برمجية خبيثة تدفع لأربعة مزودي ذكاء اصطناعي مقابل تخطيط هجماتها

وثّقت وحدة «تالوس» التابعة لشركة «سيسكو» أول برمجية خبيثة مزروعة على «ويندوز» يقوم أمر القيادة والتحكم فيها على تصويت بين نماذج ذكاء اصطناعي تجارية، من دون أي مشغّل. عقلها واجهة برمجة تطبيقات تُدفَع فواتيرها، والشركة التي اكتشفتها تبيع حلول دفاع يديرها الذكاء الاصطناعي موجَّهة إلى الخوف ذاته.

اقرأ النص الأصلي

In this storyCSCO
Vincent JiangVincent Jiang · 4 min read
Share
برج المكاتب رقم 10 في الحرم الرئيسي لشركة «سيسكو» في سان خوسيه تحت سماء زرقاء صافية، مع علم في المقدمة
1 / 7Slide 1 of 7
الحرم الرئيسي لشركة «سيسكو» في سان خوسيه. وثّقت وحدة «تالوس» التابعة لها البرمجية المزروعة CLOSEDQUORUM في 22 سبتمبر، وفي اليوم التالي وضع بحث للشركة رقماً على حجم الطلب على حلول دفاع يديرها الذكاء الاصطناعي.

في 22 سبتمبر، وثّقت وحدة «تالوس» التابعة لشركة سيسكو البرمجية المزروعة CLOSEDQUORUM، وهي برمجية خبيثة تستهدف «ويندوز» وتُسند مهمة المهاجم إلى لجنة من روبوتات الدردشة: ما يصل إلى أربعة نماذج ذكاء اصطناعي تجارية تُصوّت على كل تحرّك تقوم به، من دون مشغّل بشري في الحلقة 1. وبات على مشتري حلول الأمن السيبراني اليوم أن يضعوا سعراً لبند جديد في حساباتهم: تمويل الكشف في مواجهة مرحلة هجوم بلا عنق زجاجة بشري، تواصل السرقة سواء راقبها أحد أم لا. وبحث نشرته «سيسكو» في اليوم التالي وضع رقماً على هذه الفجوة، إذ أفاد 95% من المؤسسات بأن أدواتهم الحالية لإدارة عمليات الذكاء الاصطناعي غير قادرة على مجاراة الوضع 2.

أربعة نماذج تُصوّت.. و«ديب سيك» تحسم كل تعادل

يستطلع الملف التنفيذي، المكتوب بلغة «غو» (Go) وبحجم 16.4 ميغابايت، كلّاً من ديب سيك و«كوين» و«ميسترال» و«جيميناي» لتحديد خطوته التالية: الحقن، أو ترسيخ الوجود، أو السرقة، أو التحرك. ويفوز الخيار صاحب الأغلبية النسبية من الأصوات، أما عند التعادل فتُرجَّح كفّة «ديب سيك» ثم «كوين» فـ«ميسترال» فـ«جيميناي» 1. وتعمل البرمجية بأمر دائم نصّه: «أنت استراتيجي برمجيات خبيثة متقدم. قدّم قرارات قابلة للتنفيذ فقط». وتكفي موافقة واحدة على خيار السرقة لتشغيل، في جولة واحدة، سحب ذاكرة LSASS وسرقة كلمات مرور «كروم» و«إيدج» و«فايرفوكس» واستخراج محافظ «ميتاماسك» و«إكسدوس» و«إيثيريوم»، ثم إرسال الحصيلة مشفرة بمعيار AES-256-GCM إلى ويبهوك (Webhook) ديسكورد الخاص بمشغّل الهجوم، قبل أن تعيد اتخاذ القرار في حلقة عشوائية تتكرر كل 5 إلى 15 دقيقة 13.

سيرفر الأوامر يتحول إلى اشتراك مدفوع

كان العنصر القابل للحجب في أي اختراق سابقاً هو السيرفر: نطاق يمكن احتجازه بتقنية «السنك هول» (Sinkhole)، أو عنوان IP يُدرَج في قوائم الحجب. لكن CLOSEDQUORUM تستبدل به نقاط النهاية الأربع نفسها لواجهات برمجة التطبيقات التي تستدعيها البرمجيات المشروعة على مدار اليوم، بحيث يعطّل حجب هذه البنية التحتية برامج سليمة 1. وتُبنى كل نسخة يشتريها زبون على مفاتيح واجهة برمجة خاصة به 1، وبذلك تصبح كل برمجية مزروعة عميلاً يدفع لمزودي الخدمات التي توجّه حركتها إليهم، وتُحتسب الأجور على كل استدعاء. ولا شيء في السجلات العامة يشير إلى أن أيّاً من المزودين الأربعة رصد هذه الحركة؛ وتشير «تالوس» إلى أن لغة الأوامر الهجومية لن تكون مرئية على الأرجح إلا عبر فحص «تي إل إس» (TLS) أو بيانات المراقبة المتوافرة لدى المزود نفسه 1.

من كتابة الأوامر إلى اختيار المهمة

سلسلة التطور قصيرة. ففي يوليو 2025، رصد مركز الاستجابة لطوارئ الحاسوب في أوكرانيا (CERT-UA) برمجية LAMEHUG المزروعة، التي كانت تسحب أوامرها من نموذج ذكاء اصطناعي عبر واجهة برمجة التطبيقات الخاصة بمنصة Hugging Face؛ أما CLOSEDQUORUM فتذهب أبعد من ذلك، إذ تطلب من النماذج نفسها اختيار المهمة 4. وفي استعراض استعادي نشره في الصيف، أحصى باحث «تالوس» رايان فيترمان نحو تسع عائلات فقط من البرمجيات الخبيثة المدمجة بالذكاء الاصطناعي والمعروفة بأسمائها؛ فيما كشفت CAIRN، مجموعة الأدوات التي أتاحتها «تالوس» مفتوحة المصدر إلى جانب الكشف، عن نحو 20 عائلة إضافية منذ ذلك الحين 4. ويعود تاريخ التحليل الساكن للملف التنفيذي إلى 17 يونيو، أي قبل الكشف بثلاثة أشهر 1.

من كشف البرمجية يبيع العلاج... بعد يوم واحد

وضعت سيسكو رقماً على الطلب الذي سبق أن حدده باحثوها. فقد وجد استطلاع شمل 1,000 من قادة تقنية المعلومات أجرته مؤسسة «أومديا» (Omdia) أن 95% يعتبرون أدوات إدارة عمليات الذكاء الاصطناعي (AIOps) القائمة غير كافية، وأن 51% يشغّلون فعلاً الذكاء الاصطناعي القائم على الوكلاء في بيئة الإنتاج، وأن 24% يرتاحون إلى أن يعمل وكلاء دون أي رقابة بشرية 2. ويقول رئيس قطاع المنتجات جيتو باتيل: «لم يعد بإمكان الدفاعات أن تكون بمقياس بشري» 5. والدور المزدوج هو بيت القصيد: وحدة «تالوس» التي رصدت CLOSEDQUORUM وذراع المنتجات التي تبيع العلاج مستثمرة في الخوف ذاته هما شركة واحدة. وللعلاج اسم: AgenticOps، عمليات شبكات يديرها وكلاء الذكاء الاصطناعي ضمن ضوابط يضعها البشر، وتُباع إلى جانب منصة «الربط والحماية» المدعومة بالذكاء الاصطناعي التي يريدها 86% من المشترين أداة واحدة متكاملة 2.

95% يعتبرون أدوات إدارة عمليات الذكاء الاصطناعي غير كافية و24% يقبلون الوكلاء دون رقابة

0%20%40%60%80%100%أدوات إدارة عمليات الذكاء الاصطناعي الحالية غير كافية95%الذكاء الاصطناعي القائم على الوكلاء في الإنتاج51%الارتياح إلى غياب الرقابة البشرية24%
Data
Value
أدوات إدارة عمليات الذكاء الاصطناعي الحالية غير كافية95%
الذكاء الاصطناعي القائم على الوكلاء في الإنتاج51%
الارتياح إلى غياب الرقابة البشرية24%
حصة من أصل 1,000 من قادة تقنية المعلومات شملهم استطلاع «أومديا»، نُشرت مع أبحاث سيسكو حول عمليات الذكاء الاصطناعي، سبتمبر 2026. المصدر: غرفة أخبار سيسكو، 23 سبتمبر 2026.2

الطلبات تسبق الإيرادات... والسوق ينتبه

أدلى السوق بصوته مبكراً؛ إذ حقّق سهم سيسكو عائداً بلغ 62% خلال 12 شهراً حتى 24 سبتمبر، مقابل 16% لمؤشر ستاندرد آند بورز 500 6. وفي السنة المالية 2026، وفق أرقام تُعلنها الشركة نفسها، بلغت طلبات البنية التحتية للذكاء الاصطناعي 9.3 مليار دولار، أي نحو 4.5 أضعاف العام السابق، مقابل إيرادات ذكاء اصطناعي تناهز 4 مليارات دولار، وهدف يبلغ 7.5 مليار دولار للسنة المالية 2027 6.

طلبات سيسكو في الذكاء الاصطناعي تسبق إيراداته في السنة المالية 2026

  • طلبات البنية التحتية للذكاء الاصطناعي
  • إيرادات البنية التحتية للذكاء الاصطناعي
  • Estimate
$0B$5B$10Bالسنة المالية 2025السنة المالية 2026السنة المالية 2027$9.3B$4B
Data
طلبات البنية التحتية للذكاء الاصطناعيإيرادات البنية التحتية للذكاء الاصطناعي
السنة المالية 2025 (estimate)$2.1B—
السنة المالية 2026$9.3B$4B
السنة المالية 2027 (estimate)—$7.5B
طلبات البنية التحتية للذكاء الاصطناعي وإيراداتها لدى سيسكو بحسب السنة المالية، بمليارات الدولارات؛ تنتهي السنة المالية أواخر يوليو. طلبات السنة المالية 2025 مستنبَطة من نسبة النمو البالغة 4.5 أضعاف التي أعلنتها الإدارة (تقديري)؛ وإيرادات السنة المالية 2027 هي هدف الشركة. المصدر: تريفيس (Trefis)، 25 سبتمبر 2026.6

منتج معروض للبيع... لا وباء متفشٍ

لم تؤكد «تالوس» وقوع أي ضحية حتى الآن، والنسخة الموزَّعة خاملة: مفاتيح واجهة برمجة افتراضية وويبهوك وهمي 13. وليس واضحاً ما إذا كانت العيّنة اختباراً أم تجربة 3. بل تقرأ «تالوس» الأمر على أنه حزمة «بيانات الاعتماد كخدمة» (Credentials-as-a-Service) يكمن تمايزها في طبقة النماذج اللغوية الكبيرة ذاتية التصرف 1: فمشترٍ لا يجيد البرمجة يمكنه استئجار مرحلة هجوم تواصل العمل بينما ينام المهاجم.

الكشف ينتقل من النطاقات إلى السلوك

العلامات الدالة أصبحت سلوكية اليوم: عملية «ويندوز» واحدة تستعلم من عدة مزودين لخدمات الذكاء الاصطناعي بينما تلامس LSASS وتنشر في ديسكورد 1. ولم تعد مرحلة الهجوم تنتظر مشغّلها، فيما يبدأ طرف المشترين في دفتر الحسابات من حيث حددته دراسة الجهة المكتشِفة نفسها: 95% يقولون إن الأدوات الحالية عاجزة عن المواكبة 2. وتأتي أول قراءة حاسمة لجدوى «العلاج» مع تقرير سيسكو عن الربع الأول من سنتها المالية، وهو أول اختبار لهدف إيرادات الذكاء الاصطناعي البالغ 7.5 مليار دولار 6.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio