الأمن السيبراني

منصات الذكاء الاصطناعي الموثوقة تتحول إلى قناة لتوزيع البرمجيات الخبيثة

رصدت Huntress حملات استغلت ميزات المشاركة والمحتوى العام والإعلانات المدفوعة في منصات مثل Claude وChatGPT وGrok لخداع المستخدمين وتنزيل برمجيات خبيثة. وتكمن الخطورة في أن المحتوى الضار يظهر داخل نطاقات تحمل أسماء المنصات الموثوقة، ما يقلل مؤشرات التحذير المعتادة.

11 سبتمبر 2026
3 دقائق قراءة
0 قراءة
فريق تحرير certi.news
منصات الذكاء الاصطناعي الموثوقة تتحول إلى قناة لتوزيع البرمجيات الخبيثة

تحولت بعض الميزات الموثوقة في منصات الذكاء الاصطناعي إلى سطح هجوم جديد، وفق رصد مركز العمليات الأمنية في Huntress خلال الأشهر التسعة الماضية. وبدلاً من مهاجمة نماذج الذكاء الاصطناعي أو الشركات التي تطورها مباشرة، استغل المهاجمون محتوى قابلاً للمشاركة، وتطبيقات صغيرة منشورة للعامة، ونتائج بحث مدفوعة للوصول إلى مستخدمي هذه المنصات.

تشمل المسارات التي رصدتها Huntress محتوى Claude Artifacts، وروابط مشاركة محادثات Claude، إضافة إلى محادثات ChatGPT وGrok القابلة للفهرسة. وتستفيد هذه الحملات من وجود المحتوى داخل نطاق معروف ومن تصميم مألوف للمستخدم، بحيث تبدو تعليمات التنزيل أو الأوامر البرمجية شرعية. وحتى عندما يزيل مزود الخدمة المحتوى خلال ساعات أو أيام، قد تكون الفترة القصيرة كافية للوصول إلى ضحايا.

حملة FakeAgent تستغل Claude Artifacts

في يوليو، رصدت Huntress حملة أطلقت عليها اسم FakeAgent وأصابت أكثر من 29 مؤسسة. بدأت الحملة بإنشاء Claude Artifact ضار مستضاف على نطاق claude.ai، وهو نطاق حقيقي تابع لمنصة Claude. وبحسب المادة، صمم المهاجمون صفحة تنزيل مزيفة لتطبيق Claude Desktop، مستفيدين من أن الـ Artifacts العامة مخصصة للعروض الخفيفة ولا تخضع لفحص واسع، باستثناء تنبيه عام.

كان المستخدمون الذين يبحثون في Bing عن تطبيق Claude Desktop يصلون إلى الصفحة المزيفة، ثم يؤدي رابط التنزيل إلى نطاق خارجي يوزع برمجية SectopRAT. وبعد إبلاغ Huntress عن الـ Artifact، أزالته Anthropic بحلول 22 يوليو، لكن النشاط المرتبط بنطاق إعادة التوجيه نفسه استمر خلال أغسطس.

دليل تثبيت مزيف داخل رابط مشاركة

في حادثة أخرى، قاد إعلان مدفوع يظهر عند البحث في Google عن «Claude على Mac» إلى رابط claude.ai/share يتظاهر بأنه دليل تثبيت صادر عن دعم Apple. وجود الصفحة داخل نطاق Anthropic أزال مؤشرات تحذير معتادة، مثل اختلاف عنوان الموقع أو ظهور تحذير متعلق بالشهادة.

طلب الدليل من الضحية لصق أمر curl في Terminal، ما أطلق سلسلة من ست مراحل انتهت بتثبيت برمجية MacSync لسرقة البيانات. وشملت البيانات المستهدفة ملفات تعريف الارتباط، وبيانات الاعتماد، وأسرار Keychain، وجلسات Telegram، ومفاتيح SSH والمفاتيح السحابية.

ما الذي يتغير عملياً؟

توضح الحالات أن ظهور المحتوى داخل منصة معروفة لم يعد دليلاً كافياً على سلامته. فالرابط قد يكون صحيحاً من ناحية النطاق، بينما تكون التعليمات أو وجهة التنزيل أو الأمر المطلوب تنفيذه ضارة. كما رصدت Huntress نمطاً آخر يعتمد على تلويث نتائج البحث والمحادثات المفهرسة في ChatGPT وGrok، بحيث تظهر إرشادات ClickFix-style بدلاً من حلول سليمة لطلبات استكشاف الأعطال، ومنها البحث عن طريقة لتوفير مساحة على macOS.

النتيجة الأهم للمستخدمين وفرق الدعم هي ضرورة فحص التعليمات نفسها ومصدر الملفات والأوامر، لا الاكتفاء بالثقة في اسم المنصة أو نطاقها. وتبقى تفاصيل النمط الأخير محدودة في المادة المتاحة، لذلك لا يمكن تحديد نطاقه الكامل أو عدد ضحاياه استناداً إلى المصدر وحده.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات