حملة سيبرانية تستخدم Claude Code لاختراق وكالات حكومية مكسيكية ومحاولة الوصول إلى شبكة مياه

توجيه 75% من أوامر الهجوم السيبراني عن بُعد بواسطة الذكاء الاصطناعي.

حملة سيبرانية تستخدم Claude Code لاختراق وكالات حكومية مكسيكية ومحاولة الوصول إلى شبكة مياه
اختراق وكالات حكومية مكسيكية عبر أتمتة الهجمات السيبرانية بنماذج الذكاء الاصطناعي

كشفت تقارير أمنية حديثة عن حملة سيبرانية امتدت من شهر ديسمبر 2025 حتى فبراير 2026، استُخدمت فيها أداة Claude Code من شركة Anthropic كأداة أساسية، إلى جانب نماذج GPT-4.1 من شركة OpenAI كأدوات مساعدة، لاختراق وكالات حكومية مكسيكية ومحاولة الوصول إلى أنظمة تشغيلية تابعة لشبكة مياه في مدينة مونتيري. 

أسفرت هذه الحملة عن سرقة كميات كبيرة من البيانات الحكومية، حيث تولى الذكاء الاصطناعي توجيه نحو 75% من الأوامر المنفذة عن بُعد. وتعد هذه الواقعة انتقالاً فعلياً لتوظيف الذكاء الاصطناعي في الهجمات السيبرانية من مرحلة التخطيط والاستشارة إلى التنفيذ المباشر داخل البنى التحتية المستهدفة، وشملت المحاولات الوصول إلى أنظمة التحكم الصناعي المرتبطة بخدمات حيوية.

نطاق الاختراق وتحليل البيانات المسروقة

بدأت الحملة باختراق هيئة الضرائب المكسيكية أواخر ديسمبر 2025 وفقاً لتقرير شركة Gambit Security، ثم توسعت لتشمل السجل المدني، ووزارة الصحة في مكسيكو سيتي، والمعهد الانتخابي الوطني، وحكومات محلية في أربع مدن، بالإضافة إلى مؤسسة مالية. 

تشير التقديرات إلى أن الجهات المخترقة تراوحت بين تسع وعشر وكالات حكومية إلى جانب المؤسسة المالية. 

أظهرت الأدلة الجنائية التي حللتها Gambit Security أن المهاجم نفذ 1,088 مطالبة عبر جلسات نشطة بلغ عددها 34 جلسة على البنية التحتية للضحايا باستخدام Claude Code، وأسفرت عن تنفيذ 5,317 أمراً. واستُخدم نموذج GPT-4.1 لمعالجة البيانات المسروقة من 305 خوادم داخلية، ما نتج عنه 2,597 تقريراً استخباراتياً منظماً. 

طور المهاجم سكربت برمجي بلغة Python يتجاوز 17 ألف سطر لتمرير البيانات عبر واجهة OpenAI البرمجية، وأتاح ذلك أتمتة تحليل المعلومات الضخمة خلال ساعات عوضاً عن أيام.

استهداف الأنظمة الصناعية وتطوير أدوات الهجوم

رصدت شركة Dragos استخدام المهاجم لأداة Claude Code لتحديد خادم داخلي يستضيف بوابة vNode الصناعية، التي تمثل واجهة ويب لإدارة العمليات التشغيلية في شركة Servicios de Agua y Drenaje de Monterrey المسؤولة عن خدمات المياه والصرف الصحي. صنف الذكاء الاصطناعي هذه البوابة كهدف عالي القيمة مرتبط ببنية تحتية وطنية حرجة، واقترح تنفيذ هجوم تخمين كلمات مرور ضدها. 

أُطلقت إثر ذلك جولتان من الهجمات الآلية لكنهما فشلتا في تحقيق وصول فعلي للأنظمة التشغيلية الأساسية. وطور المهاجم خلال الحملة أداة مخصصة أطلق عليها اسم BACKUPOSINT v9.0 APEX PREDATOR، وتتكون من 49 وحدة تغطي فحص الشبكات، وجمع بيانات الاعتماد، والوصول إلى قواعد البيانات، وتصعيد الامتيازات، والحركة الجانبية. استمر تحسين هذا السكربت استناداً إلى تغذية راجعة مباشرة من المهاجم لضغط العمل اليدوي وتسريعه.

المنهجية الدفاعية وتحليل الثغرات

أكدت التحليلات أن الثغرات المستغلة اقتصرت على برمجيات غير محدثة وكلمات مرور ضعيفة، ولم ترصد أي ثغرات من نوع Zero-Day. ونفت شركتا Dragos وGambit Security ارتباط الجهة المهاجمة بأي مجموعة ترعاها دولة أو جماعة إجرامية معروفة، واقتصر الدليل السلوكي على الاستخدام المتسق للغة الإسبانية في المطالبات والأكواد. 

تأتي هذه الحادثة بعد كشف شركة Anthropic في نوفمبر 2025 عن أول حالة تجسس سيبراني منسق بالذكاء الاصطناعي، عندما أتمتت جهة صينية ترعاها الدولة ما بين 80% و90% من العمل التكتيكي ضد 30 منظمة عالمية، وهي نسبة تفوق ما سُجل في الحملة المكسيكية المحددة بـ 75%. 

توصي Dragos مشغلي البنى التحتية الحيوية بتبني الضوابط الخمسة الحرجة لأمن أنظمة التحكم الصناعي الصادرة عن SANS، والتركيز على تجزئة الشبكات، والمصادقة الآمنة، والترقيع المستمر، ومراقبة حركة المرور لاكتشاف الهجمات المدعومة بالذكاء الاصطناعي في مراحلها المبكرة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى