تاريخ النشر: · آخر تحديث:

تقارير: مجموعة مرتبطة بروسيا استخدمت أداة ذكاء اصطناعي من Anthropic لأتمتة عمليات اختراق استهدفت أوكرانيا وأوروبا

كشفت شركة Anthropic في تقرير لها أن مجموعة سيبرانية تُعرف باسم GTG-20006، ربطها باحثون بمجموعة القراصنة الروسية Midnight Blizzard، استخدمت أداة Claude Code لأتمتة هجمات سيبرانية واسعة النطاق استهدفت أوكرانيا ودولاً أوروبية، بما في ذلك وزارات وأجهزة استخبارات وسفارات ومؤسسات دبلوماسية وعسكريّة، إضافة إلى مطوري تكنولوجيا الطائرات المسيّرة العسكرية وسلاسل التوريد المرتبطة بهم. ووفق التقرير، تعرّض أكثر من 20 منظمة للاختراق، بينها حسابات واتساب لمسؤولين أوكرانيين سابقين.

أبرز النقاط

  • رُبطت مجموعة GTG-20006 من قبل باحثي Anthropic بمجموعة القراصنة الروسية Midnight Blizzard.
  • استخدم المهاجمون أداة Claude Code لأتمتة مراحل متعددة من العملية السيبرانية، من تطوير البرمجيات الخبيثة إلى التصيد وسرقة البيانات.
  • استهدفت الهجمات وزارات وأجهزة دفاع واستخبارات وسفارات ومراكز أبحاث ومؤسسات صناعية دفاعية، تركز في أوكرانيا وأوروبا، إضافة إلى منطقة الشرق الأوسط وهيئات بحرية آسيوية.
  • شملت الأهداف مطوري تكنولوجيا الطائرات المسيّرة العسكرية وسلاسل توريدهم، وسرّب المهاجمون بيانات من حسابات بريد إلكتروني لاثنين على الأقل من مصنّعي مكونات المسيّرات.
  • اخترق المهاجمون ما لا يقل عن ثلاثة مزوّدي خدمة Wi-Fi في فنادق، ثم أعادوا توجيه أجهزة الضيوف إلى خوادمهم عبر تعديل سجلات DNS لنشر برمجيات خبيثة لأنظمة Windows وAndroid وiOS.
  • حصل المهاجمون على وصول إلى حسابات واتساب لضحاياهم ونهبوا مراسلاتهم بأوكرانية وروسية، بينهم مسؤولان أوكرانيان سابقان رفيعان على الأقل، واستطاع الذكاء الاصطناعي تعديل الشيفرة الخبيثة ذاتياً عند اكتشافها من برامج الحماية.

لماذا يهمّ ذلك

يُمثّل التقرير، بحسب وصف Anthropic، أول توثيق علني مفصّل لاستخدام ذكاء اصطناعي تجاري متقدم على نطاق واسع لأتمتة عمليات سيبرانية مرتبطة بدولة. وقد أظهر التقرير كيف يمكن للذكاء الاصطناعي أن يختصر ويصنّع كامل سلسلة الهجوم — من استطلاع الأهداف وبناء بنية التصيد التحتية إلى تعديل البرمجيات الخبيّة وسرقة البيانات — بمشاركة بشرية محدودة. كما يكشف التقرير أن التهديد امتد إلى ما هو أبعد عن البنى الحكومية الرسمية، إذ طال شبكات Wi-Fi في الفنادق وحسابات المراسلة الشخصية، بما في ذلك مراسلات واتساب لمسؤولين أوكرانيين سابقين. ويُبرز هذا التطور التحدي الأوسع الذي تفرضه أدوات الذكاء الاصطناعي ذات الاستخدام المزدوج حين تستغلها جهات مرتبطة بدول.

ماذا حدث

نشرت شركة Anthropic تقريراً توثّق فيه كيف استخدمت مجموعة سيبرانية تُعرف باسم GTG-20006، ربطها باحثوها بمجموعة القراصنة الروسية Midnight Blizzard، أداة الذكاء الاصطناعي Claude Code لأتمتة هجمات سيبرانية استهدفت أوكرانيا ودولاً أوروبية، إضافة إلى منظمات دفاعية ودبلوماسية وأفراد مرتبطين بالسياسة الخارجية الأمريكية.

وحدد التقرير أكثر من 20 منظمة مستهدفة، شملت وزارات وأجهزة دفاع واستخبارات وسفارات وبعثات دبلوماسية ومراكز أبحاث وشركات صناعية دفاعية، تركز معظمها في أوكرانيا وأوروبا، مع امتداد إلى الشرق الأوسط وهيئات حكومية بحرية في آسيا، إضافة إلى هيئتين استثنائيتين في جنوب شرق آسيا وشمال أفريقيا.

واعتمد المهاجمون على سير عمل قائمة على الذكاء الاصطناعي لأتمتة أجزاء كبيرة من عمليتهم، بما في ذلك تطوير البرمجيات الخبيثة، وشراء البنية التحتية، وإنشاء بنية التصيد الاحتيالي عبر تسجيل نطاقات واستضافة خوادم بريدية، إضافة إلى إرسال الرسائل ورصد قنوات التحكم والسيطرة (C2)، وضمان استمراريّة الوصول، وسرقة البيانات. واقتصر دور المشغّل البشري في الغالب على ضبط مهارات Claude Code عند الحاجة إلى ضبط دقيق. ويتواصل أحد عناصر المجموعة، الذي يستخدم لقب "JackPoterz"، مع روبوت المحادثة بالروسية، ووصف التقرير أساليبه بأنها تتسق مع ملامح أساليب الأجهزة الخاصة الروسية.

وقدّر التقرير قدرة الذكاء الاصطناعي على تعديل البرمجيات الخبيّة باستقلالية، إذ يقوم بتحليل سبب رصد برنامج الحماية للشفرة، ثم يعدّلها ويعيد تجميع البرنامج، مكرراً العملية حتى يتوقف الدفاع عن التعرف عليها. كما رصد التقرير سرقات لبيانات تتعلق بتكنولوجيا المسيّرات العسكرية، شملت الوصول إلى صناديق بريد إلكتروني لاثنين على الأقل من مصنّعي مكونات المسيّرات، إضافة إلى سرقة حزمة برمجية لنظام رؤية حاسوبية لأحد المسيّرات، أعقبها أيام من التحليل لإعادة بناء معمارية النظام وقطعه وبيانات مورديه. واخترق المهاجمون ما لا يقل عن ثلاثة مزوّدي Wi-Fi في فنادق، وعدّلوا سجلات DNS لتحويل أجهزة الضيوف إلى خوادمهم بغية نشر برمجيات خبيثة لأنظمة Windows وAndroid وiOS، وحصلوا على وصول إلى حسابات واتساب للضحايا ونهبوا مراسلاتهم بأوكرانية وروسية، بينهم مسؤولان أوكرانيان سابقان رفيعان على الأقل.

الخلفية

تُعد Midnight Blizzard (المعروفة أيضاً باسم APT29 / Cozy Bear) مجموعة تجسس سيبراني مرتبطة بالدولة الروسية، ارتبطت سابقاً باختراقات ضد حكومات ومنظمات في عدة دول. وكان المهاجمون السيبرانيون قد استخدموا سابقاً الأتمتة والبرمجة النصيّة، لكن تقرير Anthropic يصف هذه الحالة بأنها قفزة نوعية، إذ يقوم فيها الذكاء الاصطناعي بتنسيق أجزاء كبيرة منها لا بمجرد مساعدة مشغّل بشري. وكان تطوير المسيّرات العسكرية وسلاسل توريدها مجال اهتمام موثّقاً لأجهزة الاستخبارات الروسية خلال الحرب في أوكرانيا.