شناسایی نیروهای دریایی آمریکا و نظارت بر شهروندان ایران با کمک کلاود
گزارش آنتروپیک درباره GTG-30005، استفاده یک بازیگر مرتبط با ایران از هوش مصنوعی برای تهیه اطلاعات هدفگیری نظامی، توسعه سامانه نظارت بر رفتوآمد و تحلیل یک گروه خصوصی تلگرام را شرح میدهد.


شرکت آنتروپیک روز ۱۰ سپتامبر ۲۰۲۶ گزارشی ۱۵۴ صفحهای درباره سوءاستفاده سازمانیافته از مدلهای هوش مصنوعی خود منتشر کرد که در آن ۴۴ عملیات شناسایی و مختلشده بین دسامبر ۲۰۲۵ تا اوت ۲۰۲۶ بررسی شدهاند. این عملیاتها به بازیگران دولتی، گروههای سیاسی، مجرمان سایبری و شرکتهای تجاری نظارتی در چند کشور نسبت داده شدهاند و هفت حوزه اصلی، از عملیات سایبری و نفوذ اطلاعاتی تا نظارت، تسلیحات، کلاهبرداری و تقطیر غیرمجاز مدل را در بر میگیرند. این گزارش، مجموعهای از پروندههای واقعی سوءاستفاده از مدلهای Claude است و آنتروپیک برای هر پرونده توضیح میدهد هوش مصنوعی دقیقا چه نقشی در افزایش سرعت، مقیاس یا خودکارسازی عملیات داشته است.
آنتروپیک در این گزارش، فعالیت یک بازیگر مرتبط با ایران با شناسه GTG-30005 را شرح داده که از کلاود برای جمعآوری و تحلیل اطلاعات عمومی و تهیه پیشنهادهای هدفگیری علیه نیروهای دریایی آمریکا در منطقه استفاده کرده است. همان حساب در طراحی اجزای نرمافزاری یک سامانه نظارت داخلی برای ترکیب پلاکخوانی خودکار با رهگیری شناسه دستگاههای موبایل نیز فعالیت داشته است.
این پرونده، کاربرد هوش مصنوعی در دو حوزه متفاوت را کنار هم قرار میدهد: پردازش اطلاعات برای شناسایی نظامی و توسعه نرمافزار برای نظارت بر شهروندان. کاربرد کلاود در هر دو حوزه، کمک به نوشتن نرمافزار و پردازش داده بوده است، کارهایی که میتوانند سرعت تهیه گزارش و بررسی حجم زیادی از اطلاعات را افزایش دهند.
جمعآوری اطلاعات برای شناسایی نظامی
برای بخش شناسایی دریایی، با کمک کلاود یک مسیر پردازش پایتون ساخته شده بود تا اطلاعات منابع عمومی را جمعآوری و به راهنماهای هدفگیری تبدیل کند. این مجموعه شامل نام کارکنان در شرح تصاویر عمومی نظامی، شناسه فرستندههای کشتی و هواپیما، اسکریپتهای جستوجوی تصاویر ماهوارهای تجاری و فهرست سایتهای نمایشدهنده تحرکات دریایی بوده است.
این نوع جمعآوری، به اطلاعات محرمانه محدود نیست. دادهای که برای اطلاعرسانی عمومی منتشر شده، ممکن است بعداً در کنار منابع دیگر برای شناسایی افراد، تجهیزات یا تحرکات به کار رود. اهمیت آن هم اغلب در همین اتصال است: یک نام زیر عکس، وقتی کنار اطلاعات زمانی و مکانی قرار بگیرد، میتواند بخشی از یک پرونده اطلاعاتی شود.
در اطلاعات منابع باز یا اوسینت (OSINT)، بررسی منشأ و زمان داده ضروری است. عکس یک رویداد گذشته، حضور فعلی فرد را ثابت نمیکند. انتشار همان خبر در چند سایت نیز چند تأیید مستقل به حساب نمیآید. اگر این تفاوتها هنگام پردازش نادیده گرفته شوند، یک خطا میتواند در گزارشهای بعدی تکرار شود.
هوش مصنوعی میتواند استخراج نامها، مرتبکردن اطلاعات و نوشتن گزارش را سریعتر کند، اما از روی کیفیت نثر نمیتوان درباره درستی نتیجه قضاوت کرد. گزارشی مفصل و منظم ممکن است بر دادهای قدیمی، ناقص یا اشتباه بنا شده باشد. در کاربرد نظامی، فاصله میان آنچه واقعاً مشاهده شده و آنچه از دادهها برداشت میشود، اهمیت بیشتری دارد.
بررسی نقاط ضعف تجهیزات ارتباطی
بخش دیگری از فعالیت، پژوهش درباره هفت آسیبپذیری شناختهشده بوده است. آنتروپیک این موارد را در ارتباط با تجهیزات ماهوارهای دریایی، محصولات ارتباطی سیسکو و سامانههای صنعتی آورده است.
بررسی این فهرست با سوابق اصلی آسیبپذیریها، چند نکته را روشن میکند. هر شناسه CVE به نقص مشخصی اشاره دارد؛ اثر آن به نسخه نرمافزار، تنظیمات و دسترسی لازم برای حمله وابسته است. نام یک محصول در فهرست پژوهش، بهتنهایی نشان نمیدهد که تجهیز مشخصی به آن نقص آسیبپذیر بوده است.
سه شناسه CVE-2022-22707، CVE-2019-11072 و CVE-2018-19052 در گزارش کنار نام ترمینال دریایی COBHAM SAILOR 900 VSAT آمدهاند، اما رکوردهای اصلی آنها به وبسرور lighttpd مربوط است. یک محصول میتواند از نرمافزارهای دیگر در داخل خود استفاده کند؛ برای بررسی اثر این نقصها بر ترمینال دریایی، باید نسخه و پیکربندی نرمافزار داخل آن مشخص باشد.
دو مورد نخست میتوانند باعث توقف سرویس شوند و به تنظیمات مشخصی وابستهاند. مورد سوم به نقصی در نگاشت مسیرها مربوط است که میتواند دسترسی به مسیر خارج از محدوده مورد انتظار را ممکن کند. اینها را نباید همگی «امکان اجرای کد» توصیف کرد. سوابق رسمی CVE
در میان محصولات سیسکو، آسیبپذیری CVE-2025-20309 به اعتبارنامه ثابت حساب مدیریتی root در نسخههای مشخص Unified Communications Manager و نسخه SME مربوط است. طبق اطلاعیه سازنده، سوءاستفاده موفق میتواند ورود به سامانه و اجرای فرمان با بالاترین سطح دسترسی را ممکن کند. دامنه این نقص محدود به نسخههای اعلامشده است.
آسیبپذیری CVE-2024-20418 نیز به رابط مدیریت برخی تجهیزات ارتباط بیسیم صنعتی سیسکو مربوط است و میتواند اجرای فرمان را ممکن کند. برای اثرگذاری آن، دستگاه باید نسخه آسیبپذیر را اجرا کند و حالت ارتباطی URWB فعال باشد.
اما CVE-2024-20354 ماهیت دیگری دارد: پردازش فریمهای بیسیم معیوب میتواند سرویس برخی نقاط دسترسی سیسکو را مختل کند. این حمله به دسترسی مجاور در شبکه بیسیم نیاز دارد و نباید آن را نفوذ از راه دور از طریق اینترنت دانست.
آخرین شناسه، CVE-2024-2658، در رکورد رسمی برای FlexNet Publisher متعلق به Flexera ثبت شده و به ارتقای دسترسی محلی مربوط است. آنتروپیک آن را کنار نام Schneider Electric EcoStruxure آورده است. برای روشنشدن این ارتباط، باید مشخص شود کدام محصول از جزء آسیبپذیر استفاده میکند؛ نسبتدادن نقص به تمام خانواده EcoStruxure دقیق نیست.
در نتیجه، فهرست منتشرشده چند نوع خطر متفاوت را در بر میگیرد: اختلال سرویس، اجرای فرمان و افزایش سطح دسترسی. پژوهش درباره این نقصها با بهرهبرداری موفق از آنها تفاوت دارد. برای تأیید نفوذ، شواهدی از تجهیز هدف و خود رخداد لازم است.
پیوند پلاک خودرو با شناسه موبایل
بخش نظارت داخلی به مسئله دیگری مربوط میشود: کنار هم گذاشتن اطلاعاتی که از حضور خودرو و دستگاه موبایل به دست میآید.
پلاکخوان میتواند عبور یا حضور خودرو را در زمان و مکان مشخص ثبت کند. ثبت شناسه موبایل نیز، بسته به روش فنی، ممکن است تشخیص تکرار حضور یک دستگاه را آسان کند. ترکیب این دو دسته داده میتواند برای یافتن ارتباط میان خودرو، دستگاه و رفتوآمد به کار رود.
چنین ارتباطی میتواند به تشکیل سابقهای درباره جابهجاییها کمک کند. با این حال، شناسه دستگاه با شماره تلفن و هویت صاحب آن یکسان نیست. اتصال این اطلاعات به یکدیگر به دادههای دیگری نیاز دارد. ثبت شناسه نیز بهخودیخود به معنای شنود تماس یا خواندن پیامها نیست.
مشکل فقط میزان اطلاعات جمعآوریشده نیست؛ برداشت از آنها هم میتواند خطرساز شود. ممکن است چند موبایل نزدیک یک خودرو باشند، خودرو سرنشینهای متفاوت داشته باشد یا زمان ثبت دو حسگر دقیقاً یکسان نباشد. در این شرایط، سامانه میتواند ارتباطی بسازد که در واقع وجود ندارد.
اگر چنین نتیجهای بدون بررسی وارد پرونده شود، یک همزمانی مکانی ممکن است به ادعایی درباره هویت، مسیر حرکت یا ارتباط افراد تبدیل شود. برای ارزیابی این خطر، دانستن روش تطبیق و میزان خطای آن به اندازه شناخت حسگرها اهمیت دارد.
بررسی اعضای یک گروه خصوصی تلگرام
همان حساب، ابزار تحلیلی برای خروجی همان روز یک گروه خصوصی تلگرام با ۲۴۴ عضو ساخته بود که تحلیل شبکه اعضا را نیز شامل میشد. آنتروپیک میگوید حساب را مسدود کرده و اطلاعات تهدید را با مقامهای دولتی به اشتراک گذاشته است.
تحلیل شبکه میتواند نشان دهد چه کسانی بیشتر با یکدیگر تعامل دارند یا کدام اعضا در گفتوگوها فعالترند. معنای این ارتباطها به دادهای بستگی دارد که وارد ابزار شده است. عضویت مشترک، پاسخدادن به پیام و اشاره به یک شخص، هرکدام اطلاعات متفاوتی میدهند.
عضویت در یک گروه بهتنهایی همکاری سازمانی را ثابت نمیکند. تعداد بیشتر پیام نیز لزوماً به معنای نقش مدیریتی یا نفوذ بیشتر نیست. اگر این نشانهها بدون توجه به زمینه تفسیر شوند، فعالیت روزمره در یک گروه میتواند به تصویری نادرست از روابط اعضا تبدیل شود.
وجود خروجی گروه همچنین روش دستیابی به آن را روشن نمیکند. خصوصیبودن گروه مانع تهیه نسخهای از محتوا توسط افراد دارای دسترسی نیست، اما مشاهده چنین نسخهای را نمیتوان شاهد هک زیرساخت تلگرام دانست.
داده چگونه به پرونده تبدیل میشود؟
اهمیت پرونده GTG-30005 در کاربرد هوش مصنوعی برای جمعکردن، مرتبکردن و تفسیر اطلاعات است. این کار میتواند تهیه گزارشهای اطلاعاتی و توسعه نرمافزار را سریعتر کند، اما سرعت بیشتر، محدودیت دادهها را برطرف نمیکند.
در بخش فنی، هر آسیبپذیری پیششرط و اثر مشخصی دارد. در بخش نظارت نیز هر مشاهده معنای محدودی دارد: حضور خودرو، ثبت یک دستگاه یا عضویت در گروه، بهتنهایی هویت و روابط فرد را توضیح نمیدهد.
خطر زمانی بیشتر میشود که این محدودیتها در خروجی نهایی ناپدید شوند. دادهای ناقص میتواند در قالب گزارشی دقیقنما ارائه شود و یک ارتباط احتمالی، قطعی به نظر برسد. اگر همین خروجی مبنای پروندهسازی یا فشار بر اشخاص قرار گیرد، خطای پردازش دیگر فقط مسئلهای نرمافزاری نخواهد بود.