۴۱ درصد از مدیران امنیت اطلاعات حداقل یک دیپفیک را تجربه کردهاند
۴۱ درصد از مدیران امنیت اطلاعات طی ۱۲ ماه گذشته، دستکم یک حمله مهندسی اجتماعی مبتنی بر دیپفیک را در جریان تماس صوتی با یکی از کارکنان تجربه کردهاند.
۷۹ درصد از مدیران امنیت اطلاعات حملات فیشینگ را تجربه کردهاند
بر اساس نظرسنجی شرکت گارتنر، ۴۱ درصد از مدیران ارشد امنیت اطلاعات (CISO) اعلام کردهاند که طی ۱۲ ماه گذشته، دستکم یک مورد حمله مهندسی اجتماعی مبتنی بر دیپفیک را در جریان تماس صوتی با یکی از کارکنان تجربه کردهاند. ۳۶ درصد از این مدیران نیز، وقوع دستکم یک مورد مشابه در تماس ویدئویی را گزارش کردهاند. یافتههای این نظرسنجی که در بازه زمانی مارس تا مه ۲۰۲۶ از ۲۹۷ مدیر ارشد حوزه امنیت سایبری انجام شده، نشان میدهد که همزمان با افزایش حجم، شخصیسازی و اعتبار ظاهری حملات مهندسی اجتماعی، هوش مصنوعی قابلیت اتکای نشانههای متداول شناسایی این حملات را کاهش داده است.
از نظر کریگ پورتر، تحلیلگر مدیر در گارتنر نیز مهاجمان میتوانند فیشینگ، نفوذ به ایمیلهای تجاری، رسانههای مصنوعی و اطلاعات شخصی گردآوریشده از کانالهای مختلف را با یکدیگر ترکیب کنند. در چنین شرایطی، بیشتر حملات همچنان به کاربران، اعتبارنامههای سرقتشده، فرایندهای ضعیف بازیابی حساب و روشهای فنی شناختهشده متکی خواهند بود. مدیران امنیت اطلاعات باید برای مقابله با تهدیدهای مهندسی اجتماعی مبتنی بر هوش مصنوعی، همان رویکرد منضبطی را به کار بگیرند که برای ارزیابی ریسکهای هویت و دسترسی استفاده میکنند.
بر اساس نتایج این نظرسنجی، ۷۹ درصد از مدیران امنیت اطلاعات نیز حملات فیشینگ و نفوذ به ایمیلهای تجاری را تجربه کردهاند. همچنین، ۵۸ درصد از مدیران نیز وقوع دستکم یک مورد ویشینگ یا اسمیشینگ را گزارش کردهاند.
ویشینگ به آن دسته از حملات فیشینگ گفته میشود که مجرم از طریق تماس تلفنی یا پیام صوتی، قربانی را فریب و او را افشای اطلاعات یا انجام کاری ترغیب میکند. در اسمیشینگ همین فرایند فیشینگ از طریق پیامک انجام میشود.
سه راهکار برای مقابله با حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی
در چنین شرایطی که حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی بهسرعت در حال تغییر هستند، گارتنر برای مقابله موثر با این حملات سه اقدام اصلی به مدیران امنیت اطلاعات پیشنهاد کرده است. تبدیل آموزشهای ایستا به برنامههای سازگار با رفتار و فرهنگ امنیتی اولین قدم است. در این زمینه، سازمانها باید برنامههای آموزش رفتار و فرهنگ امنیتی را از آموزش کارکنان برای «تشخیص مورد جعلی» به سمت ایجاد یک رفتار استاندارد برای احراز هویت و راستیآزمایی درخواستهای حساس تغییر دهند. کارکنان و افراد تأییدکننده درخواستها باید آموزش ببینند که صرفنظر از اینکه یک درخواست پرریسک از طریق ایمیل، تماس صوتی، تماس ویدئویی، ابزارهای همکاری یا یک برنامه هوش مصنوعی ارسال شده است، ابتدا مکث کنند، صحت آن را بررسی کنند و در صورت مشکوک بودن، موضوع را گزارش دهند.
همچنین سازمانها باید از شبیهسازیهای امنیتی برای کارکنان استفاده کنند تا نحوه راستیآزمایی و گزارش رویدادهای مشکوک مرتبط با هوش مصنوعی را ارزیابی کنند.
دومین اقدامی که مدیران امنیت میتوانند برای مقابله با حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی انجام دهند، تقویت هویت کارکنان و فرایندهای بازیابی در برابر جعل هویت است.
سازمانها باید فرایندهای حساس و باارزش، از جمله بازیابی حساب، دسترسیهای دارای سطح دسترسی بالا و تأیید تراکنشهای مالی را با استفاده از احراز هویت مقاوم در برابر فیشینگ، کنترلهای هویتی مبتنی بر ریسک و کانالهای مورد اعتماد برای راستیآزمایی محافظت کنند.
علاوه بر این، باید کنترلهایی برای شناسایی سوءاستفاده از هویت ایجاد شود؛ حتی در شرایطی که مهاجم موفق به ورود به حساب یا بازنشانی رمز عبور شده باشد.
آمادهسازی سامانههای شناسایی و واکنش برای تهدیدهای مبتنی بر هوش مصنوعی نیز سومین قدم است. سازمانها باید ارتباط میان ارتباطات مشکوک و گزارشهای مربوط به جعل هویت را با رویدادهایی مانند بازیابی حساب، ورود دستگاههای جدید، تغییر سطح دسترسی و تراکنشهای مالی بررسی کنند تا قابلیت شناسایی تهدیدها افزایش یابد.
همچنین لازم است برنامههای واکنش به حوادث برای مقابله با جعل هویت چندوجهی، توصیههای دستکاریشده توسط هوش مصنوعی، عاملهای هوش مصنوعی بهخطرافتاده یا مورد سوءاستفاده قرارگرفته و در موارد مرتبط، عاملهایی که فراتر از محدوده تعیینشده خود فعالیت میکنند، بهروزرسانی شوند.