رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

اختراق وزارة المالية التايلاندية عبر وكيل ذكاء اصطناعي

اختراق وزارة المالية التايلاندية عبر وكيل ذكاء اصطناعي

كتبت: إسراء الشامي

في واقعة مثيرة، اكتشف باحثون أمنيون أن أحدهم قام بتثبيت مساعد ذكاء اصطناعي شائع على خادم مستأجر، وقام بإيقاف تشغيل الإعداد الذي يجبره على طلب الإذن قبل تنفيذ الأوامر المحفوفة بالمخاطر. هذا الوكيل تم توجيهه إلى وزارة المالية في تايلاند، التي تتولى إدارة خزينة البلاد وجمع الضرائب. ومن خلال شبكة الوزارة، قام الوكيل بالعمل بشكل مستقل، حيث كان يتحقق من المضيفين بحثاً عن طرق للوصول لجذر النظام، واستكشاف أنظمة الملفات، والزحف في مجلد يحتوي على سجلات موظفين تعود إلى عام 2012.

اكتشاف سجلات الوكيل

ترك المشغل سجلات الوكيل على خادم ويب مع تمكين عرض الدليل. وقد اكتشف ذلك تقرير من شركة Hunt.io والباحث بوب دياشينكو، والذي وجد 585 ملفاً و470 ميغابايت من أدوات الهجوم. الأداة المستخدمة في هذا الهجوم هي Hermes، مساعد مفتوح المصدر من Nous Research، يستخدمه الناس لإدارة بريدهم الإلكتروني وتنفيذ المهام الأساسية. لا تُعتبر هذه الأداة أداة قرصنة، ولا توجد عيوب بها. الطريقة التي استخدمها المشغل تعرف باسم YOLO، وهي ميزة موثقة بحاجز خط الأوامر الخاص بها.

نهج غير معتاد في الهجوم

ما يميز هذه الحالة عن الهجمات المدعومة بالذكاء الاصطناعي الأخرى المكتشفة حتى الآن هو أن المطورين لم يحتاجوا لخداع النموذج للتعاون. فالوكيل كان يعمل على جهاز المشغل نفسه، دون أي مراقبة من البائع. وقد كان المشغل بالفعل داخل الشبكة قبل أن يبدأ الوكيل عمله. استرجع باحثو Hunt.io قشرة ويب مخفية تم زرعها على خادم ويب تابع للوزارة، بالإضافة إلى سكربتات مكتوبة ضد أنظمة داخلية مشهورة مثل Hadoop.

الاستغلال والتحكم في البيانات

رغم الاعتماد على وكيل ذكاء اصطناعي، إلا أن المشغل كان هو من ينفذ الأجزاء التي تتطلب معرفة الهدف. تظهر الوثائق أن السكربتات كانت مصممة للاستفادة من خدمة قاعدة البيانات Hadoop بالإعدادات الافتراضية التي تقبل أي كلمة مرور. لم تُظهر الملفات المسترجعة أي دليل على نقل البيانات خارج الشبكة، في حين أن كيفية دخول المشغل الأول إلى النظام لا تزال غير معروفة.

التحديات الأمنية المُكتشفة

في 15 يوليو، تم إبلاغ الوكالة الوطنية للأمن السيبراني في تايلاند، ولكن لم يتم نشر أي معلومات حتى 24 يوليو. بالنسبة للباحثين، هناك تفاصيل مفيدة تصف البرمجيات المستخدمة في الهجوم، مثل سكربت LinPEAS القياسي الذي يبحث عن مسارات تصعيد الصلاحيات في نظام لينوكس. جميع الأوامر التي تم استخدامها كانت عادية، لكن الفرق هو أنه لم يكن هناك حاجة للموافقة على كل أمر.

ملفات الهجوم ونتائجه

تحتوي خمسة ملفات باسم call_00_*.txt على خطوات الوكيل، بما في ذلك فحص نقاط الضعف في نواة النظام وإجراء مسح لمستندات المكتب وسجلات الأداء. كذلك، تم العثور على سكربت مخصص يدعى hive_rce_py2.py الذي يتصل بـ HiveServer2، مما يتيح تنفيذ أوامر نظام التشغيل عبر استعلامات قاعدة البيانات، مما يعرض البيانات الحساسة للخطر.

الأنظمة المستخدمة في الهجوم

تم اكتشاف ملف خبيث آخر يُدعى Hades، مصمم لنظامي ويندوز ولينوكس. الوثائق، بما في ذلك التحذيرات من Cloudera، تشير إلى أن أي شخص قادر على تثبيت نقطة وظيفية يمكنه تشغيل التعليمات البرمجية بشكل عشوائي.

خلال التحليل، تم تقييم أن تكون هوية المشغل تتحدث اللغة الصينية، ولكن لم تُقدم أسماء جماعات مرتبطة بالهجوم.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.