أمن سيبرانيقراءة دقيقتين

Unit 42 تكشف حملة هجمات مؤتمتة بالكامل تدار عبر DeepSeek وHermes Agent

المغزى

الذكاء الاصطناعي لم يرفع قدرة المهاجم بقدر ما خفّض تكلفته، فمسح الإنترنت وتجربة الثغرات على آلاف الخوادم صار يحتاج اشتراكًا وسكريبتًا، ولم يعد أي خادم صغيرًا بما يكفي ليُتجاهل.

نشرت وحدة Unit 42 التابعة لشركة Palo Alto Networks تفاصيل حملة لمهاجم صيني يعمل باسمين هما knaithe وKnYuan، كان يدير هجمات مؤتمتة بالكامل. واستخدم المهاجم نموذج DeepSeek بوصفه العقل الذي يتخذ القرار، فوق إطار عمل يسمى Hermes Agent يتولى التنفيذ، مع التحكم في الاثنين عبر Telegram.

وكانت الدورة تعمل دون تدخل بشري: مسح الأهداف، ثم البحث عن كود استغلال منشور، ثم تجربته على 7 ثغرات مستهدفة.

وانكشفت الحملة بخطأ من الأداة نفسها. فقد شغّل Hermes خادم ويب من المجلد الرئيسي للمهاجم، فأصبح محتواه متاحًا لأي زائر: مفاتيح API، وسكريبتات الاستغلال، وقوائم الأهداف، وسجل الأوامر، وسجلات الهجمات.

والنتيجة اللافتة أن أيًا من الهجمات المؤتمتة لم ينجح. أما النجاح الوحيد المسجل فكان 3 هجمات يدوية على الثغرة CVE-2026-3055 في Citrix NetScaler.

ويعني ذلك أن ما تغيّر ليس قدرة المهاجم بقدر ما هو تكلفته. فمسح الإنترنت وتجربة ثغرة على آلاف الخوادم كان يحتاج وقتًا وخبرة، وصار يحتاج اشتراكًا في نموذج وسكريبتًا. ومع انخفاض التكلفة، لم يعد حجم الخادم أو أهمية صاحبه معيارًا لاستهدافه، فالمسح الآلي لا يفرّق.

وأشار التقرير إلى أن المهاجم جرّب أيضًا Claude Code وCodex وQwen Code، وكان يمررها عبر proxy لإخفاء أثره، ثم استقر في النهاية على نموذج مفتوح لا تستطيع أي جهة إيقاف وصوله إليه. وهذه نقطة تطرح سؤالًا لم يُحسم بعد حول حدود ما يمكن لمزوّدي النماذج المغلقة فعله لمنع هذا النوع من الاستخدام.

المصادر

  1. تقرير Unit 42 الكامل عن الحملة
  2. تغطية BleepingComputer
  3. تحليل Help Net Security
  4. تغطية GBHackers
  5. ملخص IT Brew

من عدد الجمعة 24 صفر - 7 أغسطس

أخبار ذات صلة

أخبار الجمعة 24 صفر - 7 أغسطس