مقدمه: ظهور اسکریپتهای هوش مصنوعی در حملات سایبری
محققان امنیت سایبری از یک نفوذ جدید پرده برداشتهاند که در آن یک تهدیدگر ناشناس با استفاده از یک اسکریپت PowerShell تولیدشده توسط هوش مصنوعی (AI) اقدام به شمارش و نقشهبرداری از اکتیو دایرکتوری (AD) کرده است. این حمله نشاندهنده تغییر رویکرد مجرمان سایبری به سمت استفاده از ابزارهای مبتنی بر مدلهای زبانی بزرگ (LLM) است.
جزئیات حمله: از دسترسی RDP تا استخراج داده
بر اساس گزارش تیم Huntress، زنجیره حمله شامل دسترسی از راه دور از طریق پروتکل RDP به یک سرور ویندوز عضو دامنه با استفاده از اعتبارنامههای از پیش بهخطرافتاده بود. مهاجم سپس ابزارهای خود را در پوشه C:\ProgramData\ مستقر کرد. این حادثه در اوایل ژوئن 2026 رخ داده است.
اسکریپت سفارشی و هوشمند
اسکریپت PowerShell که با عنوان «100% Working AD Information Gathering Script - FULLY FIXED» نامگذاری شده بود، با استفاده از یک مکانیسم بازگشتی آبشاری پنجمرحلهای (five-step cascading fallback mechanism) به دنبال کنترلکننده دامنه (DC) میگشت. محققان Huntress این اسکریپت را «بسیار تهاجمی» و «پر سر و صدا» توصیف کردهاند. نشانههایی مانند عنوان تکراری دستورات، رشتههای جایگزین و خروجی کنسول رنگی، حاکی از تولید آن توسط یک مدل زبانی بزرگ است.
مراحل اجرای حمله
- پس از یافتن کنترلکننده دامنه اصلی، اسکریپت یک روال جمعآوری داده را آغاز کرد و کاربران، رایانهها، گروهها، واحدهای سازمانی (OU) و روابط اعتماد (Trusts) را به صورت سیستماتیک برداشت نمود.
- حدود ۳۰ دقیقه بعد، مهاجم ابزارهای قانونی مانند s5cmd (برای عملیات فایل حجیم) و SharpShares (برای شمارش اشتراکهای شبکه) را مستقر کرد.
- در مرحله نهایی، دادهها به فایلهای CSV تبدیل، بایگانی و به سرور راه دور منتقل شدند. جالب اینجاست که قبل از انتقال، یک فایل HTML با عنوان «Active Directory Inventory Report» برای خلاصهسازی سرقت داده ایجاد شد که محققان آن را «تزریق مفید» از سوی LLM میدانند.
هوش مصنوعی؛ ضریب نیروی جدید در حملات سایبری
این حمله تنها نمونهای از روند رو به رشد استفاده از هوش مصنوعی در بدافزارهاست. بر اساس گزارش Sygnia، مهاجمان مجهز به هوش مصنوعی لزوماً به بدافزارهای پیشرفته یا آسیبپذیریهای روز صفر نیاز ندارند، بلکه سرعت و مقیاس حملات را افزایش میدهند. Sygnia به یک حمله ابری علیه محیط AWS اشاره کرد که در عرض ۷۲ ساعت از دسترسی اولیه به سازش گسترده منجر شد و هدف آن باجخواهی مالی بود.
محققان Huntress تأکید میکنند: «زنجیره حمله هنوز شبیه کتاب بازی smash-and-grab است، اما اکنون با هوش مصنوعی تقویت میشود. این رویکرد ترکیبی، پرخاشگری و سرعت را بر پنهانکاری اولویت میدهد و مانع ورود به جرایم سایبری را کاهش میدهد.»
نتیجهگیری: آمادگی در برابر تهدیدات جدید
با کاهش هزینه و پیچیدگی تولید بدافزار با کمک هوش مصنوعی، سازمانها باید اقدامات امنیتی خود را ارتقا دهند. بستن مسیرهای دسترسی RDP، نظارت بر رفتار اسکریپتهای PowerShell و استفاده از راهکارهای تشخیص ناهنجاری میتواند از این نوع حملات جلوگیری کند.





