اكتشفت مجموعة الاستخبارات الأمنية السيبرانية التابعة لشركة غوغل برمجية خبيثة تجريبية تستخدم أداة الذكاء الاصطناعي «جيميناي» لإعادة كتابة شفرتها كل ساعة، في محاولة لجعل رصدها أكثر صعوبة أمام تطبيقات مكافحة الفيروسات والبرمجيات الخبيثة.
«برومبتفلوكس» تغيّر شفرتها عبر «جيميناي»
وأطلقت المجموعة الأمنية اسم «برومبتفلوكس» على البرمجية، التي ظهرت في عدة نسخ تختلف في طريقة الاستفادة من الذكاء الاصطناعي. وتطلب إحدى النسخ من «جيميناي» إعادة كتابة جميع الشفرات البرمجية الموجودة فيها كل ساعة، مع الإبقاء على الأجزاء الضرورية لتنفيذ مهمتها، بينما تستخدم نسخة أخرى النموذج لتغيير أجزاء محددة من الشفرة بدلاً من إعادة كتابتها بالكامل.
وتمنح هذه الآلية البرمجية قدرة أكبر على تفادي وسائل الحماية التي تعتمد على مقارنة الملفات والبرامج بأنماط خبيثة معروفة ومكتشفة سابقاً. ومع تغير الشفرة بصورة متواصلة، تصبح عملية الرصد أقرب إلى تعقب هدف متحرك لا يحتفظ بالشكل البرمجي نفسه لفترة طويلة.
وكشف تقرير تقني لموقع «سايبر سيكورتي نيوز» أن الباحثين رصدوا 70 نسخة مختلفة من «برومبتفلوكس»، صُممت بالاستعانة بالذكاء الاصطناعي خلال أقل من أربع ساعات. ولا تمثل هذه البرمجية الحالة الوحيدة التي تستخدم هذا النهج، إذ ظهرت في الآونة الأخيرة مجموعات أخرى من البرمجيات الخبيثة التي تغير شفراتها بالطريقة نفسها لتقليل فرص اكتشافها.
استخدام الأسلوب في هجمات نُسبت إلى «إيه بي تي 28»
وفي استخدام مرتبط بهجمات فعلية، أفاد تقرير لشبكة «فوكس نيوز» بأن مجموعة القرصنة «إيه بي تي 28»، التي يُزعم ارتباطها بالحكومة الروسية، استخدمت إحدى البرمجيات القائمة على هذا الأسلوب في هجمات استهدفت جهات متعددة في أوكرانيا. ولم تعتمد المجموعة في تلك الحالة على «جيميناي»، بل استخدمت نموذج «كوين 2.5» التابع لشركة علي بابا الصينية.
ومع ذلك، لا يعني ظهور برمجيات قادرة على تحسين نفسها تلقائياً أثناء الهجوم أن تطبيقات الأمن السيبراني أصبحت غير فعالة. وأوضح تقرير «سايبر سيكورتي نيوز» أن إعادة صياغة الشفرة تجعل الاكتشاف أكثر صعوبة، لكنها لا تمنع أدوات الحماية من رصد البرمجية بصورة كاملة.
فالبرمجيات الخبيثة تحتفظ بما يشبه البصمة التي تميزها، ولا تستطيع أدوات الذكاء الاصطناعي إعادة كتابة الشفرة بطريقة تخفي هذه البصمة كلياً. وبذلك تظل إمكانية اكتشاف البرمجية وتتبعها قائمة، حتى إذا تغيرت أجزاء واسعة من بنيتها البرمجية.
أدوات الحماية ترصد السلوك والبصمة الرقمية
وتستخدم تطبيقات أمنية مثل «ويندوز ديفندر»، المثبت مسبقاً في أنظمة ويندوز، تقنيات الذكاء الاصطناعي والتعلم الآلي لفحص البرمجيات الخبيثة ومراجعة التهديدات باستمرار. كما لا تعتمد برامج مكافحة الفيروسات حصراً على التعرف إلى اسم البرمجية أو شفرتها، بل تراقب الأنشطة المريبة داخل النظام وتنبه المستخدم إليها.
وعندما يرصد تطبيق الحماية سلوكاً غير معتاد، يمكنه تصنيفه تلقائياً باعتباره مرتبطاً ببرمجية خبيثة، حتى إن لم يتمكن من تحديد البرمجية نفسها.
ويعزز انتشار هذا النوع من التهديدات أهمية استخدام تطبيقات مكافحة الفيروسات والبرمجيات الخبيثة المحدثة، ولا سيما الأدوات التي تتصل مباشرة بالإنترنت للحصول على أحدث بيانات الحماية.