قادة الفكر

ما الذي يحدث فعلاً خلال هجوم مسلح بالذكاء الاصطناعي؟

mm
أضف Unite.AI إلى مصادرك المفضلة على Google
A modern cybersecurity SOC control room at night, showing analysts at glowing consoles overlooking a massive curved screen that visualizes a complex, adaptive red digital attack rapidly navigating a blue network grid.

لمدة سنوات، تحدثت صناعة الأمن السيبراني عن هجمات الذكاء الاصطناعي في المستقبل. تخيلنا مخترقين خارقين يفككون جدران الحماية بمعرفة غريبة. الواقع، كما نكتشفه في مختبراتنا في Simbian، أقل درامية ولكن أكثر خطورة.

التهديد ليس أن الذكاء الاصطناعي ذكي بشكل خارق. إنه أن الذكاء الاصطناعي يجعل الاستمرار على مستوى الخبراء قابل للتوسيع، وفوري، ومتغير بشكل لا نهاية. إنه يحول “التحسين الهامشى” للبرنامج النصي إلى انهيار لل熵 الذي لا يستطيع فريق الأمن البشري التعامل معه.

هذا ما يحدث فعلاً عندما تاخذ الآلة لوحة المفاتيح.

المرحلة 1: الاستطلاع – عصر السياق

في العالم القديم، كان الاستطلاع “رذاذ وصلاة”. المهاجمون اشتروا قوائم البريد الإلكتروني وأرسلوا قوالب عامة، آملين في نسبة点击 0.1%.

في هجوم مسلح بالذكاء الاصطناعي، الاستطلاع هو “رمي ونسخ”. يمكن للوكلاء التوليدية الآن استهلاك بصمة رقمية للهدف – منشورات LinkedIn، وتغريدات最近، وإشارات الأخبار، وحتى التزامات الكود العامة – لبناء ملف شخصي في ثوان. لا يكتبون فقط رسائل بريد إلكتروني للفishing؛ يكتبون سياق.

وكيل الذكاء الاصطناعي لا يرسل رابط “إعادة تعيين كلمة المرور” عام. يرى أنك فقط قمت بالتعهد بالكود إلى مستودع GitHub معين في الساعة 2:00 صباحًا. يرسل لك إشعار Slack من “مطور كبير” يقلد الشكوى من تعارض الدمج في ذلك المستودع معين، مع رابط “إصلاحه”. الضرورة من صنع الإنسان، ولكن السياق حقيقي.

رؤية البحث: في تجاربنا، قمنا بتمثيل هذا التحول عن طريق تعديل متغيرات سلوك المستخدم بناءً على جودة السياق. عندما انتقلنا من الفيشينج العام إلى الفخاخ المتأثرة بالسياق (مستشهدة بأسماء مشاريع داخلية معينة)، قفزت معدلات النقر المحاكاة من أقل من 2% إلى أكثر من 20%. في مؤسسة تضم 5000 شخص، هذا هو الفرق بين الإزعاج والفيضان.

AI Cybersecurity Research Graph

المرحلة 2: التنفيذ – كابوس متعدد الأشكال

هنا تكسر الدفاع حقًا. تقليديًا، إذا كتب المهاجم برنامجًا خبيثًا (مثل متغير Mimikatz)، سيجد بائعو الأمن ذلك وسيختمونه وسيمنعونه. “التوقيع” كان الدرع.

الذكاء الاصطناعي التوليدي يدمر مفهوم التوقيع الثابت. المهاجم المسلح بالذكاء الاصطناعي لا يستخدم أداة ثابتة. يستخدم وكيلًا يكتب الأداة في الهدف. إذا اكتشف وكيل مستشعر EDR (استجابة الكشف النقطة النهاية)، فإنه يطلب simplement من خلفية LLM: “اكتب هذه المنطق لتفريغ بيانات الاعتماد لتجنب هذه المخالب API المحددة. أعد تسمية جميع المتغيرات. غير تدفق التحكم.”

الغرض من الكود يبقى متطابقًا. النحو يتغير完全ًا. لنظام الدفاع القائم على القواعد، يبدو وكأنه برنامج جديد، لم يسبق رؤيته من قبل.

رؤية البحث: نسمي هذه “الهجمات المطفرة.” في بحثنا، اخذنا سلسلة قتل قياسية لتفريغ بيانات الاعتماد واستخدمنا LLM لتوليد 500 نسخة وظيفية. بينما اصطاد أدوات الكشف القياسية 95% من البرامج النصية الأصلية، انخفضت معدلات الكشف إلى ~25% للنسخ المطفرة. الآلة لم تصبح أكثر ذكاء؛ أصبحت فقط أكثر صخبا. وفي الأمن، الصخب هو التمويه النهائي.

المرحلة 3: الحركة الجانبية – سرعة الاستدلال

مرة واحدة داخل، يصبح سرعة الاستجابة البشرية غير ذي صلة. المخترق البشري يتحرك بحذر، يتحقق من السجلات، ويكتب أوامر، ويتوقف للتفكير. قد يتحرك إلى خادم جديد في ساعات.

وكيل الذكاء الاصطناعي يتحرك في أجزاء من الثانية.

لكن السرعة ليست العامل الوحيد؛ إنه الاستدلال الاستباقي، أو الاستدلال لأفضل تفسير. الذكاء الاصطناعي جيد بشكل مفاجئ في “التنبؤ” ببنية الشبكة بناءً على شظايا. إذا رأى خادمًا اسمه US-WEST-SQL-01، يفترض وجود US-EAST-SQL-01 وUS-WEST-BAK-01. يختبر هذه الفرضيات في لحظة عبر آلاف العناوين الداخلية.

لا يحتاج إلى أن يكون كاملاً. يحتاج فقط إلى أن يكون سريعًا. بينما لا يزال محلل SOC في مرحلة التriage للتنبيه الأولي للفيشينج، قام الذكاء الاصطناعي بالفعل بتعيين جهاز التحكم في النطاق، وتحديد خوادم النسخ الاحتياطية، وتصدير جوهر المؤسسة.

المرحلة 4: التأثير – قنبلة الإنتروبيا

الغرض النهائي للهجوم المسلح بالذكاء الاصطناعي ليس دائمًا التخفي. أحيانًا، إنه الفوضى. ندخل عصر الهجمات عالية الإنتروبيا. يمكن لوكيل الذكاء الاصطناعي توليد 10,000 تنبيه واقعي في نفس الوقت – محاولات تسجيل دخول فاشلة، ومسح المنافذ، وتنفيذ البرامج الضارة الوهمية.

هذه هي “قنبلة الإنتروبيا”. يغمر SOC بالكثير من الإشارات التي يعاني المحللون من أعباء إدراكية. هم يقاتلون الوهم بينما يحدث الهجوم الحقيقي بهدوء في الخلفية. تحول التحدي للمدافع عن العثور على الإبرة في كومة من الإبر إلى العثور على الإبرة في كومة من الإبر.

مكافحة النار بالنار

الدرس من بحثنا واضح: لا يمكنك مكافحة الآلة بطوابير التذاكر.

إذا كان المهاجم يمكنه تكرار كوده في ثوان، والدفاع يحتاج إلى إنسان لكتابة قاعدة الكشف في ساعات، فقد خسرت بالفعل. اللا متناظرة رياضية. الطريقة الوحيدة للبقاء في هجوم مسلح بالذكاء الاصطناعي هي أن يكون لديك مدافع ذكاء اصطناعي يعمل بنفس السرعة – يreason، ويتحقق، ويفصل أسرع من المهاجم.

الهجوم تطور. يجب أن يتطور الدفاع الآن.

32 5 أيام
من الضعف إلى الاستغلال

12% 54%
معدل النقر للبريد الإلكتروني المسلح بالذكاء الاصطناعي

أيام ساعة
من الاعتلال الأولي إلى التصدير للـ 20% الأعلى

أيام 48 دقيقة
الزمن المتوسط للخروج (الحركة الجانبية)

الواقع الجديد للهجمات الأمنية المسلحة بالذكاء الاصطناعي

ألانكريت تشونا هو كبير مسؤولي التكنولوجيا والشريك المؤسس لشركة Simbian، حيث يشرف على الهندسة لمنصة Simbian. لقد لعب أدوارًا رائدة في بناء أنظمة قابلة للتحسين ومتينة في شركات في مرحلة التأسيس مثل Spotnana وAfterpay، وكذلك على نطاق واسع في Twitter.