مایکروسافت: مهاجمان فعلاً سریعتر از مدافعان از هوش مصنوعی استفاده میکنند
مایکروسافت میگوید مهاجمان سایبری با استفاده از هوش مصنوعی، شناسایی هدف، کشف آسیبپذیری و اجرای حملات را سریعتر کردهاند. این گزارش را بخوانید.
هوش مصنوعی دیگر فقط یک ابزار برای تولید متن، تصویر یا پاسخ به پرسشهای کاربران نیست؛ در حال تبدیل شدن به یکی از عوامل تغییردهنده سرعت عملیات سایبری است. مایکروسافت در گزارش دفاع دیجیتال ۲۰۲۶ (Microsoft Digital Defense Report 2026) میگوید مهاجمان سایبری از هوش مصنوعی در بخشهای مختلف زنجیره حمله، از شناسایی هدف و مهندسی اجتماعی گرفته تا کشف آسیبپذیری، توسعه بدافزار و فعالیتهای پس از نفوذ استفاده میکنند. همزمان، این فناوری در اختیار مدافعان نیز قرار گرفته است، اما سرعت و مقیاس استفاده مهاجمان از آن به یک نگرانی جدی تبدیل شده است.
مسئله فقط «هک با هوش مصنوعی» نیست
تصویر رایج از حمله سایبری با هوش مصنوعی این است که یک مهاجم به یک مدل هوش مصنوعی دستور میدهد سامانهای را هک کند و همه مراحل حمله بهصورت خودکار انجام میشود. واقعیت فعلی پیچیدهتر است. مایکروسافت میگوید بیشتر حملات واقعی هنوز کاملاً مستقل و بدون دخالت انسان انجام نمیشوند، اما AI میتواند بخشهایی از کاری را که قبلاً به زمان، نیروی انسانی و تخصص بیشتری نیاز داشت، سریعتر و در مقیاس بسیار بزرگتری انجام دهد.
برای مثال، مهاجم میتواند از AI برای بررسی اطلاعات عمومی درباره یک سازمان، آمادهسازی پیامهای مهندسی اجتماعی متناسب با قربانی، تحلیل کد، جستوجوی ضعفهای احتمالی یا پردازش حجم زیادی از دادههای بهدستآمده از یک نفوذ استفاده کند. در چنین شرایطی، AI لزوماً جای هکر را نمیگیرد؛ بلکه میتواند همان هکر را سریعتر و مؤثرتر کند.
این تفاوت مهم است، زیرا بسیاری از روشهای حمله سایبری تغییر نکردهاند. سرقت اعتبارنامه، سوءاستفاده از حسابهای معتبر، فیشینگ، آسیبپذیریهای وصلهنشده و دسترسی بیشازحد کاربران همچنان در مرکز بسیاری از حملات قرار دارند. چیزی که AI تغییر میدهد، سرعت، مقیاس و هزینه اجرای این روشهاست.
مایکروسافت دقیقاً چه چیزی را مشاهده کرده است؟
گزارش ۲۰۲۶ مایکروسافت تصویری از حرکت تدریجی تهدیدها از «کمک گرفتن از AI» به سمت خودکارسازی بخشهایی از زنجیره حمله ارائه میدهد. طبق این گزارش، Microsoft Threat Intelligence استفاده از AI را در شناسایی آسیبپذیریها، شناسایی و بررسی اهداف، فیشینگ و مهندسی اجتماعی، توسعه بدافزار و اکسپلویت و همچنین فعالیتهای پس از نفوذ مشاهده کرده است.
یکی از مهمترین تغییرات، کاهش زمان موردنیاز برای برخی مراحل حمله است. مایکروسافت میگوید زمان میانه بین کشف یک آسیبپذیری در محیط واقعی و تبدیل آن به ابزار قابل سوءاستفاده به کمتر از ۲۴ ساعت رسیده است؛ در مقابل، اصلاح یک آسیبپذیری بحرانی خارجی در بسیاری از سازمانها میتواند ۳۰ تا ۶۰ روز طول بکشد. این اختلاف زمانی همان شکافی است که میتواند برای مهاجم فرصت ایجاد کند.
به زبان ساده، اگر مهاجم بتواند یک ضعف را امروز پیدا و خیلی سریع برای سوءاستفاده آماده کند، اما سازمان هفتهها برای شناسایی دارایی آسیبپذیر، آزمایش وصله و اعمال آن زمان نیاز داشته باشد، مشکل اصلی فقط «وجود آسیبپذیری» نیست؛ سرعت واکنش سازمان به یک عامل امنیتی تبدیل میشود.
AI چگونه زنجیره حمله را سریعتر میکند؟
یکی از کاربردهای مهم AI برای مهاجمان، شناسایی و جمعآوری اطلاعات درباره هدف است. یک مهاجم پیش از شروع حمله باید بفهمد سازمان چه دامنهها، سرویسها، فناوریها، کارکنان و زیرساختهایی دارد. بخشی از این اطلاعات ممکن است بهصورت عمومی در اینترنت وجود داشته باشد، اما بررسی و ارتباط دادن حجم زیادی از اطلاعات به زمان نیاز دارد.
AI میتواند در این مرحله به مهاجم کمک کند تا دادههای پراکنده را سریعتر تحلیل کند و تصویری منسجمتر از هدف بسازد. همین منطق در مهندسی اجتماعی نیز اهمیت دارد؛ زیرا پیام جعلی زمانی خطرناکتر میشود که برای شخص، سازمان یا موقعیت شغلی قربانی طراحی شده باشد. مایکروسافت نیز افزایش توانایی AI برای شخصیسازی و مقیاسدهی حملات مهندسی اجتماعی را مورد توجه قرار داده است.
در مرحله فنی نیز AI میتواند برای تحلیل کد و جستوجوی ضعفهای احتمالی مورد استفاده قرار گیرد. این قابلیت از یک طرف برای مدافعان فرصت بزرگی ایجاد میکند، زیرا پژوهشگران میتوانند آسیبپذیریها را زودتر پیدا کنند؛ اما همان فناوری میتواند در اختیار مهاجم قرار گیرد تا نقاط ضعف نرمافزارها را سریعتر شناسایی کند.
در مرحله پس از نفوذ نیز حجم داده و فعالیت معمولاً زیاد است. مهاجم ممکن است به فایلها، حسابها، ایمیلها یا اطلاعات مختلف دسترسی پیدا کند و لازم باشد مشخص کند کدام داده ارزشمندتر است و چه مسیرهایی برای ادامه عملیات وجود دارد. AI میتواند بخشی از این تحلیل و اولویتبندی را سریعتر انجام دهد.
چرا مدافعان لزوماً برنده این رقابت نیستند؟
در نگاه اول، ممکن است به نظر برسد که AI باید برای تیمهای امنیتی مزیت بزرگتری باشد؛ زیرا سازمانها دادههای بسیار زیادی از لاگها، تجهیزات، حسابهای کاربری، ایمیلها، شبکه و سامانههای امنیتی در اختیار دارند. مشکل اینجاست که داده بیشتر الزاماً به معنای دفاع بهتر نیست.
یک تیم امنیتی ممکن است هزاران هشدار دریافت کند، اما برای بررسی هر هشدار به زمان و نیروی انسانی نیاز دارد. در مقابل، مهاجم برای موفقیت الزاماً به نفوذ به صدها سامانه نیاز ندارد؛ گاهی پیدا کردن تنها یک حساب معتبر، یک سرویس در معرض اینترنت یا یک دستگاه آسیبپذیر کافی است.
مایکروسافت در گزارش خود این مشکل را شکاف میان اطلاعات و اقدام (Intelligence-to-Action Gap) توصیف میکند. سازمان ممکن است اطلاعات امنیتی زیادی داشته باشد، اما ارزش این اطلاعات زمانی مشخص میشود که بتواند به تصمیم و اقدام سریع تبدیل شود.
به همین دلیل، استفاده از AI در SOC فقط به معنای ساختن یک چتبات برای تحلیل هشدارها نیست. ارزش واقعی زمانی ایجاد میشود که AI بتواند اطلاعات مربوط به هویت، نقطه پایانی، شبکه، کلاد، ایمیل، آسیبپذیری و اطلاعات تهدید را کنار هم قرار دهد و به تیم امنیتی کمک کند بفهمد کدام اتفاق واقعاً مهم است و چه اقدامی باید زودتر انجام شود.
یک عدد مهم درباره سرعت حملات
گزارش مایکروسافت تنها درباره آینده صحبت نمیکند و نمونههایی از تغییر سرعت عملیات سایبری را نیز ارائه میدهد. این شرکت میگوید در فاصله فوریه تا اوایل مه ۲۰۲۶، قابلیتهای مرتبط با حملات ClickFix روی بیش از ۱.۱ میلیون دستگاه منحصربهفرد مشاهده شده است؛ رقمی که مایکروسافت آن را تقریباً هشت برابر افزایش نسبت به دوره مورد مقایسه عنوان میکند.
ClickFix نمونه خوبی برای فهم این روند است؛ زیرا مهاجم لزوماً به یک تکنیک کاملاً جدید احتیاج ندارد. روشهایی که کاربر را متقاعد میکنند یک دستور یا اقدام ظاهراً عادی را روی سیستم خود انجام دهد، همچنان میتوانند مؤثر باشند. AI میتواند به مهاجم کمک کند چنین کمپینهایی را سریعتر تولید، شخصیسازی و در مقیاس بزرگتر اجرا کند.
این یعنی در بسیاری از موارد، AI قرار نیست یک روش حمله عجیب و ناشناخته بسازد؛ بلکه روشهای قدیمی و مؤثر را ارزانتر و سریعتر میکند.
ورود AI Agentها معادله را پیچیدهتر میکند
بخش مهمتر ماجرا زمانی آغاز میشود که از چتباتهای معمولی به AI Agentها برسیم. یک مدل زبانی که فقط پاسخ متنی تولید میکند، سطح محدودی از اختیار دارد؛ اما یک Agent میتواند به دادهها، APIها، فایلها، نرمافزارها و سرویسهای سازمانی متصل شود و بر اساس دستور، اقدام انجام دهد.
همین قابلیت باعث میشود هویت، مجوز دسترسی و سطح اختیار Agent به یک موضوع امنیتی جدی تبدیل شود. مایکروسافت در گزارش خود پنج حوزه مهم ریسک برای سطح حمله Agentic را مطرح کرده است: دستکاری دستور و هدف، افشای دادههای حساس، سرقت هویت و امتیاز دسترسی، اختیار بیشازحد (Excessive Agency) و آسیب به یکپارچگی عملیاتی سیستم.
برای مثال، اگر یک Agent بتواند هم به ایمیل سازمانی دسترسی داشته باشد، هم فایلهای داخلی را بخواند و هم به یک سامانه دیگر درخواست ارسال کند، نفوذ به همان Agent یا فریب آن میتواند پیامد بسیار بزرگتری نسبت به یک چتبات معمولی داشته باشد.
اینجا دیگر مسئله فقط این نیست که «مدل چه جوابی میدهد». سؤال مهمتر این است که مدل به چه چیزی دسترسی دارد و اجازه دارد چه کاری انجام دهد؟
تهدید اصلی برای سازمانها چیست؟
اگر بخواهیم یافتههای مایکروسافت را از زبان گزارشهای فنی به زبان مدیریتی ترجمه کنیم، پیام اصلی این است: زمان واکنش در حال تبدیل شدن به یکی از مهمترین مؤلفههای امنیت سایبری است.
سازمانی که فهرست دقیقی از داراییهای اینترنتی خود ندارد، حسابهای دارای دسترسی بیشازحد را کنترل نمیکند، آسیبپذیریهای بحرانی را سریع وصله نمیکند و فعالیت کاربران و سرویسها را بهصورت پیوسته پایش نمیکند، حتی با داشتن ابزارهای پیشرفته AI نیز ممکن است همچنان آسیبپذیر باشد.
مایکروسافت نیز تأکید میکند که ورود AI نباید باعث شود سازمانها اصول پایه امنیت مانند مدیریت هویت، حداقل سطح دسترسی (Least Privilege)، حفاظت از داده، امنیت زنجیره تأمین نرمافزار، مدیریت آسیبپذیری و Zero Trust را کنار بگذارند. برعکس، AI اهمیت این کنترلهای پایه را بیشتر میکند.
برای کاربران عادی چه معنایی دارد؟
این تحول فقط مشکل SOCها و شرکتهای بزرگ نیست. کاربر عادی نیز میتواند در خط مقدم این تغییر قرار داشته باشد؛ بهخصوص در حملات فیشینگ، جعل هویت و مهندسی اجتماعی.
پیام جعلیای که قبلاً به دلیل غلطهای نگارشی یا ساختار غیرطبیعی قابل تشخیص بود، میتواند با کمک AI طبیعیتر و متناسبتر با زبان و شرایط قربانی نوشته شود. همین موضوع درباره پیامهای شبکههای اجتماعی، ایمیلهای کاری، تماسهای صوتی جعلی و حتی محتوای تولیدشده برای متقاعد کردن قربانی نیز صدق میکند.
بنابراین یکی از نشانههای قدیمی تشخیص کلاهبرداری یعنی «متن بد و پر از غلط» دیگر معیار قابل اتکایی نیست. کاربر باید بیشتر به درخواست پیام، لینک، دامنه، روش پرداخت، فوریت ایجادشده و درخواست اطلاعات حساس توجه کند.
آیا باید از AI بترسیم؟
نه؛ مسئله اصلی خود هوش مصنوعی نیست. همان فناوری که میتواند عملیات مهاجم را سریعتر کند، میتواند برای کشف آسیبپذیری، تحلیل رخداد، شناسایی رفتار مشکوک و پاسخ به تهدید نیز استفاده شود.
مایکروسافت نیز در گزارش خود تأکید میکند که AI برای مدافعان امکان تحلیل سریعتر و ارتباط دادن حجم بزرگی از اطلاعات امنیتی را فراهم میکند. حتی طبق دادههای این شرکت، سازمانهایی که از Security Copilot استفاده میکنند، در برخی سناریوها گزارشهای تهدید را ۶۰ تا ۷۰ درصد سریعتر خلاصه میکنند. البته این عدد، داده اعلامشده از سوی خود مایکروسافت است و نباید آن را بهعنوان یک نتیجه مستقل و عمومی برای همه ابزارهای AI در نظر گرفت.
بنابراین رقابت آینده احتمالاً «انسان در برابر AI» نخواهد بود؛ بلکه مهاجم مجهز به AI در برابر مدافع مجهز به AI خواهد بود. برنده این رقابت هم لزوماً سازمانی نیست که مدل قدرتمندتری دارد؛ سازمانی موفقتر است که بتواند اطلاعات را سریعتر به تصمیم و تصمیم را سریعتر به اقدام تبدیل کند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
گزارش جدید مایکروسافت یک هشدار مهم دارد که نباید آن را صرفاً به جمله «هکرها از AI استفاده میکنند» تقلیل داد. تغییر اصلی، کاهش زمان لازم برای انجام برخی مراحل حمله است. اگر مهاجم بتواند شناسایی، مهندسی اجتماعی، تحلیل آسیبپذیری و پردازش دادههای پس از نفوذ را سریعتر انجام دهد، سازمان دیگر نمیتواند با همان سرعت و فرآیندهای سنتی گذشته از خود دفاع کند.
برای سازمانهای ایرانی، این مسئله اهمیت بیشتری دارد؛ زیرا در بسیاری از محیطهای سازمانی، هنوز چالشهایی مانند داراییهای ناشناخته، سیستمهای قدیمی، حسابهای دارای دسترسی بیشازحد، وصلههای عقبافتاده و نبود پایش مداوم وجود دارد. ورود AI به چنین محیطی الزاماً امنیت را بیشتر نمیکند؛ حتی ممکن است سرعت سوءاستفاده از همان ضعفهای قدیمی را افزایش دهد.
به همین دلیل، پاسخ درست به موج جدید AI این نیست که همهچیز را به یک ابزار هوش مصنوعی بسپاریم. ابتدا باید هویتها، دسترسیها، داراییها، دادهها و آسیبپذیریها کنترل شوند و بعد AI برای افزایش سرعت تشخیص و واکنش وارد این چرخه شود. در غیر این صورت، سازمان ممکن است یک ابزار هوشمند در اختیار داشته باشد، اما همچنان در برابر همان ضعفهای قدیمی آسیبپذیر باقی بماند.
جمعبندی
هوش مصنوعی در حال تغییر اقتصاد و سرعت حملات سایبری است. مهاجمان از AI برای سریعتر کردن بخشهایی از عملیات خود استفاده میکنند و مدافعان نیز به سمت خودکارسازی تحلیل، کشف تهدید و واکنش حرکت کردهاند. اما فاصله میان سرعت کشف یک ضعف و سرعت اصلاح آن هنوز میتواند به نفع مهاجم باشد.
پیام اصلی گزارش ۲۰۲۶ مایکروسافت این نیست که حملات سایبری از این پس کاملاً توسط ماشینها انجام خواهند شد. پیام مهمتر این است که زمان برای هر دو طرف در حال کوتاهتر شدن است؛ و سازمانی که هنوز برای تشخیص، تحلیل و واکنش به یک حمله به فرایندهای کند و کاملاً دستی وابسته است، ممکن است در برابر مهاجمی قرار بگیرد که بخش قابل توجهی از همین فرایندها را با AI سریعتر انجام میدهد.
بیشتر بخوانید
پرسشهای متداول
آیا مایکروسافت گفته حملات سایبری کاملاً توسط هوش مصنوعی انجام میشوند؟
خیر. مایکروسافت تصریح میکند که بیشتر نفوذهای پیچیده در دنیای واقعی همچنان با دخالت قابلتوجه انسان انجام میشوند. مسئله اصلی افزایش سرعت، مقیاس و خودکارسازی بخشهایی از زنجیره حمله است.
هکرها از هوش مصنوعی برای چه کارهایی استفاده میکنند؟
طبق گزارش مایکروسافت، کاربردهای مشاهدهشده شامل شناسایی و بررسی اهداف، مهندسی اجتماعی، کشف آسیبپذیری، توسعه بدافزار و اکسپلویت، تحلیل دادهها و فعالیتهای پس از نفوذ است.
آیا AI برای مدافعان هم کاربرد دارد؟
بله. AI میتواند در تحلیل هشدارها، کشف آسیبپذیری، ارتباط دادن دادههای امنیتی، بررسی رخدادها و تسریع پاسخ به تهدیدها استفاده شود. چالش اصلی این است که این قابلیتها باید به اقدام سریع و مؤثر منجر شوند.
مهمترین خطر AI Agentها چیست؟
یکی از مهمترین خطرها، اختیار بیشازحد است. اگر Agent به دادهها و ابزارهای متعدد دسترسی داشته باشد، فریب یا نفوذ به آن میتواند پیامد گستردهتری ایجاد کند. بنابراین هویت مستقل، احراز هویت، حداقل سطح دسترسی، محدودسازی ابزارها و پایش فعالیت Agentها اهمیت زیادی دارد.
آیا ورود AI یعنی روشهای سنتی امنیت سایبری دیگر کاربرد ندارند؟
خیر. برعکس، مایکروسافت تأکید دارد که کنترلهای پایه مانند مدیریت هویت، حداقل سطح دسترسی، مدیریت آسیبپذیری، حفاظت از داده، امنیت نرمافزار و Zero Trust همچنان پایه دفاع هستند. AI بیشتر سرعت و مقیاس این تهدیدها و دفاعها را تغییر میدهد.