يقول IBM X-Force وجود برامج ضارة جديدةتم استخدام سلالة تسمى Slopoly أثناء اقتحام برنامج الفدية Interlock، حيث ساعدت المهاجمين في الحفاظ على الوصول إلى خادم مخترق لأكثر من أسبوع ودعم سرقة البيانات. وتصف الشركة Slopoly بأنه باب خلفي محتمل من PowerShell تم إنشاؤه بواسطة الذكاء الاصطناعي، لكنها لم تصل إلى حد المطالبة بدليل حول النموذج الذي أنشأه.
هذا التمييز مهم. أقوى ادعاء مؤكد هنا ليس أن الذكاء الاصطناعي هو من كتب البرامج الضارة على وجه اليقين، ولكن أن النص يظهر علامات قوية على التطوير بمساعدة نموذج اللغة الكبير.تشير IBM إلى السماتمثل التعليقات الشاملة، والتسجيل المنظم، ومعالجة الأخطاء، والمتغيرات ذات الأسماء الواضحة، والتعليمات البرمجية غير المستخدمة التي تشبه الإخراج التكراري بمساعدة الذكاء الاصطناعي.
تعزو IBM الاختراق إلى مجموعة ذات دوافع مالية تتعقبها باسم Hive0163، والتي تقول إنها نشرت برنامج الفدية Interlock في هجمات كبيرة.وفقًا لشركة IBM، استخدمت المجموعة Slopolyفي وقت متأخر من سلسلة الهجوم بعد إغراء الهندسة الاجتماعية الأولي ClickFix، إلى جانب البرامج الضارة الأخرى بما في ذلك NodeSnake وInterlockRAT وJunkFiction وحمولة Interlock Ransomware نفسها.
| وظيفة | السلوك المبلغ عنه |
|---|---|
| المثابرة | يقوم بإنشاء مهمة مجدولة تسمى Runtime Broker |
| الاتصالات C2 | يرسل إشارات نبضات القلب كل 30 ثانية |
| استطلاع الأمر | يتحقق من الأوامر كل 50 ثانية |
| تنفيذ الأمر | يدير الأوامر الواردة من خلالcmd.exe |
| إرجاع البيانات | يرسل إخراج الأمر مرة أخرى إلى C2 |
| التسجيل | يحافظ على الدورانpersistence.logملف |
| مسار النشر | C:\ProgramData\Microsoft\Windows\Runtime\ |
تأتي هذه التفاصيل الفنية من تحليل IBM لبرنامج PowerShell النصي المستخدم في الحادث. تقول شركة IBM أنه من المحتمل أن تكون البرامج الضارة قد تم إنشاؤها بواسطة مُنشئ قام بإدراج قيم تكوين ثابتة مثل معرفات الجلسة وأسماء كائن المزامنة (mutex) وعناوين الأوامر والتحكم والفواصل الزمنية للإشارات.
لماذا يحتاج التصنيف "المنشأ بواسطة الذكاء الاصطناعي" إلى العناية؟
لا يدعي تقرير شركة IBM أن لعبة Slopoly متقدمة بسبب الذكاء الاصطناعي. في الواقع، تقول الشركة إن النص "متواضع في أحسن الأحوال" من الناحية الفنية ويفتقر إلى سلوك التعديل الذاتي الذي تقترحه علامتها "متعددة الأشكال". وتقول IBM أيضًا إنها لم تتمكن من تحديد النموذج الذي تم استخدامه، على الرغم من أنها تعتقد أن الجودة تشير إلى نموذج أقل تقدمًا.
لذا فإن القصة الحقيقية ليست أن الذكاء الاصطناعي قد أنشأ فجأة برمجيات خبيثة. ربما يكون الذكاء الاصطناعي قد ساعد المهاجمين على إنشاء برامج ضارة مخصصة بشكل أسرع وبجهد أقل. وتضع شركة IBM ذلك كعلامة مبكرة على أن الجهات الفاعلة في مجال التهديد يمكنها الآن إنتاج أدوات قابلة للتطبيق بسرعة أكبر، حتى لو لم تكن هذه الأدوات متطورة بشكل خاص.
سلسلة الهجوم في لمحة
- تم الوصول الأولي من خلال تكتيك الهندسة الاجتماعية ClickFix.
- قام المهاجمون لاحقًا بنشر Slopoly للحفاظ على الوصول لأكثر من أسبوع.
- وتقول IBM إن نفس الاختراق شمل أيضًا NodeSnake وInterlockRAT ومحمل JunkFiction.
- استخدمت مرحلة برامج الفدية النهائية حمولة Windows Interlock 64 بت.
تقول شركة IBM إن عينة برامج الفدية التي لاحظتها يمكن تشغيلها كمهمة مجدولة بامتيازات النظام واستخدمت Windows Restart Manager API لفتح الملفات قبل تشفيرها. وبحسب ما ورد تلقت الملفات المشفرة إما ملف. !NT3RLOCKأو.int3R1Ockملحقات.

لماذا يهم هذا الحادث
هذه القضية مهمة لأنها تظهر الاستخدام العملي للذكاء الاصطناعي في الجرائم الإلكترونية، وليس الاستخدام النظري. يشير تقييم IBM إلى أن المهاجمين ربما يستخدمون بالفعل الذكاء الاصطناعي التوليدي لتسريع تطوير البرامج الضارة، وإنشاء أبواب خلفية مخصصة، وضبط الأدوات أثناء عمليات الاقتحام المباشرة. وهذا لا يجعل البرامج الضارة أفضل من العائلات الراسخة بين عشية وضحاها، ولكنه يمكن أن يقلل من وقت التطوير ويقلل من حاجز المهارات للمهاجمين.
كما أنه يناسب نمطًا أوسع حول Interlock. تصف IBM وIBM X-Force Exchange برنامج Interlock بأنه عملية برامج فدية كبيرة مرتبطة بعمليات اقتحام متعددة المراحل، وأبواب خلفية متعددة، وحملات تركز على الابتزاز. يبدو أن Slopoly هو أداة أخرى في هذا النظام البيئي وليس اختراقًا مستقلاً.
التعليمات
هل كان Slopoly مكتوبًا بالتأكيد بواسطة الذكاء الاصطناعي؟
ولا يوجد تقرير عام يثبت ذلك على وجه اليقين. تقول شركة IBM أن النص يظهر مؤشرات قوية للتطوير بمساعدة نموذج اللغة الكبيرة، لكنها لم تتمكن من تحديد النموذج الدقيق.
ماذا فعل سلوبولي في الهجوم؟
تقول شركة IBM إنها كانت بمثابة باب خلفي PowerShell يحافظ على المثابرة، ويتصل بخادم الأوامر والتحكم، وينفذ الأوامر، ويعيد النتائج.
كيف بدأ الهجوم؟
وتقول شركة IBM إن الاختراق بدأ بإغراء الهندسة الاجتماعية ClickFix، ثم توسع من خلال مكونات إضافية من البرامج الضارة وبرامج الفدية.
هل كان Slopoly برنامجًا ضارًا متطورًا؟
آي بي إم تقول لا. وتصفها الشركة بأنها غير متطورة من الناحية الفنية وتقول إنها توضح بشكل أساسي كيف يمكن للذكاء الاصطناعي تسريع إنشاء البرامج الضارة بدلاً من إنتاج قدرات متقدمة بمفردها.
