کد خبر: ۱۲۳۴

مایکروسافت: مهاجمان فعلاً سریع‌تر از مدافعان از هوش مصنوعی استفاده می‌کنند

مایکروسافت: مهاجمان فعلاً سریع‌تر از مدافعان از هوش مصنوعی استفاده می‌کنند. بهراد یوسفی

مایکروسافت می‌گوید مهاجمان سایبری با استفاده از هوش مصنوعی، شناسایی هدف، کشف آسیب‌پذیری و اجرای حملات را سریع‌تر کرده‌اند. این گزارش را بخوانید.

هوش مصنوعی دیگر فقط یک ابزار برای تولید متن، تصویر یا پاسخ به پرسش‌های کاربران نیست؛ در حال تبدیل شدن به یکی از عوامل تغییر‌دهنده سرعت عملیات سایبری است. مایکروسافت در گزارش دفاع دیجیتال ۲۰۲۶ (Microsoft Digital Defense Report 2026) می‌گوید مهاجمان سایبری از هوش مصنوعی در بخش‌های مختلف زنجیره حمله، از شناسایی هدف و مهندسی اجتماعی گرفته تا کشف آسیب‌پذیری، توسعه بدافزار و فعالیت‌های پس از نفوذ استفاده می‌کنند. هم‌زمان، این فناوری در اختیار مدافعان نیز قرار گرفته است، اما سرعت و مقیاس استفاده مهاجمان از آن به یک نگرانی جدی تبدیل شده است.

مسئله فقط «هک با هوش مصنوعی» نیست

تصویر رایج از حمله سایبری با هوش مصنوعی این است که یک مهاجم به یک مدل هوش مصنوعی دستور می‌دهد سامانه‌ای را هک کند و همه مراحل حمله به‌صورت خودکار انجام می‌شود. واقعیت فعلی پیچیده‌تر است. مایکروسافت می‌گوید بیشتر حملات واقعی هنوز کاملاً مستقل و بدون دخالت انسان انجام نمی‌شوند، اما AI می‌تواند بخش‌هایی از کاری را که قبلاً به زمان، نیروی انسانی و تخصص بیشتری نیاز داشت، سریع‌تر و در مقیاس بسیار بزرگ‌تری انجام دهد.

برای مثال، مهاجم می‌تواند از AI برای بررسی اطلاعات عمومی درباره یک سازمان، آماده‌سازی پیام‌های مهندسی اجتماعی متناسب با قربانی، تحلیل کد، جست‌وجوی ضعف‌های احتمالی یا پردازش حجم زیادی از داده‌های به‌دست‌آمده از یک نفوذ استفاده کند. در چنین شرایطی، AI لزوماً جای هکر را نمی‌گیرد؛ بلکه می‌تواند همان هکر را سریع‌تر و مؤثرتر کند.

این تفاوت مهم است، زیرا بسیاری از روش‌های حمله سایبری تغییر نکرده‌اند. سرقت اعتبارنامه، سوءاستفاده از حساب‌های معتبر، فیشینگ، آسیب‌پذیری‌های وصله‌نشده و دسترسی بیش‌ازحد کاربران همچنان در مرکز بسیاری از حملات قرار دارند. چیزی که AI تغییر می‌دهد، سرعت، مقیاس و هزینه اجرای این روش‌هاست.

مایکروسافت دقیقاً چه چیزی را مشاهده کرده است؟

گزارش ۲۰۲۶ مایکروسافت تصویری از حرکت تدریجی تهدیدها از «کمک گرفتن از AI» به سمت خودکارسازی بخش‌هایی از زنجیره حمله ارائه می‌دهد. طبق این گزارش، Microsoft Threat Intelligence استفاده از AI را در شناسایی آسیب‌پذیری‌ها، شناسایی و بررسی اهداف، فیشینگ و مهندسی اجتماعی، توسعه بدافزار و اکسپلویت و همچنین فعالیت‌های پس از نفوذ مشاهده کرده است.

یکی از مهم‌ترین تغییرات، کاهش زمان موردنیاز برای برخی مراحل حمله است. مایکروسافت می‌گوید زمان میانه بین کشف یک آسیب‌پذیری در محیط واقعی و تبدیل آن به ابزار قابل سوءاستفاده به کمتر از ۲۴ ساعت رسیده است؛ در مقابل، اصلاح یک آسیب‌پذیری بحرانی خارجی در بسیاری از سازمان‌ها می‌تواند ۳۰ تا ۶۰ روز طول بکشد. این اختلاف زمانی همان شکافی است که می‌تواند برای مهاجم فرصت ایجاد کند.

به زبان ساده، اگر مهاجم بتواند یک ضعف را امروز پیدا و خیلی سریع برای سوءاستفاده آماده کند، اما سازمان هفته‌ها برای شناسایی دارایی آسیب‌پذیر، آزمایش وصله و اعمال آن زمان نیاز داشته باشد، مشکل اصلی فقط «وجود آسیب‌پذیری» نیست؛ سرعت واکنش سازمان به یک عامل امنیتی تبدیل می‌شود.

AI چگونه زنجیره حمله را سریع‌تر می‌کند؟

یکی از کاربردهای مهم AI برای مهاجمان، شناسایی و جمع‌آوری اطلاعات درباره هدف است. یک مهاجم پیش از شروع حمله باید بفهمد سازمان چه دامنه‌ها، سرویس‌ها، فناوری‌ها، کارکنان و زیرساخت‌هایی دارد. بخشی از این اطلاعات ممکن است به‌صورت عمومی در اینترنت وجود داشته باشد، اما بررسی و ارتباط دادن حجم زیادی از اطلاعات به زمان نیاز دارد.

AI می‌تواند در این مرحله به مهاجم کمک کند تا داده‌های پراکنده را سریع‌تر تحلیل کند و تصویری منسجم‌تر از هدف بسازد. همین منطق در مهندسی اجتماعی نیز اهمیت دارد؛ زیرا پیام جعلی زمانی خطرناک‌تر می‌شود که برای شخص، سازمان یا موقعیت شغلی قربانی طراحی شده باشد. مایکروسافت نیز افزایش توانایی AI برای شخصی‌سازی و مقیاس‌دهی حملات مهندسی اجتماعی را مورد توجه قرار داده است.

در مرحله فنی نیز AI می‌تواند برای تحلیل کد و جست‌وجوی ضعف‌های احتمالی مورد استفاده قرار گیرد. این قابلیت از یک طرف برای مدافعان فرصت بزرگی ایجاد می‌کند، زیرا پژوهشگران می‌توانند آسیب‌پذیری‌ها را زودتر پیدا کنند؛ اما همان فناوری می‌تواند در اختیار مهاجم قرار گیرد تا نقاط ضعف نرم‌افزارها را سریع‌تر شناسایی کند.

در مرحله پس از نفوذ نیز حجم داده و فعالیت معمولاً زیاد است. مهاجم ممکن است به فایل‌ها، حساب‌ها، ایمیل‌ها یا اطلاعات مختلف دسترسی پیدا کند و لازم باشد مشخص کند کدام داده ارزشمندتر است و چه مسیرهایی برای ادامه عملیات وجود دارد. AI می‌تواند بخشی از این تحلیل و اولویت‌بندی را سریع‌تر انجام دهد.

چرا مدافعان لزوماً برنده این رقابت نیستند؟

در نگاه اول، ممکن است به نظر برسد که AI باید برای تیم‌های امنیتی مزیت بزرگ‌تری باشد؛ زیرا سازمان‌ها داده‌های بسیار زیادی از لاگ‌ها، تجهیزات، حساب‌های کاربری، ایمیل‌ها، شبکه و سامانه‌های امنیتی در اختیار دارند. مشکل اینجاست که داده بیشتر الزاماً به معنای دفاع بهتر نیست.

یک تیم امنیتی ممکن است هزاران هشدار دریافت کند، اما برای بررسی هر هشدار به زمان و نیروی انسانی نیاز دارد. در مقابل، مهاجم برای موفقیت الزاماً به نفوذ به صدها سامانه نیاز ندارد؛ گاهی پیدا کردن تنها یک حساب معتبر، یک سرویس در معرض اینترنت یا یک دستگاه آسیب‌پذیر کافی است.

مایکروسافت در گزارش خود این مشکل را شکاف میان اطلاعات و اقدام (Intelligence-to-Action Gap) توصیف می‌کند. سازمان ممکن است اطلاعات امنیتی زیادی داشته باشد، اما ارزش این اطلاعات زمانی مشخص می‌شود که بتواند به تصمیم و اقدام سریع تبدیل شود.

به همین دلیل، استفاده از AI در SOC فقط به معنای ساختن یک چت‌بات برای تحلیل هشدارها نیست. ارزش واقعی زمانی ایجاد می‌شود که AI بتواند اطلاعات مربوط به هویت، نقطه پایانی، شبکه، کلاد، ایمیل، آسیب‌پذیری و اطلاعات تهدید را کنار هم قرار دهد و به تیم امنیتی کمک کند بفهمد کدام اتفاق واقعاً مهم است و چه اقدامی باید زودتر انجام شود.

یک عدد مهم درباره سرعت حملات

گزارش مایکروسافت تنها درباره آینده صحبت نمی‌کند و نمونه‌هایی از تغییر سرعت عملیات سایبری را نیز ارائه می‌دهد. این شرکت می‌گوید در فاصله فوریه تا اوایل مه ۲۰۲۶، قابلیت‌های مرتبط با حملات ClickFix روی بیش از ۱.۱ میلیون دستگاه منحصربه‌فرد مشاهده شده است؛ رقمی که مایکروسافت آن را تقریباً هشت برابر افزایش نسبت به دوره مورد مقایسه عنوان می‌کند.

ClickFix نمونه خوبی برای فهم این روند است؛ زیرا مهاجم لزوماً به یک تکنیک کاملاً جدید احتیاج ندارد. روش‌هایی که کاربر را متقاعد می‌کنند یک دستور یا اقدام ظاهراً عادی را روی سیستم خود انجام دهد، همچنان می‌توانند مؤثر باشند. AI می‌تواند به مهاجم کمک کند چنین کمپین‌هایی را سریع‌تر تولید، شخصی‌سازی و در مقیاس بزرگ‌تر اجرا کند.

این یعنی در بسیاری از موارد، AI قرار نیست یک روش حمله عجیب و ناشناخته بسازد؛ بلکه روش‌های قدیمی و مؤثر را ارزان‌تر و سریع‌تر می‌کند.

ورود AI Agentها معادله را پیچیده‌تر می‌کند

بخش مهم‌تر ماجرا زمانی آغاز می‌شود که از چت‌بات‌های معمولی به AI Agentها برسیم. یک مدل زبانی که فقط پاسخ متنی تولید می‌کند، سطح محدودی از اختیار دارد؛ اما یک Agent می‌تواند به داده‌ها، APIها، فایل‌ها، نرم‌افزارها و سرویس‌های سازمانی متصل شود و بر اساس دستور، اقدام انجام دهد.

همین قابلیت باعث می‌شود هویت، مجوز دسترسی و سطح اختیار Agent به یک موضوع امنیتی جدی تبدیل شود. مایکروسافت در گزارش خود پنج حوزه مهم ریسک برای سطح حمله Agentic را مطرح کرده است: دستکاری دستور و هدف، افشای داده‌های حساس، سرقت هویت و امتیاز دسترسی، اختیار بیش‌ازحد (Excessive Agency) و آسیب به یکپارچگی عملیاتی سیستم.

برای مثال، اگر یک Agent بتواند هم به ایمیل سازمانی دسترسی داشته باشد، هم فایل‌های داخلی را بخواند و هم به یک سامانه دیگر درخواست ارسال کند، نفوذ به همان Agent یا فریب آن می‌تواند پیامد بسیار بزرگ‌تری نسبت به یک چت‌بات معمولی داشته باشد.

اینجا دیگر مسئله فقط این نیست که «مدل چه جوابی می‌دهد». سؤال مهم‌تر این است که مدل به چه چیزی دسترسی دارد و اجازه دارد چه کاری انجام دهد؟

تهدید اصلی برای سازمان‌ها چیست؟

اگر بخواهیم یافته‌های مایکروسافت را از زبان گزارش‌های فنی به زبان مدیریتی ترجمه کنیم، پیام اصلی این است: زمان واکنش در حال تبدیل شدن به یکی از مهم‌ترین مؤلفه‌های امنیت سایبری است.

سازمانی که فهرست دقیقی از دارایی‌های اینترنتی خود ندارد، حساب‌های دارای دسترسی بیش‌ازحد را کنترل نمی‌کند، آسیب‌پذیری‌های بحرانی را سریع وصله نمی‌کند و فعالیت کاربران و سرویس‌ها را به‌صورت پیوسته پایش نمی‌کند، حتی با داشتن ابزارهای پیشرفته AI نیز ممکن است همچنان آسیب‌پذیر باشد.

مایکروسافت نیز تأکید می‌کند که ورود AI نباید باعث شود سازمان‌ها اصول پایه امنیت مانند مدیریت هویت، حداقل سطح دسترسی (Least Privilege)، حفاظت از داده، امنیت زنجیره تأمین نرم‌افزار، مدیریت آسیب‌پذیری و Zero Trust را کنار بگذارند. برعکس، AI اهمیت این کنترل‌های پایه را بیشتر می‌کند.

برای کاربران عادی چه معنایی دارد؟

این تحول فقط مشکل SOCها و شرکت‌های بزرگ نیست. کاربر عادی نیز می‌تواند در خط مقدم این تغییر قرار داشته باشد؛ به‌خصوص در حملات فیشینگ، جعل هویت و مهندسی اجتماعی.

پیام جعلی‌ای که قبلاً به دلیل غلط‌های نگارشی یا ساختار غیرطبیعی قابل تشخیص بود، می‌تواند با کمک AI طبیعی‌تر و متناسب‌تر با زبان و شرایط قربانی نوشته شود. همین موضوع درباره پیام‌های شبکه‌های اجتماعی، ایمیل‌های کاری، تماس‌های صوتی جعلی و حتی محتوای تولیدشده برای متقاعد کردن قربانی نیز صدق می‌کند.

بنابراین یکی از نشانه‌های قدیمی تشخیص کلاهبرداری یعنی «متن بد و پر از غلط» دیگر معیار قابل اتکایی نیست. کاربر باید بیشتر به درخواست پیام، لینک، دامنه، روش پرداخت، فوریت ایجادشده و درخواست اطلاعات حساس توجه کند.

آیا باید از AI بترسیم؟

نه؛ مسئله اصلی خود هوش مصنوعی نیست. همان فناوری که می‌تواند عملیات مهاجم را سریع‌تر کند، می‌تواند برای کشف آسیب‌پذیری، تحلیل رخداد، شناسایی رفتار مشکوک و پاسخ به تهدید نیز استفاده شود.

مایکروسافت نیز در گزارش خود تأکید می‌کند که AI برای مدافعان امکان تحلیل سریع‌تر و ارتباط دادن حجم بزرگی از اطلاعات امنیتی را فراهم می‌کند. حتی طبق داده‌های این شرکت، سازمان‌هایی که از Security Copilot استفاده می‌کنند، در برخی سناریوها گزارش‌های تهدید را ۶۰ تا ۷۰ درصد سریع‌تر خلاصه می‌کنند. البته این عدد، داده اعلام‌شده از سوی خود مایکروسافت است و نباید آن را به‌عنوان یک نتیجه مستقل و عمومی برای همه ابزارهای AI در نظر گرفت.

بنابراین رقابت آینده احتمالاً «انسان در برابر AI» نخواهد بود؛ بلکه مهاجم مجهز به AI در برابر مدافع مجهز به AI خواهد بود. برنده این رقابت هم لزوماً سازمانی نیست که مدل قدرتمندتری دارد؛ سازمانی موفق‌تر است که بتواند اطلاعات را سریع‌تر به تصمیم و تصمیم را سریع‌تر به اقدام تبدیل کند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

گزارش جدید مایکروسافت یک هشدار مهم دارد که نباید آن را صرفاً به جمله «هکرها از AI استفاده می‌کنند» تقلیل داد. تغییر اصلی، کاهش زمان لازم برای انجام برخی مراحل حمله است. اگر مهاجم بتواند شناسایی، مهندسی اجتماعی، تحلیل آسیب‌پذیری و پردازش داده‌های پس از نفوذ را سریع‌تر انجام دهد، سازمان دیگر نمی‌تواند با همان سرعت و فرآیندهای سنتی گذشته از خود دفاع کند.

برای سازمان‌های ایرانی، این مسئله اهمیت بیشتری دارد؛ زیرا در بسیاری از محیط‌های سازمانی، هنوز چالش‌هایی مانند دارایی‌های ناشناخته، سیستم‌های قدیمی، حساب‌های دارای دسترسی بیش‌ازحد، وصله‌های عقب‌افتاده و نبود پایش مداوم وجود دارد. ورود AI به چنین محیطی الزاماً امنیت را بیشتر نمی‌کند؛ حتی ممکن است سرعت سوءاستفاده از همان ضعف‌های قدیمی را افزایش دهد.

به همین دلیل، پاسخ درست به موج جدید AI این نیست که همه‌چیز را به یک ابزار هوش مصنوعی بسپاریم. ابتدا باید هویت‌ها، دسترسی‌ها، دارایی‌ها، داده‌ها و آسیب‌پذیری‌ها کنترل شوند و بعد AI برای افزایش سرعت تشخیص و واکنش وارد این چرخه شود. در غیر این صورت، سازمان ممکن است یک ابزار هوشمند در اختیار داشته باشد، اما همچنان در برابر همان ضعف‌های قدیمی آسیب‌پذیر باقی بماند.

جمع‌بندی

هوش مصنوعی در حال تغییر اقتصاد و سرعت حملات سایبری است. مهاجمان از AI برای سریع‌تر کردن بخش‌هایی از عملیات خود استفاده می‌کنند و مدافعان نیز به سمت خودکارسازی تحلیل، کشف تهدید و واکنش حرکت کرده‌اند. اما فاصله میان سرعت کشف یک ضعف و سرعت اصلاح آن هنوز می‌تواند به نفع مهاجم باشد.

پیام اصلی گزارش ۲۰۲۶ مایکروسافت این نیست که حملات سایبری از این پس کاملاً توسط ماشین‌ها انجام خواهند شد. پیام مهم‌تر این است که زمان برای هر دو طرف در حال کوتاه‌تر شدن است؛ و سازمانی که هنوز برای تشخیص، تحلیل و واکنش به یک حمله به فرایندهای کند و کاملاً دستی وابسته است، ممکن است در برابر مهاجمی قرار بگیرد که بخش قابل توجهی از همین فرایندها را با AI سریع‌تر انجام می‌دهد.

بیشتر بخوانید

پرسش‌های متداول

آیا مایکروسافت گفته حملات سایبری کاملاً توسط هوش مصنوعی انجام می‌شوند؟

خیر. مایکروسافت تصریح می‌کند که بیشتر نفوذهای پیچیده در دنیای واقعی همچنان با دخالت قابل‌توجه انسان انجام می‌شوند. مسئله اصلی افزایش سرعت، مقیاس و خودکارسازی بخش‌هایی از زنجیره حمله است.

هکرها از هوش مصنوعی برای چه کارهایی استفاده می‌کنند؟

طبق گزارش مایکروسافت، کاربردهای مشاهده‌شده شامل شناسایی و بررسی اهداف، مهندسی اجتماعی، کشف آسیب‌پذیری، توسعه بدافزار و اکسپلویت، تحلیل داده‌ها و فعالیت‌های پس از نفوذ است.

آیا AI برای مدافعان هم کاربرد دارد؟

بله. AI می‌تواند در تحلیل هشدارها، کشف آسیب‌پذیری، ارتباط دادن داده‌های امنیتی، بررسی رخدادها و تسریع پاسخ به تهدیدها استفاده شود. چالش اصلی این است که این قابلیت‌ها باید به اقدام سریع و مؤثر منجر شوند.

مهم‌ترین خطر AI Agentها چیست؟

یکی از مهم‌ترین خطرها، اختیار بیش‌ازحد است. اگر Agent به داده‌ها و ابزارهای متعدد دسترسی داشته باشد، فریب یا نفوذ به آن می‌تواند پیامد گسترده‌تری ایجاد کند. بنابراین هویت مستقل، احراز هویت، حداقل سطح دسترسی، محدودسازی ابزارها و پایش فعالیت Agentها اهمیت زیادی دارد.

آیا ورود AI یعنی روش‌های سنتی امنیت سایبری دیگر کاربرد ندارند؟

خیر. برعکس، مایکروسافت تأکید دارد که کنترل‌های پایه مانند مدیریت هویت، حداقل سطح دسترسی، مدیریت آسیب‌پذیری، حفاظت از داده، امنیت نرم‌افزار و Zero Trust همچنان پایه دفاع هستند. AI بیشتر سرعت و مقیاس این تهدیدها و دفاع‌ها را تغییر می‌دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث