وقتی هوش مصنوعی از همان روز اول، چیزهای اشتباه یاد میگیرد
فرض کنید به یک کودک در حال یادگیری، هزاران جمله درست آموزش دهید؛ اما داخل آنها چند جمله اشتباه و هدفمند هم قرار دهید. احتمالاً آن کودک بعضی از همان اطلاعات اشتباه را بهعنوان حقیقت یاد میگیرد.
Model Poisoning تقریباً همین اتفاق در دنیای هوش مصنوعی است.
در این نوع حمله، مهاجم بهجای نفوذ مستقیم به سیستم، دادههای آموزشی مدل را دستکاری میکند. شاید فقط تعداد بسیار کمی از دادهها تغییر کنند، اما همان مقدار کم میتواند رفتار مدل را در آینده تغییر دهد.
مدل در ظاهر کاملاً عادی کار میکند:
اما در شرایط خاص ممکن است:
خطرناکترین بخش ماجرا اینجاست که این حمله معمولاً از داخل زنجیره تأمین AI اتفاق میافتد؛ یعنی از طریق:
وقتی مدل یادگیری اشتباه را شروع کند، پیدا کردن مشکل همیشه ساده نیست.
*Model Poisoning یعنی خراب کردن تصمیمهای آینده هوش مصنوعی، از طریق آلوده کردن گذشته آن.*
--------------
۹۴۶
۱۰:۳۶
کتابخانه عملیات امنیت سایبری
تهدید_سایبری_شماره_۱۰ | Model Poisoning وقتی هوش مصنوعی از همان روز اول، چیزهای اشتباه یاد میگیرد فرض کنید به یک کودک در حال یادگیری، هزاران جمله درست آموزش دهید؛ اما داخل آنها چند جمله اشتباه و هدفمند هم قرار دهید. احتمالاً آن کودک بعضی از همان اطلاعات اشتباه را بهعنوان حقیقت یاد میگیرد. Model Poisoning تقریباً همین اتفاق در دنیای هوش مصنوعی است. در این نوع حمله، مهاجم بهجای نفوذ مستقیم به سیستم، دادههای آموزشی مدل را دستکاری میکند. شاید فقط تعداد بسیار کمی از دادهها تغییر کنند، اما همان مقدار کم میتواند رفتار مدل را در آینده تغییر دهد. مدل در ظاهر کاملاً عادی کار میکند:
پاسخ میدهد
تستها را رد میکند
مشکل خاصی دیده نمیشود اما در شرایط خاص ممکن است:
اطلاعات نادرست تولید کند
تصمیم اشتباه بگیرد
نتایج گمراهکننده ارائه دهد
یا حتی رفتار مخفی از خود نشان دهد خطرناکترین بخش ماجرا اینجاست که این حمله معمولاً از داخل زنجیره تأمین AI اتفاق میافتد؛ یعنی از طریق:
Datasetهای عمومی
مدلهای Open-source
منابع شخص ثالث
یا فرآیندهای Fine-tuning وقتی مدل یادگیری اشتباه را شروع کند، پیدا کردن مشکل همیشه ساده نیست.
برای کاهش ریسک:
منبع دادهها را اعتبارسنجی کنید
Datasetهای ناشناس را مستقیم استفاده نکنید
رفتار مدل را مداوم مانیتور کنید
روی تغییرات غیرعادی مدل حساس باشید
در یک جمله: *Model Poisoning یعنی خراب کردن تصمیمهای آینده هوش مصنوعی، از طریق آلوده کردن گذشته آن.* --------------
برای محتوای تخصصی SOC، Threat Hunting، SIEM و تهدیدات AI:
ID: @SOCLIB -------------
۱.۲K
۱۰:۳۹
خیلی از تیمها Splunk را نصب میکنند، Dashboard میسازند و لاگ جمعآوری میکنند؛ اما وقتی حجم دادهها افزایش پیدا میکند، کاربران بیشتر میشوند یا Availability اهمیت پیدا میکند، تازه چالشهای واقعی شروع میشوند:
در محیطهای واقعی SOC، معماری درست فقط یک انتخاب نیست؛ یک نیاز است
در دوره جامع Splunk Enterprise Clustering* بهصورت کاملاً عملی و پروژهمحور روی:
کار خواهیم کرد.
#Splunk #SIEM #SOC #CyberSecurity #SplunkEnterprise #Clustering #ThreatHunting
۱.۲K
۲۱:۲۵
ساعت 02:17 بامداد، SIEM چندین رویداد *4625 (Failed Logon) را از یک سرور مالی ثبت کرد.
در نگاه اول چیز خاصی نبود؛ چند تلاش ناموفق برای ورود.
اما چند دقیقه بعد یک 4624 (Successful Logon) از همان Source IP مشاهده شد.
تحلیلگر SOC تصمیم گرفت بررسی را ادامه دهد...
یعنی کاربر با دسترسیهای سطح بالا وارد سیستم شده بود.
چند دقیقه بعد:
سپس:
و در نهایت:
در کمتر از ۱۰ دقیقه، مهاجم:
---
4625 (Multiple Failed Logons)
نکته جالب اینجاست که هیچ Malware Detection یا EDR Alert خاصی وجود نداشت؛ تنها با کنار هم قرار دادن چند Event ID ویندوز میشد کل زنجیره حمله را مشاهده کرد.
#SOC #ThreatHunting #DetectionEngineering #WindowsSecurity #Sysmon #BlueTeam #IncidentResponse #CyberSecurity #SIEM #Splunk
۷۵۹
۱۰:۳۷
کتابخانه عملیات امنیت سایبری
یک هشدار ساده که تبدیل به Incident شد... ساعت 02:17 بامداد، SIEM چندین رویداد *4625 (Failed Logon) را از یک سرور مالی ثبت کرد. در نگاه اول چیز خاصی نبود؛ چند تلاش ناموفق برای ورود. اما چند دقیقه بعد یک 4624 (Successful Logon) از همان Source IP مشاهده شد. تحلیلگر SOC تصمیم گرفت بررسی را ادامه دهد...
در ادامه لاگها مشخص شد که بلافاصله پس از ورود موفق، یک رویداد 4672 (Special Privileges Assigned)* برای همان حساب ثبت شده است. یعنی کاربر با دسترسیهای سطح بالا وارد سیستم شده بود. چند دقیقه بعد:
Event ID 4698 یک Scheduled Task جدید ایجاد شد. سپس:
Event ID 4688 فرآیند PowerShell اجرا شد. و در نهایت:
Event ID 4104 Script Block Logging نشان داد که PowerShell با دستورات مشکوک برای دانلود و اجرای فایل از یک منبع خارجی اجرا شده است. در کمتر از ۱۰ دقیقه، مهاجم:
دسترسی گرفت
دسترسی سطح بالا دریافت کرد
Persistence ایجاد کرد
اقدام به اجرای Payload نمود ---
اگر بخواهیم این سناریو را به یک Correlation Rule تبدیل کنیم: 4625 (Multiple Failed Logons)
4624 (Successful Logon)
4672 (Privileged Logon)
4698 (Scheduled Task Creation)
4688 / 4104 (PowerShell Execution)
Alert: Potential Initial Access + Persistence + Execution Chain نکته جالب اینجاست که هیچ Malware Detection یا EDR Alert خاصی وجود نداشت؛ تنها با کنار هم قرار دادن چند Event ID ویندوز میشد کل زنجیره حمله را مشاهده کرد.
@SOCLIB #SOC #ThreatHunting #DetectionEngineering #WindowsSecurity #Sysmon #BlueTeam #IncidentResponse #CyberSecurity #SIEM #Splunk
صبح دوشنبه بود.
یکی از کارمندهای بخش مالی یک ایمیل دریافت کرد که ظاهراً از طرف واحد منابع انسانی شرکت ارسال شده بود.
موضوع ایمیل:
همه چیز عادی به نظر میرسید:
کارمند روی لینک کلیک کرد.
صفحهای باز شد که دقیقاً شبیه صفحه ورود Microsoft 365 بود.
او هم بدون شک کردن، نام کاربری و رمز عبورش را وارد کرد...
و همین.
هیچ ویروسی نصب نشد.هیچ فایل مشکوکی دانلود نشد.هیچ هشدار امنیتی هم نمایش داده نشد.
اما مهاجم حالا به حساب ایمیل او دسترسی داشت.
---
چند ساعت بعد...
مهاجم وارد صندوق ایمیل شد و شروع به بررسی مکاتبات مالی شرکت کرد.
او متوجه شد که شرکت قرار است چند روز بعد مبلغ قابل توجهی به یکی از تأمینکنندگان پرداخت کند.
مهاجم صبر کرد.
روز پرداخت، از همان حساب ایمیل واقعی برای واحد مالی پیام فرستاد:
"شماره حساب تأمینکننده تغییر کرده است. لطفاً پرداخت به حساب جدید انجام شود."
از آنجایی که ایمیل از حساب واقعی ارسال شده بود، هیچکس شک نکرد.
پول انتقال داده شد.
اما نه به تأمینکننده...
بلکه به حساب مهاجم.
---
چند روز بعد، وقتی تأمینکننده اعلام کرد که هنوز پولی دریافت نکرده، تازه همه متوجه شدند چه اتفاقی افتاده است.
این حادثه نه با بدافزار شروع شد،نه با هک پیچیده،نه با آسیبپذیری روز صفر.
فقط با یک کلیک روی یک لینک جعلی.
اگر یک ایمیل از شما بخواهد وارد حساب کاربری خود شوید، قبل از کلیک روی لینک، آدرس فرستنده و دامنه مقصد را دوباره بررسی کنید.
شما یا اطرافیانتان تا به حال با چنین ایمیلهایی مواجه شدهاید؟
#CyberSecurity #Phishing #SecurityAwareness #SOC #BlueTeam #ThreatHunting #Infosec
🥳۲
۹۳۲
۱۰:۴۱
https://soclib.ir/?p=15919
۶۰۵
۱۹:۳۹
در بسیاری از سازمانها ماهها زمان صرف میشود برای:
اما وقتی زمان ارزیابی پروژه میرسد، یک سؤال مهم مطرح میشود:
اینجاست که مفهوم Success Metrics اهمیت پیدا میکند.اگر نتوانید موفقیت را اندازهگیری کنید، بهینهسازی آن هم تقریباً غیرممکن خواهد بود.
برخی از مهمترین معیارهایی که باید در پیادهسازی Splunk زیر نظر داشته باشید:
یک SIEM موفق فقط لاگ جمعآوری نمیکند؛باید بتواند ارزش عملیاتی، امنیتی و حتی تجاری ایجاد کند.به همین دلیل تیمهای حرفهای علاوه بر معماری و Deployment، روی KPIها، Monitoring Dashboardها و تحلیل رفتار کاربران نیز تمرکز میکنند.
۱K
۲۱:۴۹
IPهای مخرب،دامنههای آلوده،URLهای فیشینگ،Hashهای بدافزار و دهها شاخص دیگر.
اما یک سؤال مهم وجود دارد:
در بسیاری از سازمانها Threat Intelligence فقط در قالب فایل Excel یا گزارشهای PDF باقی میماند و هرگز به Detection عملیاتی تبدیل نمیشود.
اینجاست که Splunk Enterprise Security وارد عمل میشود.
با اتصال منابع Threat Intelligence به Splunk ES میتوان:
Threat Intelligence زمانی ارزشمند است که از یک گزارش خواندنی به یک قابلیت عملیاتی در SOC تبدیل شود.
در مقاله جدید SOCLIB، فرآیند اتصال Threat Intelligence در Splunk ES به پورتال شاخصهای آلودگی و نحوه استفاده از IOCها در عملیات امنیتی را بررسی کردهایم.
https://soclib.ir/اتصال-threat-intelligence-در-splunk-es-به-پورتال-شاخصهای-آلود/
#Splunk #SplunkES #ThreatIntelligence #SOC #SIEM #ThreatHunting #DetectionEngineering #CyberSecurity #BlueTeam #SOCLIB
۷۸۴
۱۱:۵۸
بلکه «نبود زبان مشترک» برای تعریف نقشها و مسیرهای شغلی است.
چند بار آگهی استخدامی دیدهایم که برای یک SOC Analyst انتظار مهارتهای Threat Hunter، Incident Responder، Detection Engineer و حتی Red Team را هم داشته باشد؟
یا چند بار از دانشجویان و افراد تازهوارد شنیدهایم:
به همین دلیل انتشار «چارچوب ملی سرمایه انسانی امنیت سایبری ایران» را میتوان یک گام مهم برای استانداردسازی نقشهای امنیت سایبری دانست.
نکته جالب اینجاست که برای هر نقش، موارد زیر مشخص شده است:
این دقیقاً همان چیزی است که سالها در اکوسیستم امنیت سایبری کشور به آن نیاز داشتیم.
آدرس کانال تخصصی SOC Library در پیامرسان بله:
https://ble.ir/soclib
کانال تخصصی SOC Library:
https://t.me/soclibrary
#CyberSecurity #SOC #ThreatHunting #RedTeam #BlueTeam #DFIR #SecurityArchitecture #CISO #SOCAnalyst #DetectionEngineering #IranCyberSecurity
۵۹۰
۶:۱۶
بلکه کپی میشود!
خیلی از افراد تصور میکنند برای سرقت پول از حساب بانکی حتماً باید موبایل یا اینترنت بانکشان هک شود.
اما یکی از قدیمیترین و همچنان مؤثرترین روشهای کلاهبرداری، چیزی به نام *Skimming* است.
ماجرا از این قرار است:
مهاجم یک دستگاه کوچک روی کارتخوان یا خودپرداز نصب میکند.
وقتی کارت را وارد دستگاه میکنید، اطلاعات موجود روی نوار مغناطیسی کارت شما کپی میشود.
اگر رمز کارت هم به هر شکلی ثبت شود (مثلاً با دوربین مخفی یا صفحهکلید تقلبی)، مهاجم میتواند یک نسخه جعلی از کارت شما بسازد.
در بسیاری از موارد، قربانی تا زمانی که پیامک برداشت وجه را دریافت نکند، متوجه هیچ چیز نمیشود.
برای کاهش این خطر:
امروزه بسیاری از سرقتهای بانکی با هک پیچیده انجام نمیشوند؛
بلکه با سوءاستفاده از چند ثانیه بیدقتی اتفاق میافتند.
#امنیت_سایبری #کارت_بانکی #اسکیمینگ #کلاهبرداری_بانکی #آگاهی_امنیتی
۲۹۱
۱۱:۲۰