فیشینگ رفتاری در عصر هوش مصنوعی؛ وقتی مهاجم قبل از پیام، شما را میشناسد
فیشینگ رفتاری با شناخت شرایط و رفتار قربانی، پیامهای شخصیسازیشده میسازد. هوش مصنوعی چگونه این حملات را سریعتر و باورپذیرتر کرده است؟
فیشینگ دیگر الزاماً با یک پیام پر از غلط املایی یا لینکی با آدرس عجیب شروع نمیشود. ممکن است پیام کاملاً روان نوشته شده باشد، نام واقعی شما را بداند، به موضوعی اشاره کند که همین روزها درگیر آن هستید و حتی از طرف فردی ارسال شود که قبلاً با او ارتباط داشتهاید. نقطه خطر دقیقاً همینجاست؛ مهاجم بهجای اینکه فقط یک پیام جعلی بسازد، تلاش میکند پیام درستی را برای فرد درست و در زمان مناسب بفرستد.
هوش مصنوعی این کار را برای مهاجمان سادهتر کرده است. بررسی اطلاعات عمومی، دستهبندی اهداف، تولید متن، تغییر لحن و شخصیسازی پیام میتواند با سرعت بسیار بیشتری انجام شود. گزارش Microsoft Digital Defense Report 2026 نیز نشان میدهد گروههای تهدید از هوش مصنوعی در بخشهایی مانند مهندسی اجتماعی، شناسایی اهداف و توسعه عملیات خود استفاده میکنند. بنابراین مسئله اصلی دیگر فقط «تشخیص یک ایمیل فیشینگ» نیست؛ مسئله این است که آیا میتوانیم درخواست مشکوک را حتی وقتی کاملاً متناسب با شرایط واقعی ماست، تشخیص دهیم؟
فیشینگ رفتاری چیست؟
فیشینگ رفتاری را میتوان شکل شخصیسازیشدهتری از مهندسی اجتماعی دانست. مهاجم قبل از ارسال پیام تلاش میکند تصویری از قربانی به دست بیاورد؛ مثلاً بداند فرد کجا کار میکند، با چه سازمانهایی در ارتباط است، چه سرویسهایی استفاده میکند یا چه موضوعی میتواند برایش مهم باشد.
فرض کنید فردی در یک شرکت منتظر دریافت قرارداد جدید است. چند روز قبل نیز درباره همان پروژه در یک شبکه اجتماعی یا گروه عمومی صحبت کرده است. مهاجم با مشاهده این اطلاعات میتواند پیامی با موضوع «نسخه نهایی قرارداد» طراحی کند. چنین پیامی ممکن است برای قربانی بسیار طبیعیتر از یک پیام عمومی با عنوان «حساب شما مسدود شده است» به نظر برسد، چون به اتفاقی واقعی در زندگی او وصل شده است.
در این مدل، مهاجم الزاماً به دنبال ساختن داستان پیچیده نیست. گاهی یک اطلاعات واقعی در کنار یک درخواست جعلی برای ایجاد اعتماد کافی است.
مهاجم اطلاعات شما را از کجا پیدا میکند؟
بخشی از اطلاعات مورد استفاده در چنین حملاتی ممکن است اصلاً محرمانه نباشد. صفحه لینکدین یا شبکه اجتماعی، سایت محل کار، خبرهای منتشرشده درباره یک شرکت، آگهی استخدام، نام همکاران، رویدادهای کاری و حتی یک تصویر ساده از محیط کار میتواند اطلاعاتی درباره زندگی دیجیتال فرد در اختیار مهاجم قرار دهد.
مشکل زمانی جدیتر میشود که این اطلاعات جداگانه به نظر برسند، اما کنار یکدیگر قرار بگیرند. اینکه فرد کجا کار میکند شاید اطلاعات حساسی نباشد؛ اینکه چه زمانی سفر میرود هم شاید بهتنهایی خطرناک نباشد؛ اینکه مدیرش چه کسی است نیز ممکن است در سایت شرکت منتشر شده باشد. اما ترکیب همین دادهها میتواند برای ساخت یک سناریوی فریب قابلاستفاده باشد.
اینجا هوش مصنوعی بیشتر نقش شتابدهنده دارد. مدلهای AI میتوانند حجم زیادی از اطلاعات را سریعتر خلاصه و دستهبندی کنند و به مهاجم کمک کنند از میان دادههای پراکنده، سرنخهای مرتبط با یک هدف را پیدا کند. به این ترتیب، کاری که قبلاً برای تعداد زیادی قربانی زمان زیادی میگرفت، میتواند با سرعت بیشتری انجام شود.
مشکل فقط تولید متن با AI نیست
وقتی از «فیشینگ با هوش مصنوعی» صحبت میکنیم، نباید تصور کنیم نوآوری اصلی فقط این است که یک مهاجم از ChatGPT یا مدل دیگری برای نوشتن ایمیل استفاده میکند. نوشتن یک متن خوب، تنها بخش کوچکی از ماجراست.
ارزش واقعی AI برای مهاجم میتواند در مقیاس عملیات باشد. مهاجم میتواند برای گروههای مختلف قربانیان، سناریوهای متفاوت طراحی کند؛ برای یک کارمند مالی پیام مرتبط با پرداخت، برای یک مدیر پیام مرتبط با جلسه و برای یک کاربر عادی پیام مرتبط با بسته پستی یا حساب کاربری بسازد.
در گذشته، شخصیسازی صدها یا هزاران پیام به نیروی انسانی زیادی نیاز داشت. حالا بخشی از این فرآیند میتواند خودکار شود. همین تغییر است که فیشینگ را از یک پیام انبوه و بیهدف، به تهدیدی تبدیل میکند که میتواند رفتار و شرایط هر گروه از کاربران را هدف بگیرد.
وقتی پیام جعلی از زندگی واقعی شما خبر دارد
یکی از خطرناکترین سناریوها زمانی شکل میگیرد که مهاجم از یک اتفاق واقعی برای ساختن درخواست جعلی استفاده کند.
برای مثال، کاربری را تصور کنید که منتظر دریافت یک مرسوله است. دریافت پیام «برای تکمیل فرآیند تحویل، اطلاعات خود را تأیید کنید» بهخودیخود عجیب نیست. حالا اگر مهاجم بداند این فرد واقعاً منتظر یک بسته است، زمان ارسال پیام نیز اهمیت پیدا میکند.
سناریوهای مشابه را میتوان در محیط کاری هم دید: فایل جلسه، قرارداد، فاکتور، دعوتنامه، درخواست مدیر، تغییر رمز عبور یا دسترسی به یک سامانه. هرچه پیام به یک اتفاق واقعی نزدیکتر باشد، قربانی فرصت کمتری برای شک کردن پیدا میکند.
برای همین است که آموزش فیشینگ با جمله «اگر پیام عجیب بود، روی لینک کلیک نکن» دیگر کافی نیست. پیام خطرناک ممکن است اصلاً عجیب نباشد.
فیشینگ برای کاربران ایرانی چه شکلی دارد؟
برای کاربر ایرانی، این حملات الزاماً با سناریوهای پیچیده سازمانی اتفاق نمیافتند. موضوعاتی مانند ابلاغیه، بسته پستی، خدمات بانکی، سهام و سرمایهگذاری، یارانه، ثبتنام، استخدام، خرید اینترنتی، احراز هویت حساب یا حتی یک پیام از طرف مدیر و همکار، همگی میتوانند بهانهای برای مهندسی اجتماعی باشند.
در بسیاری از این سناریوها، مهاجم نیازی ندارد اطلاعات بسیار محرمانهای از قربانی داشته باشد. کافی است موضوعی را انتخاب کند که احتمالاً برای او آشنا باشد.
مثلاً اگر کاربر بهطور معمول پیامهای مربوط به بانک، فروشگاه اینترنتی یا خدمات دولتی دریافت میکند، یک پیام جعلی در همان قالب میتواند از یک پیام کاملاً عمومی باورپذیرتر باشد. همین مسئله باعث میشود تشخیص فیشینگ رفتاری بیش از آنکه به ظاهر پیام وابسته باشد، به بررسی زمینه و درخواست وابسته شود.
چرا غلط املایی دیگر معیار مطمئنی نیست؟
سالها یکی از توصیههای رایج در آموزش فیشینگ این بود که به غلطهای املایی، ترجمههای عجیب یا متنهای غیرطبیعی توجه کنیم. این نشانهها همچنان میتوانند مفید باشند، اما دیگر نمیتوان به آنها بهعنوان یک فیلتر اصلی تکیه کرد.
ابزارهای هوش مصنوعی میتوانند متن را طبیعیتر کنند و حتی لحن پیام را با مخاطب هماهنگ کنند. از طرف دیگر، ممکن است مهاجم اصلاً از یک فرستنده ناشناس استفاده نکند؛ یک حساب واقعی که قبلاً در اختیار قربانی بوده یا یک حساب سرقتشده میتواند پیام را معتبرتر جلوه دهد.
بنابراین سؤال مهمتر این نیست که «این پیام خوب نوشته شده یا بد؟» بلکه این است که:
«آیا این درخواست را باید همین حالا و از همین مسیر انجام بدهم؟»
این تغییر نگاه، یکی از مهمترین بخشهای مقابله با فیشینگ در دوره جدید است.
AI Agentها چه چیزی را تغییر میدهند؟
موضوع با گسترش AI Agentها پیچیدهتر میشود. Agentها میتوانند، بسته به طراحی و سطح دسترسی، با ابزارها، دادهها و سرویسهای مختلف کار کنند. در نتیجه، هوش مصنوعی ممکن است از یک ابزار تولید متن فراتر برود و در بخشهایی از فرآیند جمعآوری اطلاعات، تحلیل و اجرای عملیات نقش داشته باشد.
در چنین شرایطی، نگرانی اصلی فقط تولید یک ایمیل بهتر نیست. اگر یک مهاجم بتواند بخش بیشتری از مراحل شناسایی هدف، دستهبندی قربانیان و آمادهسازی سناریوها را خودکار کند، تعداد و سرعت حملات نیز میتواند افزایش پیدا کند.
از طرف دیگر، خود Agentها نیز به یک سطح جدید از امنیت نیاز دارند. اگر یک عامل هوشمند به اطلاعات سازمانی، ایمیل، فایلها یا سرویسهای مختلف دسترسی داشته باشد، هویت، سطح دسترسی، ثبت فعالیت و امکان لغو دسترسی آن باید مانند هر حساب یا سرویس حساس دیگری کنترل شود.
چطور در برابر فیشینگ رفتاری مقاومت کنیم؟
مهمترین کار، تغییر عادتهای تصمیمگیری است. اگر یک پیام درخواست انجام کاری حساس را مطرح میکند، صرفاً به دلیل اینکه فرستنده یا موضوع آن آشناست نباید به آن اعتماد کرد.
درخواست انتقال وجه، ارسال اطلاعات حساس، ورود به حساب، نصب نرمافزار، باز کردن فایل یا تغییر اطلاعات حساب را در صورت غیرمنتظره بودن، از یک مسیر مستقل بررسی کنید. اگر مدیر درخواست مهمی را در پیامرسان ارسال کرده، از طریق تماس یا کانال سازمانی دیگری آن را تأیید کنید. اگر پیامی درباره بانک یا یک سرویس دریافت کردهاید، بهجای استفاده از لینک پیام، مستقیماً وارد برنامه یا سایت رسمی سرویس شوید.
برای سازمانها نیز آموزش کارکنان باید از آموزش صرفاً «تشخیص پیام جعلی» فراتر برود. احراز هویت مقاوم در برابر فیشینگ، مدیریت هویت و دسترسی، اصل حداقل دسترسی، حفاظت از ایمیل و امکان گزارش سریع پیام مشکوک، میتواند اثر یک تصمیم اشتباه را کاهش دهد.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
فیشینگ رفتاری را نباید یک «نسل کاملاً جدید از فیشینگ» دانست؛ بسیاری از تکنیکهای آن همان مهندسی اجتماعی قدیمی هستند. تفاوت اصلی در این است که هوش مصنوعی هزینه و زمان لازم برای شخصیسازی حمله را کاهش میدهد.
به بیان ساده، مهاجم دیگر الزاماً دنبال این نیست که یک پیام خوب برای هزار نفر بنویسد؛ میتواند تلاش کند هزار پیام مناسب برای هزار هدف بسازد. این تغییر، اهمیت آموزش کاربران را بیشتر میکند، اما آموزش هم باید تغییر کند.
کاربر نباید فقط دنبال غلط املایی، لوگوی جعلی یا لینک عجیب بگردد. باید یاد بگیرد درخواستهای حساس را مستقل از ظاهر پیام بررسی کند. در نهایت، حتی اگر یک پیام اطلاعات درستی درباره زندگی یا کار ما داشته باشد، این اطلاعات بهتنهایی ثابت نمیکند که درخواست فرستنده معتبر است.
جمعبندی
هوش مصنوعی فیشینگ را از بین نمیبرد؛ بلکه میتواند آن را شخصیتر، سریعتر و مقیاسپذیرتر کند. در چنین شرایطی، تشخیص فریب دیگر فقط به ظاهر پیام وابسته نیست.
پیامی که اسم واقعی شما را میداند، درباره کاری که واقعاً انجام میدهید صحبت میکند و حتی از طرف یک حساب آشنا ارسال شده، همچنان میتواند خطرناک باشد. معیار اصلی باید این باشد که چه کسی درخواست را مطرح کرده، چرا این درخواست اکنون مطرح شده و آیا میتوان آن را از یک مسیر مستقل تأیید کرد یا نه.
در عصر فیشینگ رفتاری، شناختن قربانی برای مهاجم آسانتر شده است؛ بنابراین کاربران و سازمانها باید یاد بگیرند به جای شناختن ظاهر فیشینگ، منطق پشت درخواست را بررسی کنند.
پرسشهای متداول
فیشینگ رفتاری چیست؟
فیشینگ رفتاری نوعی مهندسی اجتماعی است که در آن مهاجم از اطلاعات مربوط به رفتار، شرایط یا علایق قربانی برای ساخت یک سناریوی فریب شخصیسازیشده استفاده میکند.
هوش مصنوعی چه کمکی به فیشینگ میکند؟
AI میتواند تحلیل اطلاعات، تولید متن، تغییر لحن و شخصیسازی پیامها را سریعتر کند و به مهاجم اجازه دهد حملات هدفمند را در مقیاس بزرگتری اجرا کند.
آیا پیام بدون غلط املایی هم میتواند فیشینگ باشد؟
بله. طبیعی بودن متن دیگر نشانه قابل اتکایی برای تشخیص پیام واقعی نیست. باید هویت فرستنده، زمینه پیام و خود درخواست بررسی شود.
بهترین راه مقابله با فیشینگ رفتاری چیست؟
درخواستهای حساس و غیرمنتظره را از یک مسیر مستقل تأیید کنید و برای حسابها و سامانههای مهم از احراز هویت مقاوم در برابر فیشینگ و حداقل دسترسی استفاده کنید.