مقدمه: ظهور اسکریپت‌های هوش مصنوعی در حملات سایبری

محققان امنیت سایبری از یک نفوذ جدید پرده برداشته‌اند که در آن یک تهدیدگر ناشناس با استفاده از یک اسکریپت PowerShell تولیدشده توسط هوش مصنوعی (AI) اقدام به شمارش و نقشه‌برداری از اکتیو دایرکتوری (AD) کرده است. این حمله نشان‌دهنده تغییر رویکرد مجرمان سایبری به سمت استفاده از ابزارهای مبتنی بر مدل‌های زبانی بزرگ (LLM) است.

جزئیات حمله: از دسترسی RDP تا استخراج داده

بر اساس گزارش تیم Huntress، زنجیره حمله شامل دسترسی از راه دور از طریق پروتکل RDP به یک سرور ویندوز عضو دامنه با استفاده از اعتبارنامه‌های از پیش به‌خطرافتاده بود. مهاجم سپس ابزارهای خود را در پوشه C:\ProgramData\ مستقر کرد. این حادثه در اوایل ژوئن 2026 رخ داده است.

اسکریپت سفارشی و هوشمند

اسکریپت PowerShell که با عنوان «100% Working AD Information Gathering Script - FULLY FIXED» نام‌گذاری شده بود، با استفاده از یک مکانیسم بازگشتی آبشاری پنج‌مرحله‌ای (five-step cascading fallback mechanism) به دنبال کنترل‌کننده دامنه (DC) می‌گشت. محققان Huntress این اسکریپت را «بسیار تهاجمی» و «پر سر و صدا» توصیف کرده‌اند. نشانه‌هایی مانند عنوان تکراری دستورات، رشته‌های جایگزین و خروجی کنسول رنگی، حاکی از تولید آن توسط یک مدل زبانی بزرگ است.

نمودار مراحل حمله با اسکریپت PowerShell و هوش مصنوعی

مراحل اجرای حمله

  1. پس از یافتن کنترل‌کننده دامنه اصلی، اسکریپت یک روال جمع‌آوری داده را آغاز کرد و کاربران، رایانه‌ها، گروه‌ها، واحدهای سازمانی (OU) و روابط اعتماد (Trusts) را به صورت سیستماتیک برداشت نمود.
  2. حدود ۳۰ دقیقه بعد، مهاجم ابزارهای قانونی مانند s5cmd (برای عملیات فایل حجیم) و SharpShares (برای شمارش اشتراک‌های شبکه) را مستقر کرد.
  3. در مرحله نهایی، داده‌ها به فایل‌های CSV تبدیل، بایگانی و به سرور راه دور منتقل شدند. جالب اینجاست که قبل از انتقال، یک فایل HTML با عنوان «Active Directory Inventory Report» برای خلاصه‌سازی سرقت داده ایجاد شد که محققان آن را «تزریق مفید» از سوی LLM می‌دانند.

هوش مصنوعی؛ ضریب نیروی جدید در حملات سایبری

این حمله تنها نمونه‌ای از روند رو به رشد استفاده از هوش مصنوعی در بدافزارهاست. بر اساس گزارش Sygnia، مهاجمان مجهز به هوش مصنوعی لزوماً به بدافزارهای پیشرفته یا آسیب‌پذیری‌های روز صفر نیاز ندارند، بلکه سرعت و مقیاس حملات را افزایش می‌دهند. Sygnia به یک حمله ابری علیه محیط AWS اشاره کرد که در عرض ۷۲ ساعت از دسترسی اولیه به سازش گسترده منجر شد و هدف آن باج‌خواهی مالی بود.

محققان Huntress تأکید می‌کنند: «زنجیره حمله هنوز شبیه کتاب بازی smash-and-grab است، اما اکنون با هوش مصنوعی تقویت می‌شود. این رویکرد ترکیبی، پرخاشگری و سرعت را بر پنهان‌کاری اولویت می‌دهد و مانع ورود به جرایم سایبری را کاهش می‌دهد.»

نتیجه‌گیری: آمادگی در برابر تهدیدات جدید

با کاهش هزینه و پیچیدگی تولید بدافزار با کمک هوش مصنوعی، سازمان‌ها باید اقدامات امنیتی خود را ارتقا دهند. بستن مسیرهای دسترسی RDP، نظارت بر رفتار اسکریپت‌های PowerShell و استفاده از راهکارهای تشخیص ناهنجاری می‌تواند از این نوع حملات جلوگیری کند.