یک هکر روسزبان که با نام «bandcampro» شناخته میشود، با سوءاستفاده از ابزار خط فرمان هوش مصنوعی متنباز گوگل جمینای (Google Gemini CLI)، یک باتنت زنده را تصاحب کرده و بخش بزرگی از عملیات خود را به این فناوری برونسپاری کرد. این حمله سایبری که یک کلینیک دندانپزشکی را هدف قرار داده، زنگ خطری جدی برای امنیت کسبوکارهای کوچک است.
به گزارش تحقیقاتی از Trend Micro، تحلیل ۲۰۰ لاگ جلسات CLI جمینای بین ۱۹ مارس تا ۲۱ آوریل ۲۰۲۶ نشان میدهد که این تهدیدگر از هوش مصنوعی برای شکستن رمزهای عبور، راهاندازی پروکسی مسکونی، نفوذ به فروشگاههای وردپرسی و برنامهریزی کلاهبرداری تلفنی ارز دیجیتال علیه افراد مسن در آمریکا و کانادا استفاده کرده است.
جزئیات عملیات هک
به گفته محققان Trend Micro، این هکر از CLI گوگل جمینای برای استقرار و راهاندازی زیرساخت فرماندهی و کنترل (C&C) استفاده کرده تا ۸ کامپیوتر یک کلینیک دندانپزشکی را تحت کنترل بگیرد و به پایگاه داده OpenDental آنها دسترسی پیدا کند. هوش مصنوعی نه تنها کدنویسی کرد، بلکه به عنوان «عامل اصلی هک، مشاور و رابط» برای کل عملیات عمل کرد. راهاندازی سرور خصوصی مجازی (VPS)، پیکربندی تونلهای کلودفلر، مدیریت باتها و رفع مشکلات اتصال همگی توسط این عامل هوشمند انجام شد.
نکته جالب این است که کل عملیات C&C تنها در سه فایل متنی با حجم حدود ۵ کیلوبایت جا میشود. هوش مصنوعی همچنین ۵۹ بار بدون درخواست، بهبودهایی را پیشنهاد داد.
مهاجرت زیرساخت در ۶ دقیقه
هکر با ارسال دستورات به زبان طبیعی روسی، عامل هوش مصنوعی را وادار کرد تا زیرساخت C&C قدیمی را مطالعه کرده و آن را در عرض ۶ دقیقه به معماری جدیدی مهاجرت دهد. در این فرآیند، هوش مصنوعی با خطاهای متعددی از جمله خطای «502 Bad Gateway» از سرور توزیع payload مواجه شد، اما خودش مشکل را تشخیص داد و هدر لازم را اضافه کرد. همچنین وقتی کلودفلر درخواستها را مسدود کرد، هوش مصنوعی متوجه شد که هدر User-Agent برای دور زدن فایروال برنامه وب (WAF) ضروری است و آن را به درخواست افزود. هکر هیچ دخالتی در اشکالزدایی نداشت.
مدیریت باتنت با دستورات طبیعی
پس از مهاجرت، عامل هوش مصنوعی خطاهایی که باعث قطع ارتباط ماشینهای قربانی شده بود را رفع کرد. سپس هکر از این عامل برای مدیریت باتنت استفاده کرد: گزارش ماشینهای فعال، ارسال دستور شمارش فایلها، ارسال دستورات شناسایی به کامپیوتر میز جلو، و تولید دستورات تکخطی پاورشل برای آلودهسازی ماشینهای جدید. همه اینها با دستورات ساده به زبان روسی انجام میشد.
نگرانیهای امنیتی جدید
آنچه این حمله را به ویژه نگرانکننده میکند، سهولت انتقال کامل زیرساخت C&C به یک سرور جدید است. تنها با سه فایل مارکداون که شامل غیرفعالسازی محافظتهای امنیتی، توضیح معماری و مراحل راهاندازی از صفر است، کل عملیات قابل جابجایی میشود. به گفته Trend Micro، «با تسهیل هوش مصنوعی، زیرساخت یکبارمصرف میشود و اپراتورها قابل جایگزینی هستند. حتی اگر خاموشسازیها کارآمد باشند، تأثیر بسیار کمتری دارند.»
این اولین بار نیست که bandcampro دیده میشود. او در اواخر مه ۲۰۲۶ در کمپین «Patriot Bait» ظاهر شد که از هوش مصنوعی برای جعل هویت یک کهنهسرباز آمریکایی و فریب شهروندان برای کلاهبرداری ارز دیجیتال استفاده میکرد. این هکر با فرض نقش یک تستنفوذ مجاز، موانع محافظتی گوگل جمینای را دور میزد.
این رویداد نشان میدهد که چگونه باتنتها با کمک هوش مصنوعی به تهدیدی سریعتر و مقاومتر تبدیل میشوند و کسبوکارها باید اقدامات امنیتی خود را تقویت کنند.





