یک هکر روس‌زبان که با نام «bandcampro» شناخته می‌شود، با سوءاستفاده از ابزار خط فرمان هوش مصنوعی متن‌باز گوگل جمینای (Google Gemini CLI)، یک بات‌نت زنده را تصاحب کرده و بخش بزرگی از عملیات خود را به این فناوری برون‌سپاری کرد. این حمله سایبری که یک کلینیک دندان‌پزشکی را هدف قرار داده، زنگ خطری جدی برای امنیت کسب‌وکارهای کوچک است.

به گزارش تحقیقاتی از Trend Micro، تحلیل ۲۰۰ لاگ جلسات CLI جمینای بین ۱۹ مارس تا ۲۱ آوریل ۲۰۲۶ نشان می‌دهد که این تهدیدگر از هوش مصنوعی برای شکستن رمزهای عبور، راه‌اندازی پروکسی مسکونی، نفوذ به فروشگاه‌های وردپرسی و برنامه‌ریزی کلاهبرداری تلفنی ارز دیجیتال علیه افراد مسن در آمریکا و کانادا استفاده کرده است.

تحلیل لاگ‌های CLI گوگل جمینای نشان‌دهنده مهاجرت سرور C&C

جزئیات عملیات هک

به گفته محققان Trend Micro، این هکر از CLI گوگل جمینای برای استقرار و راه‌اندازی زیرساخت فرماندهی و کنترل (C&C) استفاده کرده تا ۸ کامپیوتر یک کلینیک دندان‌پزشکی را تحت کنترل بگیرد و به پایگاه داده OpenDental آنها دسترسی پیدا کند. هوش مصنوعی نه تنها کدنویسی کرد، بلکه به عنوان «عامل اصلی هک، مشاور و رابط» برای کل عملیات عمل کرد. راه‌اندازی سرور خصوصی مجازی (VPS)، پیکربندی تونل‌های کلودفلر، مدیریت بات‌ها و رفع مشکلات اتصال همگی توسط این عامل هوشمند انجام شد.

نکته جالب این است که کل عملیات C&C تنها در سه فایل متنی با حجم حدود ۵ کیلوبایت جا می‌شود. هوش مصنوعی همچنین ۵۹ بار بدون درخواست، بهبودهایی را پیشنهاد داد.

مهاجرت زیرساخت در ۶ دقیقه

هکر با ارسال دستورات به زبان طبیعی روسی، عامل هوش مصنوعی را وادار کرد تا زیرساخت C&C قدیمی را مطالعه کرده و آن را در عرض ۶ دقیقه به معماری جدیدی مهاجرت دهد. در این فرآیند، هوش مصنوعی با خطاهای متعددی از جمله خطای «502 Bad Gateway» از سرور توزیع payload مواجه شد، اما خودش مشکل را تشخیص داد و هدر لازم را اضافه کرد. همچنین وقتی کلودفلر درخواست‌ها را مسدود کرد، هوش مصنوعی متوجه شد که هدر User-Agent برای دور زدن فایروال برنامه وب (WAF) ضروری است و آن را به درخواست افزود. هکر هیچ دخالتی در اشکال‌زدایی نداشت.

مدیریت بات‌نت با دستورات طبیعی

پس از مهاجرت، عامل هوش مصنوعی خطاهایی که باعث قطع ارتباط ماشین‌های قربانی شده بود را رفع کرد. سپس هکر از این عامل برای مدیریت بات‌نت استفاده کرد: گزارش ماشین‌های فعال، ارسال دستور شمارش فایل‌ها، ارسال دستورات شناسایی به کامپیوتر میز جلو، و تولید دستورات تک‌خطی پاورشل برای آلوده‌سازی ماشین‌های جدید. همه اینها با دستورات ساده به زبان روسی انجام می‌شد.

نگرانی‌های امنیتی جدید

آنچه این حمله را به ویژه نگران‌کننده می‌کند، سهولت انتقال کامل زیرساخت C&C به یک سرور جدید است. تنها با سه فایل مارک‌داون که شامل غیرفعال‌سازی محافظت‌های امنیتی، توضیح معماری و مراحل راه‌اندازی از صفر است، کل عملیات قابل جابجایی می‌شود. به گفته Trend Micro، «با تسهیل هوش مصنوعی، زیرساخت یک‌بارمصرف می‌شود و اپراتورها قابل جایگزینی هستند. حتی اگر خاموش‌سازی‌ها کارآمد باشند، تأثیر بسیار کمتری دارند.»

این اولین بار نیست که bandcampro دیده می‌شود. او در اواخر مه ۲۰۲۶ در کمپین «Patriot Bait» ظاهر شد که از هوش مصنوعی برای جعل هویت یک کهنه‌سرباز آمریکایی و فریب شهروندان برای کلاهبرداری ارز دیجیتال استفاده می‌کرد. این هکر با فرض نقش یک تست‌نفوذ مجاز، موانع محافظتی گوگل جمینای را دور می‌زد.

این رویداد نشان می‌دهد که چگونه بات‌نت‌ها با کمک هوش مصنوعی به تهدیدی سریع‌تر و مقاوم‌تر تبدیل می‌شوند و کسب‌وکارها باید اقدامات امنیتی خود را تقویت کنند.