ما وجدته كراودسترايك

نشرت كراودسترايك إنتليجنس تحليلًا في 7 أكتوبر لحملة استهدفت مؤسسات مالية في كوريا الجنوبية، امتدت من أواخر سبتمبر إلى أوائل أكتوبر. والأداة المحورية فيها هي آرتكس، التي تصفها الشركة بأنها أداة اختبار اختراق وكيلة مفتوحة المصدر صدرت حديثًا وطُوّرت في الصين.

لم تُنسب الحملة إلى خصم معروف بالاسم. وتقدّر كراودسترايك بثقة متوسطة أن المشغّل ناطق بالصينية ودافعه مالي، استنادًا إلى الأدوات المطوَّرة في الصين والتعليمات المكتوبة بالصينية. أما عدد المؤسسات المتضررة فلا يزال غير مؤكد.

كيف اكتُشفت

ليس عبر نظام كشف، بل عبر دليل مفتوح.

كان المشغّل يدير خادمين: عنوان إنترنت في هونغ كونغ بوصفه البنية الأساسية، وعنوانًا منفصلًا يستضيف نسخة آرتكس. وكشف تحليل الأدلة المفتوحة التي يتحكم بها المهاجم على عنوان هونغ كونغ سجلات جلسات كلود كود، وملفات ذاكرة كلود، وملفات إعداد آرتكس، ومنها تعليمة اختبار اختراق باللغة الصينية. واستُخدم تسعة عناوين وسيطة خلال نشاط آرتكس.

وتسجل السجلات أيضًا أن المشغّل سأل نموذجًا عن الأماكن التي تُباع فيها عادة البيانات المسروقة الكورية، وطلب المساعدة في العثور على مجموعات تلغرام لبيع البيانات الكورية. وفي إحدى الجلسات طلب سيرة ذاتية لباحث أمني تبرز نتائج آرتكس. وتقول كراودسترايك إن البيانات الشخصية في تلك التعليمة ترجّح أنها تخص المشغّل، لكن لا يمكن ربطها بشكل قاطع.

أفق مدينة سول ليلًا
امتد النشاط من أواخر سبتمبر إلى أوائل أكتوبر. صورة توضيحية. kwon osu · pexels · Pexels License

أي النماذج، وبأي دور

هذه نقطة مهمة لأن التغطية حولها طمستها. فنسخة آرتكس كانت تعمل بنموذج ديب سيك في4.1-فلاش محركًا أساسيًا، يُرجّح الوصول إليه عبر وسيط وموزّع لواجهة البرمجة. وكانت جلسات كلود كود تعمل إلى جانبه، وظهر جي إل إم-5.3 من جيبو إيه آي وغروك 4.6 في جلسات إضافية.

فالأمر إذًا ليس نموذج مزوّد واحد ينفذ اختراقات، بل إطار وكيل مفتوح المصدر يستند إلى نموذج صيني رخيص، مع مساعدين تجاريين على الأطراف — وهو أقل إثارة وأصعب ضبطًا.

الأهداف

بحسب تقارير القطاع التي تستشهد بها كراودسترايك، اختُرقت خدمة الاستعلام عن سير القروض في أحد البنوك، وهي خدمة يستخدمها وسطاء ماليون، كما جرى اختراق نظام الدعم المهني المحمول لموظفي بنك آخر. وأدى النشاط إلى تسريب بيانات.

لقطة قريبة للوحة دارات إلكترونية
كان المحرك الأساسي للوكيل ديب سيك في4.1-فلاش. صورة توضيحية. Jakub Pabis · pexels · Pexels License

رد المطوّر

قال مطوّر آرتكس، المعروف باسم أوتم-27، إن الهجمات لا علاقة له بها، وإن الأداة بُنيت للتعلم والبحث ومساعدة المؤسسات على اختبار المخاطر الأمنية داخل أصول مصرّح بها، وفق ما نقله ذا هاكر نيوز. وأضاف أن المشروع “لن يُحدَّث بعد الآن وسيتحول إلى مصدر مغلق”، بلا إصدارات أو صيانة لاحقة.

هذا يغلق المستودع، لكنه لا يسترجع النسخ التي جرى تنزيلها بالفعل، كما أن إطار الوكيل في معظمه تعليمات وتنسيق لا ملف تنفيذي يحتاج أحد إلى تحديثه.

ما ينبغي مراقبته

تقدير كراودسترايك أن أدوات الذكاء الاصطناعي مكّنت فاعلًا بدافع مالي من تنفيذ اختراقات متعددة في فترة قصيرة، وأن الخصوم سيواصلون التجريب. والصيغة القابلة للاختبار من هذا الادعاء هي الفاصل الزمني بين الاختراقات في الحملة المقبلة من هذا الشكل.