پلیس فتا درباره نسل جدید حملات سایبری هشدار داد؛ هوش مصنوعی چگونه کلاهبرداریهای پیامکی را پیچیدهتر میکند؟
پلیس فتا درباره پیچیدهتر شدن حملات سایبری با هوش مصنوعی هشدار داد؛ بررسی کنیم هوش مصنوعی چگونه کلاهبرداریهای پیامکی و مهندسی اجتماعی را دشوارتر میکند.
هوش مصنوعی در حال تغییر شکل حملات سایبری است؛ این بار نه فقط با ساخت ابزارهای پیچیدهتر، بلکه با کمک به مجرمان برای طراحی حملاتی که میتوانند برای قربانی، واقعیتر و قابلاعتمادتر به نظر برسند.
رئیس پلیس فتا در نشست اعلام نظام رتبهبندی امنیت سایبری خدماتدهندگان فضای مجازی در ۷ مهر ۱۴۰۵ اعلام کرد که روشهای مجرمان سایبری با استفاده از هوش مصنوعی، مهندسی اجتماعی، زیرساختهای ابری و ایجاد شبکههای آلوده در حال تغییر و پیچیدهتر شدن است.
به گفته او، دیگر نمیتوان یک آسیبپذیری کوچک را کماهمیت دانست؛ زیرا استفاده از هوش مصنوعی میتواند یک ضعف محدود را به زمینهای برای ایجاد یک حمله جدیتر تبدیل کند.
اما برای کاربر عادی، سؤال مهمتر این است:
این تغییر چه ارتباطی با پیامکهایی دارد که هر روز روی تلفن همراه دریافت میکنیم؟
هوش مصنوعی فقط ابزار حمله نیست؛ ابزار فریب هم هست
بخش مهمی از کلاهبرداریهای سایبری، پیش از آنکه یک حمله فنی باشند، یک حمله روانی و اجتماعی هستند.
مجرم تلاش میکند کاربر را متقاعد کند که روی یک لینک کلیک کند، یک فایل را باز کند، کدی را در اختیار فرد دیگری قرار دهد یا اطلاعاتی مانند مشخصات بانکی را وارد کند.
اینجاست که هوش مصنوعی میتواند به مهاجم کمک کند.
برای مثال، تولید متنهای طبیعیتر، شخصیسازی پیامها، تقلید بهتر از سبک ارتباطی سازمانها و تولید سریع تعداد زیادی پیام متفاوت، میتواند بخشی از فرآیند مهندسی اجتماعی را برای مهاجم سادهتر کند.
بنابراین مسئله اصلی فقط این نیست که یک پیامک جعلی از نظر نگارشی غلط داشته باشد یا ظاهر نامناسبی داشته باشد.
ممکن است پیام از نظر ظاهری بسیار شبیه یک اطلاعرسانی واقعی طراحی شده باشد و کاربر را با استفاده از یک موضوع فوری، مالی یا خدماتی تحت فشار قرار دهد.
چرا پیامک همچنان برای مهاجمان مهم است؟
پیامک یک کانال مستقیم برای رسیدن به کاربر است.
مهاجم برای شروع یک حمله لزوماً به نفوذ مستقیم به تلفن همراه نیاز ندارد. کافی است بتواند کاربر را به سمت یک اقدام اشتباه هدایت کند.
برای نمونه، یک پیام میتواند ادعا کند که مربوط به:
- ابلاغیه قضایی است؛
- بسته پستی یا مرسولهای در انتظار کاربر است؛
- حساب بانکی با مشکل مواجه شده است؛
- جایزه یا اعتبار جدیدی برای کاربر فعال شده است؛
- ثبتنام یا خدمات دولتی نیاز به تکمیل دارد؛
- یا یک خدمت پرکاربرد نیازمند تأیید اطلاعات است.
در چنین حملاتی، لینک پیامک میتواند نقطه ورود کاربر به مرحله بعدی حمله باشد.
رئیس پلیس فتا نیز در همین نشست درباره پیامکهای انبوه و ارسال لینکهای آلوده هشدار داده و گفته است که سوءاستفاده از زیرساخت پیامکی میتواند مردم را مستقیماً هدف قرار دهد.
ترکیب خطرناک؛ هوش مصنوعی در کنار مهندسی اجتماعی
مهندسی اجتماعی موضوع جدیدی نیست.
سالهاست مجرمان از ترس، عجله، طمع، اعتماد و کنجکاوی برای فریب کاربران استفاده میکنند.
تفاوت امروز این است که ابزارهای هوش مصنوعی میتوانند بخشی از این فرآیند را سریعتر و مقیاسپذیرتر کنند.
تصور کنید یک مهاجم بخواهد برای هزاران نفر پیام فیشینگ ارسال کند.
در روشهای سنتی، تولید و تغییر متنهای مختلف زمانبر است. اما ابزارهای هوش مصنوعی میتوانند تولید نسخههای متعدد از یک پیام را بسیار سادهتر کنند.
در نتیجه، ممکن است پیامهای مختلف برای گروههای مختلف کاربران طراحی شوند؛ بدون اینکه کاربر لزوماً با یک متن تکراری و واضحاً جعلی مواجه شود.
این همان نقطهای است که AI و مهندسی اجتماعی به یکدیگر متصل میشوند.
هوش مصنوعی الزاماً خودش حمله را انجام نمیدهد؛ میتواند به مهاجم کمک کند تا بخش فریب انسانی حمله را سریعتر و حرفهایتر اجرا کند.
یک آسیبپذیری کوچک چگونه میتواند به یک حمله بزرگتر تبدیل شود؟
هشدار رئیس پلیس فتا درباره بیاهمیت نبودن آسیبپذیریهای کوچک، یکی از بخشهای مهم این نشست بود.
منظور از این موضوع را نباید اینگونه برداشت کرد که هر آسیبپذیری کوچک الزاماً به یک حمله گسترده منجر میشود.
مسئله، زنجیره حمله است.
یک ضعف امنیتی ممکن است به تنهایی اثر محدودی داشته باشد؛ اما اگر در کنار دسترسیهای دیگر، اطلاعات سرقتشده، مهندسی اجتماعی، زیرساخت ابری یا ابزارهای خودکار قرار گیرد، پیامد آن میتواند متفاوت باشد.
به زبان ساده:
یک ضعف کوچک + دسترسی مناسب + فریب کاربر + زیرساخت مهاجم = احتمال ایجاد یک زنجیره حمله جدیتر
به همین دلیل، امنیت سایبری دیگر فقط درباره پیدا کردن «یک حفره بزرگ» نیست؛ بلکه باید زنجیرهای از نقاط ضعف احتمالی نیز بررسی شود.
پیامک جعلی چگونه میتواند از فریب به سرقت اطلاعات برسد؟
یک سناریوی رایج را میتوان به شکل زیر تصور کرد:
مرحله اول؛ ایجاد اعتماد
کاربر پیامکی دریافت میکند که ظاهراً از طرف یک سازمان، شرکت یا سرویس شناختهشده ارسال شده است.
مرحله دوم؛ ایجاد فوریت
در متن پیام گفته میشود که کاربر باید «همین حالا» اقدامی انجام دهد.
مرحله سوم؛ ارائه لینک
یک لینک برای پرداخت، مشاهده ابلاغیه، تکمیل اطلاعات یا دریافت یک خدمت ارائه میشود.
مرحله چهارم؛ ورود به صفحه جعلی
کاربر وارد سایتی میشود که میتواند از نظر ظاهر شباهت زیادی به یک سرویس واقعی داشته باشد.
مرحله پنجم؛ سرقت اطلاعات
اطلاعاتی مانند شماره کارت، رمز، اطلاعات حساب یا کد تأیید ممکن است از کاربر درخواست شود.
در این زنجیره، مهاجم الزاماً مجبور نیست ابتدا تلفن کاربر را هک کند.
هدف اصلی میتواند فریب خود کاربر باشد.
پس رتبهبندی شرکتهای پیامکی چه ارتباطی با این موضوع دارد؟
این همان نقطهای است که دو خبر ۷ مهر به یکدیگر متصل میشوند.
مرکز ملی فضای مجازی در نخستین مرحله نظام ارزیابی و رتبهبندی امنیت سایبری، شرکتهای ارائهدهنده خدمات پیامکی را وارد فرآیند ارزیابی کرده است.
در این ارزیابی بیش از ۲۰۰ شاخص امنیتی بررسی شده و موضوعاتی مانند حفاظت از دادهها، تداوم خدمت، سطح آگاهی مدیران و کارکنان و آزمونهای امنیتی مورد توجه قرار گرفتهاند.
رئیس پلیس فتا نیز در همان نشست گفت که حوزه خدمات پیامکی به دلیل نقش آن در اقتصاد دیجیتال و رفاه مردم اهمیت دارد و سوءاستفاده از این زیرساخت میتواند مردم را مستقیماً هدف قرار دهد.
بنابراین، بحث فقط درباره تشخیص پیامک جعلی پس از رسیدن آن به تلفن کاربر نیست.
یک لایه قبلتر نیز اهمیت دارد:
زیرساختی که امکان ارسال پیامک انبوه را فراهم میکند تا چه اندازه در برابر سوءاستفاده مقاوم است؟
آیا هوش مصنوعی باعث میشود تشخیص پیامک جعلی سختتر شود؟
تا حدی میتواند چنین شرایطی ایجاد کند، اما نباید تصور کرد که هوش مصنوعی تمام روشهای تشخیص فیشینگ را از بین برده است.
کاربر همچنان میتواند به نشانههایی مانند درخواست اطلاعات حساس، لینک ناشناس، ایجاد اضطرار، وعده مالی، درخواست نصب برنامه و هدایت به صفحات غیررسمی توجه کند.
مشکل اصلی این است که کیفیت ظاهری پیام دیگر بهتنهایی معیار قابل اعتمادی نیست.
اگر در گذشته غلطهای املایی یا متنهای غیرطبیعی یکی از نشانههای رایج پیامهای جعلی بودند، مهاجمان اکنون میتوانند پیامهایی تولید کنند که از نظر نگارشی و ساختار، طبیعیتر به نظر برسند.
در نتیجه، کاربر باید بیشتر از گذشته روی اصالت منبع و مسیر دسترسی به خدمت تمرکز کند، نه صرفاً ظاهر پیام.
کاربر هنگام دریافت پیامک مشکوک چه کار کند؟
اگر پیامکی شامل لینک یا درخواست اطلاعات حساس دریافت شد، چند اصل ساده همچنان اهمیت دارد:
روی لینک پیامکهای مشکوک کلیک نکنید
اگر پیام ادعا میکند مربوط به بانک، سازمان یا یک شرکت شناختهشده است، سرویس موردنظر را از مسیر رسمی خود باز کنید، نه از لینک داخل پیام.
اطلاعات بانکی را در صفحهای که از طریق پیامک باز شده وارد نکنید
وجود لوگو، رنگ سازمانی یا ظاهر حرفهای، اصالت یک صفحه را تضمین نمیکند.
برای دریافت کد تأیید عجله نکنید
اگر کدی برای ورود یا انجام یک عملیات ارسال شده، آن را در اختیار فرد دیگری قرار ندهید؛ حتی اگر تماسگیرنده خود را پشتیبانی یک سرویس معرفی کند.
برنامه ناشناس نصب نکنید
یکی از خطرهای مهم در کمپینهای پیامکی، هدایت کاربر به سمت نصب فایل یا برنامهای است که میتواند حاوی بدافزار باشد.
پیامک را جدا از محتوای آن ارزیابی نکنید
ممکن است پیام بهتنهایی کاملاً عادی به نظر برسد، اما لینک داخل آن، مقصد واقعی پیام را مشخص کند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
هشدار تازه پلیس فتا را میتوان در یک جمله خلاصه کرد: مهاجم سایبری دیگر فقط به دنبال پیدا کردن یک حفره فنی نیست؛ او میتواند همزمان از فناوری و ضعف انسانی استفاده کند.
هوش مصنوعی در این میان یک «هککننده جادویی» نیست. ارزش آن برای مجرم میتواند در افزایش سرعت، مقیاس و کیفیت عملیات باشد؛ از تولید محتوای فریبنده گرفته تا کمک به شخصیسازی پیامها و تسهیل بخشهایی از فرآیند حمله.
به همین دلیل، مقابله با نسل جدید حملات فقط با مسدود کردن چند لینک یا شناسایی چند بدافزار تمام نمیشود.
امنیت باید در تمام زنجیره دیده شود؛ از زیرساخت ارسال پیامک و حفاظت از دادهها تا آموزش کارکنان، ارزیابی دورهای شرکتها و در نهایت آگاهی خود کاربر.
از این زاویه، همزمانی هشدار پلیس فتا درباره تغییر روش مجرمان با آغاز رتبهبندی امنیتی خدماتدهندگان پیامکی، اتفاق قابل توجهی است. یکی درباره تغییر تهدید صحبت میکند و دیگری درباره افزایش تابآوری زیرساخت.
اما حلقه آخر همچنان کاربر است.
حتی اگر زیرساخت یک خدمتدهنده امنتر شود، یک پیام جعلی میتواند کاربر را به سایتی هدایت کند که خارج از آن زیرساخت قرار دارد. بنابراین، امنیت پیامک را نمیتوان صرفاً با فناوری یا رتبهبندی شرکتها حل کرد؛ تشخیص فریب و رفتار امن کاربر همچنان بخشی از زنجیره دفاع است.
جمعبندی
رئیس پلیس فتا در نشست ۷ مهر ۱۴۰۵ اعلام کرد که استفاده مجرمان سایبری از هوش مصنوعی، مهندسی اجتماعی، زیرساختهای ابری و شبکههای آلوده شکل تهدیدها را پیچیدهتر کرده است. او همچنین هشدار داد که حتی آسیبپذیریهای کوچک نیز در شرایطی میتوانند به تهدیدهای جدیتری تبدیل شوند.
در همین نشست، موضوع امنیت خدمات پیامکی نیز مورد توجه قرار گرفت؛ حوزهای که به دلیل امکان ارسال پیامکهای انبوه و لینکهای آلوده میتواند مستقیماً با امنیت کاربران ارتباط داشته باشد.
برای کاربر، پیام این هشدار ساده است:
به ظاهر پیام اعتماد نکنید؛ منبع و مسیر دسترسی را بررسی کنید.
زیرا در دورهای که هوش مصنوعی میتواند تولید محتوای فریبنده را سادهتر کند، تشخیص یک پیام جعلی صرفاً با نگاه کردن به متن آن دشوارتر میشود.
مشاهده منبع خبر