حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی چه ابعادی دارد؟
یک گزارش تازه از شرکت امنیتی Gambit نشان میدهد مجرمان سایبری در حال استفاده از عاملهای هوش مصنوعی برای خودکارسازی بخش بزرگی از حمله به فروشگاههای اینترنتی هستند. بر اساس گزارشهای منتشرشده در ۲۴ سپتامبر ۲۰۲۶، این عملیات از چند ابزار متنباز برای شناسایی هدف، بررسی آسیبپذیری، اجرای نفوذ و مدیریت فعالیتهای پس از نفوذ استفاده کرده است.
پژوهشگران میگویند این کارزار از ژوئیه آغاز شده و در بازهٔ ۱۰ تا ۱۵ سپتامبر، ۱۰۵ پروژهٔ حمله را اجرا کرده است. دستکم ۲۷ شرکت با درجات مختلف در معرض نفوذ قرار گرفتهاند و دو قربانی، در مجموع بیش از ۶۰۰ هزار رکورد کارت بانکی معتبر را از دست دادهاند. بیش از ۴۸۸ هزار رکورد مربوط به کارتهای صادرشده در آمریکا بوده است.
این گزارش به معنی آلودهشدن همهٔ فروشگاههای اینترنتی یا اثبات نفوذ به یک برند مشخص نیست. Gambit بخشی از زیرساخت مهاجم، گزارشهای اجرای عاملها و نمونههایی از اسکریپتهای مخرب را بررسی کرده و همزمان تأکید کرده است که فهرست کامل قربانیان و timeline دقیق همهٔ نفوذها در دسترس نیست. در نتیجه، حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی باید بهعنوان یک الگوی تهدید بررسی شود، نه ادعای نفوذ به همهٔ کسبوکارها.
عاملهای هوش مصنوعی چگونه زنجیرهٔ حمله را اجرا کردند؟
در این عملیات سه ابزار با نقشهای متفاوت به کار رفتهاند. ابزار نخست برای شناسایی سطح حمله و جستوجوی ضعفهای احتمالی استفاده میشد. ابزار دوم وظیفهٔ اجرای پروژههای نفوذ را بر عهده داشت و ابزار سوم، با حافظهٔ پایدار و مهارتهای قابل توسعه، نقش هماهنگکنندهٔ اصلی را ایفا میکرد.
نکتهٔ مهم این است که مهاجم برای هر هدف دستورهای طولانی و جزئی وارد نمیکرد. طبق بازسازی Gambit، اپراتور عمدتاً دستورهای کوتاه به زبان چینی میفرستاد و عاملها مراحل بعدی را بر اساس نتیجهٔ هر عملیات انتخاب میکردند. این مدل استفاده، هزینه و زمان لازم برای حمله را کاهش میدهد و به مهاجم اجازه میدهد تعداد زیادی هدف را با نیروی انسانی محدود بررسی کند.
در برخی موارد، عاملها پس از دسترسی به سامانه، اسکریپتهای سرقت اطلاعات پرداخت را در بخشهای مختلف فروشگاه قرار دادهاند. مسیرهای مورد استفاده فقط فایلهای جاوااسکریپت نبودند و مواردی مانند فیلدهای پایگاه داده، کش سرور، منابع ذخیرهسازی ابری و jobهای زمانبندیشده نیز در گزارش مطرح شده است. وجود چند مسیر بازگشت باعث میشود حذف یک فایل مخرب بهتنهایی برای پاکسازی کامل کافی نباشد.
چرا این حمله برای فروشگاههای آنلاین مهم است؟
فروشگاه اینترنتی فقط یک وبسایت ساده نیست. کد فروشگاه، افزونهها، درگاه پرداخت، سرویسهای تحلیل، CDN، فضای ذخیرهسازی، پایگاه داده و حسابهای مدیریتی همگی بخشی از زنجیرهٔ اعتماد هستند. در نتیجه، یک دسترسی محدود میتواند به تغییر کد checkout، بارگذاری اسکریپت ناشناس یا جمعآوری دادهٔ پرداخت منجر شود؛ حتی اگر خود پایگاه دادهٔ اصلی کارت بانکی را ذخیره نکند.
اهمیت این حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی در سرعت و مقیاس آن است، نه فقط در استفاده از یک مدل زبانی. عاملها میتوانند وظایف تکراری را بیوقفه انجام دهند، نتایج را در حافظه نگه دارند و با مشاهدهٔ یک مانع، مسیر دیگری را امتحان کنند. همین ویژگی، فاصلهٔ زمانی میان کشف یک ضعف و سوءاستفاده از آن را کوتاهتر میکند.
با این حال، نباید نقش انسان و ضعفهای کلاسیک را نادیده گرفت. استفاده از رمزهای تکراری، افزونههای قدیمی، دسترسی بیش از اندازه، نبود کنترل تغییرات و نظارت ناکافی روی کدهای صفحهٔ پرداخت، همچنان از عوامل اصلی موفقیت چنین عملیاتهایی هستند. هوش مصنوعی این ضعفها را ایجاد نمیکند؛ بلکه آنها را سریعتر و در مقیاس بزرگتر پیدا و ترکیب میکند.
راهکارهای دفاعی برای مدیران فروشگاهها
در برابر حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی، دفاع مؤثر باید چندلایه باشد. نخست، تیم فنی باید فهرست کاملی از دامنهها، زیردامنهها، سرویسهای ابری، افزونهها و مسیرهای تحویل کد داشته باشد. دارایی ناشناخته معمولاً خارج از چرخهٔ patch و پایش باقی میماند. همین نگاه، آمادگی در برابر حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی را از یک واکنش مقطعی به فرایندی دائمی تبدیل میکند.
دوم، یکپارچگی کدهای checkout باید بهصورت دورهای و مستقل بررسی شود. این بررسی باید فایلهای جاوااسکریپت، tagهای بازاریابی، CDN، bucketهای ابری، کشها، پایگاه داده و jobهای زمانبندیشده را پوشش دهد. مشاهدهٔ درخواست خروجی به دامنهٔ ناشناس، تغییر غیرمنتظره در فایلهای استاتیک یا ایجاد task جدید باید بهعنوان نشانهٔ قابل بررسی ثبت شود. برای کاهش ریسک حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی، کنترل تغییرات باید هم روی کد و هم روی سرویسهای پیرامونی اجرا شود.
سوم، دسترسیهای مدیریتی و کلیدهای سرویس باید محدود، چرخشی و قابل ردیابی باشند. فعالسازی احراز هویت چندمرحلهای، حذف حسابهای بلااستفاده، جداسازی محیط پرداخت و محدودکردن دسترسی سرویسها به کمترین سطح لازم، اثر نفوذ اولیه را کاهش میدهد.
چهارم، برنامهٔ واکنش به حادثه باید فقط بر حذف اسکریپت مخرب متکی نباشد. فروشگاه باید بتواند پرداخت را موقتاً ایزوله کند، اعتبارنامههای در معرض خطر را عوض کند، مسیرهای تحویل محتوا را پاکسازی کند و از یک نسخهٔ پشتیبان مستقل، سرویس حداقلی و قابل اعتماد را بازگرداند. چنین برنامهای در برابر حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی، فاصلهٔ میان کشف نشانه و بازگشت امن به فعالیت را کوتاه میکند.
جمعبندی
این حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی نشان میدهد که امنیت تجارت الکترونیکی به پایش یک سرور یا نصب یک افزونهٔ امنیتی محدود نیست. مهاجمان میتوانند با ترکیب ابزارهای متنباز، مدلهای زبانی و زیرساختهای ارزان، چرخهٔ شناسایی تا سوءاستفاده را سریعتر کنند. برای همین، حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی باید در مدل تهدید سالانهٔ کسبوکارها ثبت شود. پاسخ مناسب نیز الزاماً خرید ابزارهای پرهزینه نیست؛ مالکیت روشن داراییها، کنترل تغییرات، جداسازی پرداخت، پایش خروجی و امکان بازیابی مستقل، پایههای اصلی دفاع هستند. تجربهٔ این حمله سایبری با هوش مصنوعی به فروشگاههای اینترنتی برای مدیران سایت یک پیام روشن دارد: سرعت تشخیص و بازیابی باید همپای سرعت حمله افزایش پیدا کند.
برای مطالعهٔ تحلیلهای بیشتر دربارهٔ امنیت سایبری و فناوری در تکتاز مگ، گزارش SecurityWeek دربارهٔ این کارزار و بررسی تکمیلی Security.io را ببینید.





