كيف يعيد AI تشكيل مشهد التهديدات السيبرانية — تحليل Anthropic لسنة واحدة مع تطبيق إطار MITRE ATT&CK

حللت Anthropic 832 حساباً محظوراً وأظهرت أن الهجمات السيبرانية المدعومة بالذكاء الاصطناعي تصبح أكثر استقلالية وتعقيداً. إطار MITRE ATT&CK يكافح لاستيعاب هذه التهديدات الجديدة.
كيف يعيد AI تشكيل مشهد التهديدات السيبرانية — تحليل Anthropic لسنة واحدة مع تطبيق إطار MITRE ATT&CK
نشرت شركة Anthropic، المعروفة بتطوير Claude، تقريراً شاملاً عن التهديدات حللت فيه 832 حساباً محظوراً انتهكت قواعد استخدام نماذج الذكاء الاصطناعي الخاصة بها على مدار عام واحد. هذا هو البحث الأكثر تفصيلاً حتى الآن حول كيفية استخدام المهاجمين لنماذج اللغة الكبيرة (LLM) لتنفيذ هجمات سيبرانية.
حجم المشكلة: 832 حساباً محظوراً
خلال 12 شهراً، اكتشفت Anthropic وحظرت 832 حساباً مرتبطة بأنشطة خبيثة. استخدمت هذه الحسابات Claude لأغراض:
- جمع المعلومات الاستخباراتية (Reconnaissance) — جمع معلومات عن الأهداف، تحليل سطح الهجوم
- الهندسة الاجتماعية — إنشاء رسائل تصيد احتيالي مقنعة ومخططات احتيالية
- تطوير الشيفرة الخبيثة — كتابة البرمجيات الخبيثة واستغلال الثغرات وأدوات تجاوز الحماية
- استغلال الثغرات — تحليل CVE وإنشاء شيغرة PoC
- أتمتة الهجمات — إنشاء سلاسل هجمات مستقلة بالكامل
التصنيف وفقاً لـ MITRE ATT&CK
صنّفت Anthropic التهديدات المكتشفة باستخدام إطار MITRE ATT&CK — تصنيف قياسي لتكتيكات وتقنيات الهجمات السيبرانية. أظهر التحليل أن نماذج الذكاء الاصطناعي تُستخدم في كل مرحلة من سلسلة الهجوم:
| تكتيك MITRE ATT&CK | كيف يُستخدم AI |
|---|---|
| Reconnaissance (T1595) | جمع بيانات آلي عن الأهداف، تحليل DNS، مسح المنافذ |
| Resource Development (T1583) | إنشاء نطاقات تصيد احتيالي، توليد شهادات SSL |
| Initial Access (T1566) | إنشاء رسائل تصيد احتيالي مخصصة عالية الجودة |
| Execution (T1059) | كتابة سكريبتات لتشغيل الشيغرة الخبيثة |
| Persistence (T1053) | إنشاء آليات استمرارية في النظام |
| Defense Evasion (T1027) | إخفاء الشيغرة، تجاوز برامج مكافحة الفيروسات و EDR |
| Credential Access (T1110) | إنشاء قواميس كلمات المرور، استراتيجيات القوة الغاشمة |
لماذا يتخلف MITRE ATT&CK
من أبرز نتائج التقرير أن إطار MITRE ATT&CK الحالي لا يغطي تهديدات AI الجديدة بالكامل. صُمم التصنيف التقليدي للهجمات السيبرانية الكلاسيكية حيث يكون الإنسان هو المنفذ الرئيسي. يغير AI هذه النموذج:
- قابلية التوسع — شخص واحد مع AI يمكنه إنجاز عمل فريق كامل
- الاستقلالية — يمكن لـ AI اجتياز مراحل الهجوم بشكل مستقل دون رقابة مستمرة
- التكيف — يمكن للنماذج تغيير التكتيك في الوقت الفعلي
- منخفض عتبة الدخول — لم يعد تنفيذ الهجمات المتطورة يتطلب معرفة تقنية عميقة
فئات تهديدات جديدة
اكتشفت Anthropic عدة أنواع من التهديدات ليس لها مكافئات مباشرة في MITRE ATT&CK:
- اكتشاف الثغرات بمساعدة AI — بحث آلي عن ثغرات اليوم صفر
- توليد برمجيات خبيثة متعددة الأشكال — برمجيات خبيثة تغير شيفرتها مع كل تشغيل
- هندسة اجتماعية آلية على نطاق واسع — آلاف رسائل التصيد الاحتيالي المخصصة في وقت واحد
- سلاسل هجمات عابرة للنطاقات — سلاسل هجمات تمتد عبر أنظمة وخدمات متعددة
التأثير على الأمن السيبراني
لهذا التقرير تداعيات واسعة على صناعة الأمن السيبراني:
1. تغيير نموذج التهديد. يجب على المؤسسات مراجعة نماذج التهديد الخاصة بها مع مراعاة هجمات AI. قد تكون تدابير الحماية التقليدية غير كافية ضد الذكاء الاصطناعي.
2. الحاجة لأدوات جديدة. هناك حاجة لحلول جديدة للكشف عن المحتوى الخبيث الذي ينشئه AI، بما في ذلك رسائل التصيد الاحتيالي والبرمجيات الخبيثة والهندسة الاجتماعية.
3. تحديث الأطر. يجب أن تتطور MITRE ATT&CK والتصنيفات المماثلة لتضمين تقنيات الهجوم الخاصة بـ AI.
4. تدريب الكوادر. يجب أن يفهم متخصصو الأمن السيبراني كيفية استخدام AI في الهجمات وأن يعرفوا كيفية مواجهتها.
رد Anthropic
تتخذ Anthropic عدة إجراءات لمنع سوء الاستخدام:
- تحسين أنظمة كشف الاستخدام الخبيث في الوقت الفعلي
- التعاون مع أجهزة إنفاذ القانون ووكالات الاستخبارات
- نشر تقارير التهديدات لرفع وعي الصناعة
- تطوير أساليب alignment جديدة لمنع الإنتاج الخبيث
الخلاصة
تقرير Anthropic هو إشارة مهمة لصناعة الأمن السيبراني بأكملها. لا يعزز AI الهجمات الحالية فحسب، بل ينشئ أنواعاً جديدة جوهرياً من التهديدات يصعب تصنيفها عبر الأطر التقليدية. المؤسسات التي لا تتكيف مع الواقع الجديد تتعرض لخطر أن تصبح ضحايا الجيل التالي من الهجمات السيبرانية.