تهدید امنیت پیشرفته

شناسایی نیروهای دریایی آمریکا و نظارت بر شهروندان ایران با کمک کلاود

گزارش آنتروپیک درباره GTG-30005، استفاده یک بازیگر مرتبط با ایران از هوش مصنوعی برای تهیه اطلاعات هدف‌گیری نظامی، توسعه سامانه نظارت بر رفت‌وآمد و تحلیل یک گروه خصوصی تلگرام را شرح می‌دهد.

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۱۳ مهر ۱۴۰۵
9 دقیقه مطالعه
شناسایی نیروهای دریایی آمریکا و نظارت بر شهروندان ایران با کمک کلاود

شرکت آنتروپیک روز ۱۰ سپتامبر ۲۰۲۶ گزارشی ۱۵۴ صفحه‌ای درباره سوءاستفاده سازمان‌یافته از مدل‌های هوش مصنوعی خود منتشر کرد که در آن ۴۴ عملیات شناسایی و مختل‌شده بین دسامبر ۲۰۲۵ تا اوت ۲۰۲۶ بررسی شده‌اند. این عملیات‌ها به بازیگران دولتی، گروه‌های سیاسی، مجرمان سایبری و شرکت‌های تجاری نظارتی در چند کشور نسبت داده شده‌اند و هفت حوزه اصلی، از عملیات سایبری و نفوذ اطلاعاتی تا نظارت، تسلیحات، کلاهبرداری و تقطیر غیرمجاز مدل را در بر می‌گیرند. این گزارش، مجموعه‌ای از پرونده‌های واقعی سوءاستفاده از مدل‌های Claude است و آنتروپیک برای هر پرونده توضیح می‌دهد هوش مصنوعی دقیقا چه نقشی در افزایش سرعت، مقیاس یا خودکارسازی عملیات داشته است.

آنتروپیک در این گزارش، فعالیت یک بازیگر مرتبط با ایران با شناسه GTG-30005 را شرح داده که از کلاود برای جمع‌آوری و تحلیل اطلاعات عمومی و تهیه پیشنهادهای هدف‌گیری علیه نیروهای دریایی آمریکا در منطقه استفاده کرده است. همان حساب در طراحی اجزای نرم‌افزاری یک سامانه نظارت داخلی برای ترکیب پلاک‌خوانی خودکار با رهگیری شناسه دستگاه‌های موبایل نیز فعالیت داشته است.

این پرونده، کاربرد هوش مصنوعی در دو حوزه متفاوت را کنار هم قرار می‌دهد: پردازش اطلاعات برای شناسایی نظامی و توسعه نرم‌افزار برای نظارت بر شهروندان. کاربرد کلاود در هر دو حوزه، کمک به نوشتن نرم‌افزار و پردازش داده بوده است، کارهایی که می‌توانند سرعت تهیه گزارش و بررسی حجم زیادی از اطلاعات را افزایش دهند.

جمع‌آوری اطلاعات برای شناسایی نظامی

برای بخش شناسایی دریایی، با کمک کلاود یک مسیر پردازش پایتون ساخته شده بود تا اطلاعات منابع عمومی را جمع‌آوری و به راهنماهای هدف‌گیری تبدیل کند. این مجموعه شامل نام کارکنان در شرح تصاویر عمومی نظامی، شناسه فرستنده‌های کشتی و هواپیما، اسکریپت‌های جست‌وجوی تصاویر ماهواره‌ای تجاری و فهرست سایت‌های نمایش‌دهنده تحرکات دریایی بوده است.

این نوع جمع‌آوری، به اطلاعات محرمانه محدود نیست. داده‌ای که برای اطلاع‌رسانی عمومی منتشر شده، ممکن است بعداً در کنار منابع دیگر برای شناسایی افراد، تجهیزات یا تحرکات به کار رود. اهمیت آن هم اغلب در همین اتصال است: یک نام زیر عکس، وقتی کنار اطلاعات زمانی و مکانی قرار بگیرد، می‌تواند بخشی از یک پرونده اطلاعاتی شود.

در اطلاعات منابع باز یا اوسینت (OSINT)، بررسی منشأ و زمان داده ضروری است. عکس یک رویداد گذشته، حضور فعلی فرد را ثابت نمی‌کند. انتشار همان خبر در چند سایت نیز چند تأیید مستقل به حساب نمی‌آید. اگر این تفاوت‌ها هنگام پردازش نادیده گرفته شوند، یک خطا می‌تواند در گزارش‌های بعدی تکرار شود.

هوش مصنوعی می‌تواند استخراج نام‌ها، مرتب‌کردن اطلاعات و نوشتن گزارش را سریع‌تر کند، اما از روی کیفیت نثر نمی‌توان درباره درستی نتیجه قضاوت کرد. گزارشی مفصل و منظم ممکن است بر داده‌ای قدیمی، ناقص یا اشتباه بنا شده باشد. در کاربرد نظامی، فاصله میان آنچه واقعاً مشاهده شده و آنچه از داده‌ها برداشت می‌شود، اهمیت بیشتری دارد.

بررسی نقاط ضعف تجهیزات ارتباطی

بخش دیگری از فعالیت، پژوهش درباره هفت آسیب‌پذیری شناخته‌شده بوده است. آنتروپیک این موارد را در ارتباط با تجهیزات ماهواره‌ای دریایی، محصولات ارتباطی سیسکو و سامانه‌های صنعتی آورده است.

بررسی این فهرست با سوابق اصلی آسیب‌پذیری‌ها، چند نکته را روشن می‌کند. هر شناسه CVE به نقص مشخصی اشاره دارد؛ اثر آن به نسخه نرم‌افزار، تنظیمات و دسترسی لازم برای حمله وابسته است. نام یک محصول در فهرست پژوهش، به‌تنهایی نشان نمی‌دهد که تجهیز مشخصی به آن نقص آسیب‌پذیر بوده است.

سه شناسه CVE-2022-22707، CVE-2019-11072 و CVE-2018-19052 در گزارش کنار نام ترمینال دریایی COBHAM SAILOR 900 VSAT آمده‌اند، اما رکوردهای اصلی آن‌ها به وب‌سرور lighttpd مربوط است. یک محصول می‌تواند از نرم‌افزارهای دیگر در داخل خود استفاده کند؛ برای بررسی اثر این نقص‌ها بر ترمینال دریایی، باید نسخه و پیکربندی نرم‌افزار داخل آن مشخص باشد.

دو مورد نخست می‌توانند باعث توقف سرویس شوند و به تنظیمات مشخصی وابسته‌اند. مورد سوم به نقصی در نگاشت مسیرها مربوط است که می‌تواند دسترسی به مسیر خارج از محدوده مورد انتظار را ممکن کند. این‌ها را نباید همگی «امکان اجرای کد» توصیف کرد. سوابق رسمی CVE

در میان محصولات سیسکو، آسیب‌پذیری CVE-2025-20309 به اعتبارنامه ثابت حساب مدیریتی root در نسخه‌های مشخص Unified Communications Manager و نسخه SME مربوط است. طبق اطلاعیه سازنده، سوءاستفاده موفق می‌تواند ورود به سامانه و اجرای فرمان با بالاترین سطح دسترسی را ممکن کند. دامنه این نقص محدود به نسخه‌های اعلام‌شده است.

آسیب‌پذیری CVE-2024-20418 نیز به رابط مدیریت برخی تجهیزات ارتباط بی‌سیم صنعتی سیسکو مربوط است و می‌تواند اجرای فرمان را ممکن کند. برای اثرگذاری آن، دستگاه باید نسخه آسیب‌پذیر را اجرا کند و حالت ارتباطی URWB فعال باشد.

اما CVE-2024-20354 ماهیت دیگری دارد: پردازش فریم‌های بی‌سیم معیوب می‌تواند سرویس برخی نقاط دسترسی سیسکو را مختل کند. این حمله به دسترسی مجاور در شبکه بی‌سیم نیاز دارد و نباید آن را نفوذ از راه دور از طریق اینترنت دانست.

آخرین شناسه، CVE-2024-2658، در رکورد رسمی برای FlexNet Publisher متعلق به Flexera ثبت شده و به ارتقای دسترسی محلی مربوط است. آنتروپیک آن را کنار نام Schneider Electric EcoStruxure آورده است. برای روشن‌شدن این ارتباط، باید مشخص شود کدام محصول از جزء آسیب‌پذیر استفاده می‌کند؛ نسبت‌دادن نقص به تمام خانواده EcoStruxure دقیق نیست.

در نتیجه، فهرست منتشرشده چند نوع خطر متفاوت را در بر می‌گیرد: اختلال سرویس، اجرای فرمان و افزایش سطح دسترسی. پژوهش درباره این نقص‌ها با بهره‌برداری موفق از آن‌ها تفاوت دارد. برای تأیید نفوذ، شواهدی از تجهیز هدف و خود رخداد لازم است.

پیوند پلاک خودرو با شناسه موبایل

بخش نظارت داخلی به مسئله دیگری مربوط می‌شود: کنار هم گذاشتن اطلاعاتی که از حضور خودرو و دستگاه موبایل به دست می‌آید.

پلاک‌خوان می‌تواند عبور یا حضور خودرو را در زمان و مکان مشخص ثبت کند. ثبت شناسه موبایل نیز، بسته به روش فنی، ممکن است تشخیص تکرار حضور یک دستگاه را آسان کند. ترکیب این دو دسته داده می‌تواند برای یافتن ارتباط میان خودرو، دستگاه و رفت‌وآمد به کار رود.

چنین ارتباطی می‌تواند به تشکیل سابقه‌ای درباره جابه‌جایی‌ها کمک کند. با این حال، شناسه دستگاه با شماره تلفن و هویت صاحب آن یکسان نیست. اتصال این اطلاعات به یکدیگر به داده‌های دیگری نیاز دارد. ثبت شناسه نیز به‌خودی‌خود به معنای شنود تماس یا خواندن پیام‌ها نیست.

مشکل فقط میزان اطلاعات جمع‌آوری‌شده نیست؛ برداشت از آن‌ها هم می‌تواند خطرساز شود. ممکن است چند موبایل نزدیک یک خودرو باشند، خودرو سرنشین‌های متفاوت داشته باشد یا زمان ثبت دو حسگر دقیقاً یکسان نباشد. در این شرایط، سامانه می‌تواند ارتباطی بسازد که در واقع وجود ندارد.

اگر چنین نتیجه‌ای بدون بررسی وارد پرونده شود، یک هم‌زمانی مکانی ممکن است به ادعایی درباره هویت، مسیر حرکت یا ارتباط افراد تبدیل شود. برای ارزیابی این خطر، دانستن روش تطبیق و میزان خطای آن به اندازه شناخت حسگرها اهمیت دارد.

بررسی اعضای یک گروه خصوصی تلگرام

همان حساب، ابزار تحلیلی برای خروجی همان روز یک گروه خصوصی تلگرام با ۲۴۴ عضو ساخته بود که تحلیل شبکه اعضا را نیز شامل می‌شد. آنتروپیک می‌گوید حساب را مسدود کرده و اطلاعات تهدید را با مقام‌های دولتی به اشتراک گذاشته است.

تحلیل شبکه می‌تواند نشان دهد چه کسانی بیشتر با یکدیگر تعامل دارند یا کدام اعضا در گفت‌وگوها فعال‌ترند. معنای این ارتباط‌ها به داده‌ای بستگی دارد که وارد ابزار شده است. عضویت مشترک، پاسخ‌دادن به پیام و اشاره به یک شخص، هرکدام اطلاعات متفاوتی می‌دهند.

عضویت در یک گروه به‌تنهایی همکاری سازمانی را ثابت نمی‌کند. تعداد بیشتر پیام نیز لزوماً به معنای نقش مدیریتی یا نفوذ بیشتر نیست. اگر این نشانه‌ها بدون توجه به زمینه تفسیر شوند، فعالیت روزمره در یک گروه می‌تواند به تصویری نادرست از روابط اعضا تبدیل شود.

وجود خروجی گروه همچنین روش دستیابی به آن را روشن نمی‌کند. خصوصی‌بودن گروه مانع تهیه نسخه‌ای از محتوا توسط افراد دارای دسترسی نیست، اما مشاهده چنین نسخه‌ای را نمی‌توان شاهد هک زیرساخت تلگرام دانست.

داده چگونه به پرونده تبدیل می‌شود؟

اهمیت پرونده GTG-30005 در کاربرد هوش مصنوعی برای جمع‌کردن، مرتب‌کردن و تفسیر اطلاعات است. این کار می‌تواند تهیه گزارش‌های اطلاعاتی و توسعه نرم‌افزار را سریع‌تر کند، اما سرعت بیشتر، محدودیت داده‌ها را برطرف نمی‌کند.

در بخش فنی، هر آسیب‌پذیری پیش‌شرط و اثر مشخصی دارد. در بخش نظارت نیز هر مشاهده معنای محدودی دارد: حضور خودرو، ثبت یک دستگاه یا عضویت در گروه، به‌تنهایی هویت و روابط فرد را توضیح نمی‌دهد.

خطر زمانی بیشتر می‌شود که این محدودیت‌ها در خروجی نهایی ناپدید شوند. داده‌ای ناقص می‌تواند در قالب گزارشی دقیق‌نما ارائه شود و یک ارتباط احتمالی، قطعی به نظر برسد. اگر همین خروجی مبنای پرونده‌سازی یا فشار بر اشخاص قرار گیرد، خطای پردازش دیگر فقط مسئله‌ای نرم‌افزاری نخواهد بود.

اشتراک‌گذاری: