قالت شركة الأمن Sysdig إنها عثرت على ما تعتقد أنه أول هجوم من برامج الفدية يتم تنفيذه من البداية إلى النهاية بواسطة عميل يعمل بالذكاء الاصطناعي.

يقوم فريق أبحاث التهديدات الخاص به باستدعاء المشغل جيدبوفير ويقول إن نموذجًا لغويًا كبيرًا تولى المهمة بأكملها: الاقتحام، وسرقة بيانات الاعتماد، والتعمق في الشبكة، ثم تشفير ومسح قاعدة بيانات الإنتاج الخاصة بالشركة.

تحتاج برامج الفدية دائمًا إلى شخص ماهر في مكان ما في الحلقة، سواء في لوحة المفاتيح أو في كتابة البرنامج النصي الذي تتبعه البرامج الضارة. إذا تمكن النموذج من تسلسل هذه الخطوات من تلقاء نفسه، فإن المهارة اللازمة لتنفيذ الهجوم تنخفض إلى تكلفة استئجار وكيل الذكاء الاصطناعي.

كان الطريق إلى هناك خطأً قديمًا تم تصحيحه بالفعل. استغلت JADEPUFFER ثغرة CVE-2025-3248، وهي ثغرة مصادقة مفقودة في Langflow، وهي أداة مفتوحة المصدر لإنشاء تطبيقات الذكاء الاصطناعي وسير عمل الوكيل. يتيح الخلل لأي شخص يمكنه الوصول إلى الخادم تشغيل كود Python الخاص به عليه، دون الحاجة إلى تسجيل الدخول.

تعد صناديق Langflow هدفًا مغريًا لأنها غالبًا ما تكون مكشوفة على الإنترنت وتحمل مفاتيح API وبيانات الاعتماد السحابية للخدمات التي تتصل بها.

تم إصلاح الخلل في Langflow 1.3.0 وإضافته إلى قائمة الثغرات الأمنية المستغلة المعروفة لدى CISA في مايو 2025، ولكن لم يتم تحديث الكثير من الخوادم مطلقًا. إنه ليس حتى خطأ Langflow الوحيد الذي تم ضربه بهذه الطريقة.

وبمجرد دخوله، عمل الوكيل بسرعة وقام بالتنظيف بعد نفسه. لقد رسمت خريطة للجهاز، ثم بحثت فيه عن الأسرار: مفاتيح واجهة برمجة التطبيقات لخدمات الذكاء الاصطناعي (OpenAI، وAnthropic، وDeepSeek، وGemini)، وبيانات الاعتماد السحابية (المقدمون الصينيون مثل Alibaba وTencent جنبًا إلى جنب مع AWS، وGoogle، وAzure)، ومفاتيح محفظة العملات المشفرة، وتسجيلات الدخول إلى قاعدة البيانات.

لقد داهمت خادم تخزين MinIO باستخدام تسجيل الدخول الافتراضي للمصنع (minioadmin:minioadmin)، والذي لم يتم تغييره مطلقًا. كما أنها أعدت طريقة للعودة، بإضافة مهمة مجدولة تقوم باختبار اتصال خادم المهاجم كل 30 دقيقة.

ثم ركزت على هدفها الحقيقي: خادم منفصل متصل بالإنترنت يشغل قاعدة بيانات MySQL و Nacos التابع لشركة Alibaba، وهو دليل للإعدادات والخدمات شائع في إعدادات الخدمات الصغيرة. قام الوكيل بتسجيل الدخول إلى قاعدة البيانات كجذر.

يقول Sysdig إنه لم يتمكن مطلقًا من رؤية مصدر بيانات الاعتماد الجذرية هذه، لذا فإن أصلها غير معروف. ومن هناك، استحوذت على Nacos باستخدام تجاوز المصادقة لعام 2021 (CVE-2021-29441) ومفتاح التوقيع الافتراضي الذي شحنته Nacos دون تغيير منذ عام 2020، ثم زرعت حساب المسؤول الخاص بها.

مذكرة الفدية بدون مفتاح

قام الوكيل بتشفير جميع إعدادات Nacos البالغ عددها 1,342، وإسقاط الجداول الأصلية، وترك مذكرة فدية تطالب بعملة Bitcoin مع جهة اتصال Proton Mail. لقد قام بإنشاء مفتاح تشفير عشوائي، وطبعه على الشاشة مرة واحدة، ولم يحفظه أو يرسله إلى أي مكان.

لا يوجد مفتاح للتسليم. لا يمكن للضحية استعادة البيانات حتى لو دفعوا. (تدعي المذكرة AES-256؛ ويشير Sysdig إلى الأداة التي استخدمت الإعدادات الافتراضية لـ AES-128 الأضعف، على الرغم من أن النتيجة هي نفسها.)

ثم ذهب أبعد من ذلك، حيث قام بحذف قواعد بيانات بأكملها وترك تعليقًا في الكود الخاص به مدعيًا أنه قام بالفعل بنسخ البيانات في مكان آخر.

يقول سيسديج إن هذا هو ما يتحدث عنه العميل، وهو أمر لا يمكن للفريق تأكيده، ولم يعثر على أي دليل على ترك أي بيانات بالفعل.

كيف يعرف الخبراء أن الذكاء الاصطناعي كان يقود السيارة

أوضح علامة كانت الكود نفسه. كانت حمولات الهجوم مليئة بملاحظات باللغة الإنجليزية البسيطة تشرح سبب اتخاذ كل خطوة، والتعليق المستمر الذي لا يكلف المتسلل البشري نفسه عناء كتابته، ولكن النموذج ينتج بشكل افتراضي. قام الوكيل أيضًا بإصلاح أخطائه بسرعة الآلة.

في إحدى الحالات، تحول الأمر من فشل تسجيل الدخول إلى إصلاح صحيح متعدد الخطوات في 31 ثانية، وتشخيص السبب الدقيق بدلاً من إعادة المحاولة بشكل أعمى. أحصى Sysdig أكثر من 600 حمولة منفصلة وهادفة عبر العملية.

تفصيل واحد لا يزال لغزا. عنوان Bitcoin الموجود في مذكرة الفدية هو نموذج العنوان الدقيق الذي يظهر في وثائق مطور Bitcoin الخاصة، مما يعني أنه يظهر في جميع أنحاء النص الذي تم تدريب هذه النماذج عليه. إنها أيضًا محفظة حقيقية ونشطة ولها تاريخ طويل من المدفوعات.

لا يستطيع Sysdig معرفة ما إذا كان النموذج قد قام ببساطة بلصق عنوان مألوف من الذاكرة، أو ما إذا كان المشغل قد استخدم عمدًا محفظة حقيقية تتطابق مع المثال الشهير.

جزء من تحول أكبر

JADEPUFFER هي الخطوة الأخيرة في عام سريع الحركة للهجمات التي تعتمد على الذكاء الاصطناعي. في أغسطس 2025، قام الباحثون في شركة ESET بوضع علامة على PromptLock، والذي تم وصفه بأنه أول برنامج فدية مدعوم بالذكاء الاصطناعي؛ وتبين لاحقًا أنه نموذج أولي مختبري من جامعة نيويورك يسمى Ransomware 3.0، وليس هجومًا حقيقيًا.

في نفس الوقت تقريبًا، أبلغت Anthropic عن حملة ابتزاز حقيقية استخدمت أداة Claude Code الخاصة بها لضرب ما لا يقل عن 17 منظمة، بمطالب تتجاوز 500 ألف دولار، على الرغم من أن الإنسان لا يزال يوجه تلك المنظمة.

في نوفمبر 2025، كشفت أنثروبيك عما أسمته أول هجوم إلكتروني مستقل إلى حد كبير، وهو جهد تجسس صيني مرتبط بالدولة جعل كلود يكتب مآثر ويسرق البيانات دون مساعدة بشرية تذكر. تحتوي هذه العملية أيضًا على بيانات اعتماد اختراع الذكاء الاصطناعي التي لم تكن موجودة، وربما نفس النوع من الهلوسة وراء عنوان Bitcoin الغريب لـ JADEPUFFER.

أصبحت أجزاء الهجوم الخطير آلية، وأصبحت البرامج القديمة غير المصحّحة هي الهدف الأول السهل. يجعل الوكلاء عملية رش الكتالوج الخلفي بالكامل للأخطاء المعروفة أمرًا مجانيًا تقريبًا، لذلك تصبح الخوادم المهملة أكثر عرضة للخطر، وليس أقل.

ما يجب أن يفعله المدافعون

الإصلاحات مألوفة. قم بتصحيح Langflow ولا تعرض أبدًا نقاط نهاية تشغيل التعليمات البرمجية الخاصة بها إلى الإنترنت. لا تقم بتشغيل أدوات الذكاء الاصطناعي باستخدام المفاتيح السحابية وبيانات اعتماد الموفر الموجودة في بيئتها؛ احتفظ بالأسرار في مدير مناسب، بعيدًا عن أي شيء يمكن أن يصل إليه الويب.

Harden Nacos: قم بتغيير مفتاح التوقيع الافتراضي، واحفظه بعيدًا عن الإنترنت العام، ولا تسمح له مطلقًا بالاتصال بقاعدة البيانات الخاصة به كجذر. لا تقم مطلقًا بكشف حساب مسؤول قاعدة البيانات على الإنترنت، وقم بتأمين حركة المرور الصادرة حتى لا يتمكن الخادم المخترق من الاتصال بالمنزل.

ونظرًا لأن المهاجمين أصبحوا قادرين الآن على تحويل الاستشارات الجديدة إلى أسلحة خلال ساعات، يرى سيسديج أن مراقبة السلوك السيئ في وقت التشغيل أكثر أهمية من السباق لتصحيح الأخطاء.

تتضمن مؤشرات Sysdig المنشورة لهذه العملية ما يلي:

  • نقطة الإدخال: CVE-2025-3248 (تنفيذ تعليمات برمجية عن بعد غير مصادق عليها من Langflow)
  • القيادة والتحكم: 45.131.66[.]106، مع إشارة إلى hxxp://45.131.66[.]106:4444/منارة كل 30 دقيقة
  • الخادم المرحلي المُطالب به: 64.20.53[.]230
  • عنوان Bitcoin للفدية: 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy؛ الاتصال e78393397[@]بروتون[.]أنا؛ جدول الفدية المسمى README_RANSOM

يصف Sysdig JADEPUFFER بأنه علامة تحذير وليس أزمة. لم تكن أي من الحركات الفردية ذكية أو جديدة. الجديد هو أن النموذج قام بدمجهم في هجوم كامل ضد خادم مهمل، من تلقاء نفسه.

توقع المزيد من الشيء نفسه عندما تنضج أدوات الوكيل، وتعامل مع أي خادم مكشوف، أو مخزن تكوين، أو تسجيل دخول مسؤول قاعدة البيانات كشيء ستستكشفه الآلة، وليس مجرد شخص.

شاركها.
اترك تعليقاً