کد خبر: ۱۲۰۲

پلیس فتا درباره نسل جدید حملات سایبری هشدار داد؛ هوش مصنوعی چگونه کلاهبرداری‌های پیامکی را پیچیده‌تر می‌کند؟

پلیس فتا درباره نسل جدید حملات سایبری هشدار داد؛ هوش مصنوعی چگونه کلاهبرداری‌های پیامکی را پیچیده‌تر می‌کند؟بهراد یوسفی

پلیس فتا درباره پیچیده‌تر شدن حملات سایبری با هوش مصنوعی هشدار داد؛ بررسی کنیم هوش مصنوعی چگونه کلاهبرداری‌های پیامکی و مهندسی اجتماعی را دشوارتر می‌کند.

هوش مصنوعی در حال تغییر شکل حملات سایبری است؛ این بار نه فقط با ساخت ابزارهای پیچیده‌تر، بلکه با کمک به مجرمان برای طراحی حملاتی که می‌توانند برای قربانی، واقعی‌تر و قابل‌اعتمادتر به نظر برسند.

رئیس پلیس فتا در نشست اعلام نظام رتبه‌بندی امنیت سایبری خدمات‌دهندگان فضای مجازی در ۷ مهر ۱۴۰۵ اعلام کرد که روش‌های مجرمان سایبری با استفاده از هوش مصنوعی، مهندسی اجتماعی، زیرساخت‌های ابری و ایجاد شبکه‌های آلوده در حال تغییر و پیچیده‌تر شدن است.

به گفته او، دیگر نمی‌توان یک آسیب‌پذیری کوچک را کم‌اهمیت دانست؛ زیرا استفاده از هوش مصنوعی می‌تواند یک ضعف محدود را به زمینه‌ای برای ایجاد یک حمله جدی‌تر تبدیل کند.

اما برای کاربر عادی، سؤال مهم‌تر این است:

این تغییر چه ارتباطی با پیامک‌هایی دارد که هر روز روی تلفن همراه دریافت می‌کنیم؟

هوش مصنوعی فقط ابزار حمله نیست؛ ابزار فریب هم هست

بخش مهمی از کلاهبرداری‌های سایبری، پیش از آنکه یک حمله فنی باشند، یک حمله روانی و اجتماعی هستند.

مجرم تلاش می‌کند کاربر را متقاعد کند که روی یک لینک کلیک کند، یک فایل را باز کند، کدی را در اختیار فرد دیگری قرار دهد یا اطلاعاتی مانند مشخصات بانکی را وارد کند.

اینجاست که هوش مصنوعی می‌تواند به مهاجم کمک کند.

برای مثال، تولید متن‌های طبیعی‌تر، شخصی‌سازی پیام‌ها، تقلید بهتر از سبک ارتباطی سازمان‌ها و تولید سریع تعداد زیادی پیام متفاوت، می‌تواند بخشی از فرآیند مهندسی اجتماعی را برای مهاجم ساده‌تر کند.

بنابراین مسئله اصلی فقط این نیست که یک پیامک جعلی از نظر نگارشی غلط داشته باشد یا ظاهر نامناسبی داشته باشد.

ممکن است پیام از نظر ظاهری بسیار شبیه یک اطلاع‌رسانی واقعی طراحی شده باشد و کاربر را با استفاده از یک موضوع فوری، مالی یا خدماتی تحت فشار قرار دهد.

چرا پیامک همچنان برای مهاجمان مهم است؟

پیامک یک کانال مستقیم برای رسیدن به کاربر است.

مهاجم برای شروع یک حمله لزوماً به نفوذ مستقیم به تلفن همراه نیاز ندارد. کافی است بتواند کاربر را به سمت یک اقدام اشتباه هدایت کند.

برای نمونه، یک پیام می‌تواند ادعا کند که مربوط به:

  • ابلاغیه قضایی است؛
  • بسته پستی یا مرسوله‌ای در انتظار کاربر است؛
  • حساب بانکی با مشکل مواجه شده است؛
  • جایزه یا اعتبار جدیدی برای کاربر فعال شده است؛
  • ثبت‌نام یا خدمات دولتی نیاز به تکمیل دارد؛
  • یا یک خدمت پرکاربرد نیازمند تأیید اطلاعات است.

در چنین حملاتی، لینک پیامک می‌تواند نقطه ورود کاربر به مرحله بعدی حمله باشد.

رئیس پلیس فتا نیز در همین نشست درباره پیامک‌های انبوه و ارسال لینک‌های آلوده هشدار داده و گفته است که سوءاستفاده از زیرساخت پیامکی می‌تواند مردم را مستقیماً هدف قرار دهد.

ترکیب خطرناک؛ هوش مصنوعی در کنار مهندسی اجتماعی

مهندسی اجتماعی موضوع جدیدی نیست.

سال‌هاست مجرمان از ترس، عجله، طمع، اعتماد و کنجکاوی برای فریب کاربران استفاده می‌کنند.

تفاوت امروز این است که ابزارهای هوش مصنوعی می‌توانند بخشی از این فرآیند را سریع‌تر و مقیاس‌پذیرتر کنند.

تصور کنید یک مهاجم بخواهد برای هزاران نفر پیام فیشینگ ارسال کند.

در روش‌های سنتی، تولید و تغییر متن‌های مختلف زمان‌بر است. اما ابزارهای هوش مصنوعی می‌توانند تولید نسخه‌های متعدد از یک پیام را بسیار ساده‌تر کنند.

در نتیجه، ممکن است پیام‌های مختلف برای گروه‌های مختلف کاربران طراحی شوند؛ بدون اینکه کاربر لزوماً با یک متن تکراری و واضحاً جعلی مواجه شود.

این همان نقطه‌ای است که AI و مهندسی اجتماعی به یکدیگر متصل می‌شوند.

هوش مصنوعی الزاماً خودش حمله را انجام نمی‌دهد؛ می‌تواند به مهاجم کمک کند تا بخش فریب انسانی حمله را سریع‌تر و حرفه‌ای‌تر اجرا کند.

یک آسیب‌پذیری کوچک چگونه می‌تواند به یک حمله بزرگ‌تر تبدیل شود؟

هشدار رئیس پلیس فتا درباره بی‌اهمیت نبودن آسیب‌پذیری‌های کوچک، یکی از بخش‌های مهم این نشست بود.

منظور از این موضوع را نباید این‌گونه برداشت کرد که هر آسیب‌پذیری کوچک الزاماً به یک حمله گسترده منجر می‌شود.

مسئله، زنجیره حمله است.

یک ضعف امنیتی ممکن است به تنهایی اثر محدودی داشته باشد؛ اما اگر در کنار دسترسی‌های دیگر، اطلاعات سرقت‌شده، مهندسی اجتماعی، زیرساخت ابری یا ابزارهای خودکار قرار گیرد، پیامد آن می‌تواند متفاوت باشد.

به زبان ساده:

یک ضعف کوچک + دسترسی مناسب + فریب کاربر + زیرساخت مهاجم = احتمال ایجاد یک زنجیره حمله جدی‌تر

به همین دلیل، امنیت سایبری دیگر فقط درباره پیدا کردن «یک حفره بزرگ» نیست؛ بلکه باید زنجیره‌ای از نقاط ضعف احتمالی نیز بررسی شود.

پیامک جعلی چگونه می‌تواند از فریب به سرقت اطلاعات برسد؟

یک سناریوی رایج را می‌توان به شکل زیر تصور کرد:

مرحله اول؛ ایجاد اعتماد

کاربر پیامکی دریافت می‌کند که ظاهراً از طرف یک سازمان، شرکت یا سرویس شناخته‌شده ارسال شده است.

مرحله دوم؛ ایجاد فوریت

در متن پیام گفته می‌شود که کاربر باید «همین حالا» اقدامی انجام دهد.

مرحله سوم؛ ارائه لینک

یک لینک برای پرداخت، مشاهده ابلاغیه، تکمیل اطلاعات یا دریافت یک خدمت ارائه می‌شود.

مرحله چهارم؛ ورود به صفحه جعلی

کاربر وارد سایتی می‌شود که می‌تواند از نظر ظاهر شباهت زیادی به یک سرویس واقعی داشته باشد.

مرحله پنجم؛ سرقت اطلاعات

اطلاعاتی مانند شماره کارت، رمز، اطلاعات حساب یا کد تأیید ممکن است از کاربر درخواست شود.

در این زنجیره، مهاجم الزاماً مجبور نیست ابتدا تلفن کاربر را هک کند.

هدف اصلی می‌تواند فریب خود کاربر باشد.

پس رتبه‌بندی شرکت‌های پیامکی چه ارتباطی با این موضوع دارد؟

این همان نقطه‌ای است که دو خبر ۷ مهر به یکدیگر متصل می‌شوند.

مرکز ملی فضای مجازی در نخستین مرحله نظام ارزیابی و رتبه‌بندی امنیت سایبری، شرکت‌های ارائه‌دهنده خدمات پیامکی را وارد فرآیند ارزیابی کرده است.

در این ارزیابی بیش از ۲۰۰ شاخص امنیتی بررسی شده و موضوعاتی مانند حفاظت از داده‌ها، تداوم خدمت، سطح آگاهی مدیران و کارکنان و آزمون‌های امنیتی مورد توجه قرار گرفته‌اند.

رئیس پلیس فتا نیز در همان نشست گفت که حوزه خدمات پیامکی به دلیل نقش آن در اقتصاد دیجیتال و رفاه مردم اهمیت دارد و سوءاستفاده از این زیرساخت می‌تواند مردم را مستقیماً هدف قرار دهد.

بنابراین، بحث فقط درباره تشخیص پیامک جعلی پس از رسیدن آن به تلفن کاربر نیست.

یک لایه قبل‌تر نیز اهمیت دارد:

زیرساختی که امکان ارسال پیامک انبوه را فراهم می‌کند تا چه اندازه در برابر سوءاستفاده مقاوم است؟


آیا هوش مصنوعی باعث می‌شود تشخیص پیامک جعلی سخت‌تر شود؟

تا حدی می‌تواند چنین شرایطی ایجاد کند، اما نباید تصور کرد که هوش مصنوعی تمام روش‌های تشخیص فیشینگ را از بین برده است.

کاربر همچنان می‌تواند به نشانه‌هایی مانند درخواست اطلاعات حساس، لینک ناشناس، ایجاد اضطرار، وعده مالی، درخواست نصب برنامه و هدایت به صفحات غیررسمی توجه کند.

مشکل اصلی این است که کیفیت ظاهری پیام دیگر به‌تنهایی معیار قابل اعتمادی نیست.

اگر در گذشته غلط‌های املایی یا متن‌های غیرطبیعی یکی از نشانه‌های رایج پیام‌های جعلی بودند، مهاجمان اکنون می‌توانند پیام‌هایی تولید کنند که از نظر نگارشی و ساختار، طبیعی‌تر به نظر برسند.

در نتیجه، کاربر باید بیشتر از گذشته روی اصالت منبع و مسیر دسترسی به خدمت تمرکز کند، نه صرفاً ظاهر پیام.

کاربر هنگام دریافت پیامک مشکوک چه کار کند؟

اگر پیامکی شامل لینک یا درخواست اطلاعات حساس دریافت شد، چند اصل ساده همچنان اهمیت دارد:

روی لینک پیامک‌های مشکوک کلیک نکنید

اگر پیام ادعا می‌کند مربوط به بانک، سازمان یا یک شرکت شناخته‌شده است، سرویس موردنظر را از مسیر رسمی خود باز کنید، نه از لینک داخل پیام.

اطلاعات بانکی را در صفحه‌ای که از طریق پیامک باز شده وارد نکنید

وجود لوگو، رنگ سازمانی یا ظاهر حرفه‌ای، اصالت یک صفحه را تضمین نمی‌کند.

برای دریافت کد تأیید عجله نکنید

اگر کدی برای ورود یا انجام یک عملیات ارسال شده، آن را در اختیار فرد دیگری قرار ندهید؛ حتی اگر تماس‌گیرنده خود را پشتیبانی یک سرویس معرفی کند.

برنامه ناشناس نصب نکنید

یکی از خطرهای مهم در کمپین‌های پیامکی، هدایت کاربر به سمت نصب فایل یا برنامه‌ای است که می‌تواند حاوی بدافزار باشد.

پیامک را جدا از محتوای آن ارزیابی نکنید

ممکن است پیام به‌تنهایی کاملاً عادی به نظر برسد، اما لینک داخل آن، مقصد واقعی پیام را مشخص کند.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

هشدار تازه پلیس فتا را می‌توان در یک جمله خلاصه کرد: مهاجم سایبری دیگر فقط به دنبال پیدا کردن یک حفره فنی نیست؛ او می‌تواند هم‌زمان از فناوری و ضعف انسانی استفاده کند.

هوش مصنوعی در این میان یک «هک‌کننده جادویی» نیست. ارزش آن برای مجرم می‌تواند در افزایش سرعت، مقیاس و کیفیت عملیات باشد؛ از تولید محتوای فریبنده گرفته تا کمک به شخصی‌سازی پیام‌ها و تسهیل بخش‌هایی از فرآیند حمله.

به همین دلیل، مقابله با نسل جدید حملات فقط با مسدود کردن چند لینک یا شناسایی چند بدافزار تمام نمی‌شود.

امنیت باید در تمام زنجیره دیده شود؛ از زیرساخت ارسال پیامک و حفاظت از داده‌ها تا آموزش کارکنان، ارزیابی دوره‌ای شرکت‌ها و در نهایت آگاهی خود کاربر.

از این زاویه، هم‌زمانی هشدار پلیس فتا درباره تغییر روش مجرمان با آغاز رتبه‌بندی امنیتی خدمات‌دهندگان پیامکی، اتفاق قابل توجهی است. یکی درباره تغییر تهدید صحبت می‌کند و دیگری درباره افزایش تاب‌آوری زیرساخت.

اما حلقه آخر همچنان کاربر است.

حتی اگر زیرساخت یک خدمت‌دهنده امن‌تر شود، یک پیام جعلی می‌تواند کاربر را به سایتی هدایت کند که خارج از آن زیرساخت قرار دارد. بنابراین، امنیت پیامک را نمی‌توان صرفاً با فناوری یا رتبه‌بندی شرکت‌ها حل کرد؛ تشخیص فریب و رفتار امن کاربر همچنان بخشی از زنجیره دفاع است.


جمع‌بندی

رئیس پلیس فتا در نشست ۷ مهر ۱۴۰۵ اعلام کرد که استفاده مجرمان سایبری از هوش مصنوعی، مهندسی اجتماعی، زیرساخت‌های ابری و شبکه‌های آلوده شکل تهدیدها را پیچیده‌تر کرده است. او همچنین هشدار داد که حتی آسیب‌پذیری‌های کوچک نیز در شرایطی می‌توانند به تهدیدهای جدی‌تری تبدیل شوند.

در همین نشست، موضوع امنیت خدمات پیامکی نیز مورد توجه قرار گرفت؛ حوزه‌ای که به دلیل امکان ارسال پیامک‌های انبوه و لینک‌های آلوده می‌تواند مستقیماً با امنیت کاربران ارتباط داشته باشد.

برای کاربر، پیام این هشدار ساده است:

به ظاهر پیام اعتماد نکنید؛ منبع و مسیر دسترسی را بررسی کنید.

زیرا در دوره‌ای که هوش مصنوعی می‌تواند تولید محتوای فریبنده را ساده‌تر کند، تشخیص یک پیام جعلی صرفاً با نگاه کردن به متن آن دشوارتر می‌شود.



مشاهده منبع خبر


گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث