کد خبر: ۱۲۳۶

فیشینگ رفتاری در عصر هوش مصنوعی؛ وقتی مهاجم قبل از پیام، شما را می‌شناسد

فیشینگ رفتاری با شناخت شرایط و رفتار قربانی، پیام‌های شخصی‌سازی‌شده می‌سازد. هوش مصنوعی چگونه این حملات را سریع‌تر و باورپذیرتر کرده است؟بهراد یوسفی

فیشینگ رفتاری با شناخت شرایط و رفتار قربانی، پیام‌های شخصی‌سازی‌شده می‌سازد. هوش مصنوعی چگونه این حملات را سریع‌تر و باورپذیرتر کرده است؟

فیشینگ دیگر الزاماً با یک پیام پر از غلط املایی یا لینکی با آدرس عجیب شروع نمی‌شود. ممکن است پیام کاملاً روان نوشته شده باشد، نام واقعی شما را بداند، به موضوعی اشاره کند که همین روزها درگیر آن هستید و حتی از طرف فردی ارسال شود که قبلاً با او ارتباط داشته‌اید. نقطه خطر دقیقاً همین‌جاست؛ مهاجم به‌جای اینکه فقط یک پیام جعلی بسازد، تلاش می‌کند پیام درستی را برای فرد درست و در زمان مناسب بفرستد.

هوش مصنوعی این کار را برای مهاجمان ساده‌تر کرده است. بررسی اطلاعات عمومی، دسته‌بندی اهداف، تولید متن، تغییر لحن و شخصی‌سازی پیام می‌تواند با سرعت بسیار بیشتری انجام شود. گزارش Microsoft Digital Defense Report 2026 نیز نشان می‌دهد گروه‌های تهدید از هوش مصنوعی در بخش‌هایی مانند مهندسی اجتماعی، شناسایی اهداف و توسعه عملیات خود استفاده می‌کنند. بنابراین مسئله اصلی دیگر فقط «تشخیص یک ایمیل فیشینگ» نیست؛ مسئله این است که آیا می‌توانیم درخواست مشکوک را حتی وقتی کاملاً متناسب با شرایط واقعی ماست، تشخیص دهیم؟

فیشینگ رفتاری چیست؟

فیشینگ رفتاری را می‌توان شکل شخصی‌سازی‌شده‌تری از مهندسی اجتماعی دانست. مهاجم قبل از ارسال پیام تلاش می‌کند تصویری از قربانی به دست بیاورد؛ مثلاً بداند فرد کجا کار می‌کند، با چه سازمان‌هایی در ارتباط است، چه سرویس‌هایی استفاده می‌کند یا چه موضوعی می‌تواند برایش مهم باشد.

فرض کنید فردی در یک شرکت منتظر دریافت قرارداد جدید است. چند روز قبل نیز درباره همان پروژه در یک شبکه اجتماعی یا گروه عمومی صحبت کرده است. مهاجم با مشاهده این اطلاعات می‌تواند پیامی با موضوع «نسخه نهایی قرارداد» طراحی کند. چنین پیامی ممکن است برای قربانی بسیار طبیعی‌تر از یک پیام عمومی با عنوان «حساب شما مسدود شده است» به نظر برسد، چون به اتفاقی واقعی در زندگی او وصل شده است.

در این مدل، مهاجم الزاماً به دنبال ساختن داستان پیچیده نیست. گاهی یک اطلاعات واقعی در کنار یک درخواست جعلی برای ایجاد اعتماد کافی است.

مهاجم اطلاعات شما را از کجا پیدا می‌کند؟

بخشی از اطلاعات مورد استفاده در چنین حملاتی ممکن است اصلاً محرمانه نباشد. صفحه لینکدین یا شبکه اجتماعی، سایت محل کار، خبرهای منتشرشده درباره یک شرکت، آگهی استخدام، نام همکاران، رویدادهای کاری و حتی یک تصویر ساده از محیط کار می‌تواند اطلاعاتی درباره زندگی دیجیتال فرد در اختیار مهاجم قرار دهد.

مشکل زمانی جدی‌تر می‌شود که این اطلاعات جداگانه به نظر برسند، اما کنار یکدیگر قرار بگیرند. اینکه فرد کجا کار می‌کند شاید اطلاعات حساسی نباشد؛ اینکه چه زمانی سفر می‌رود هم شاید به‌تنهایی خطرناک نباشد؛ اینکه مدیرش چه کسی است نیز ممکن است در سایت شرکت منتشر شده باشد. اما ترکیب همین داده‌ها می‌تواند برای ساخت یک سناریوی فریب قابل‌استفاده باشد.

اینجا هوش مصنوعی بیشتر نقش شتاب‌دهنده دارد. مدل‌های AI می‌توانند حجم زیادی از اطلاعات را سریع‌تر خلاصه و دسته‌بندی کنند و به مهاجم کمک کنند از میان داده‌های پراکنده، سرنخ‌های مرتبط با یک هدف را پیدا کند. به این ترتیب، کاری که قبلاً برای تعداد زیادی قربانی زمان زیادی می‌گرفت، می‌تواند با سرعت بیشتری انجام شود.

مشکل فقط تولید متن با AI نیست

وقتی از «فیشینگ با هوش مصنوعی» صحبت می‌کنیم، نباید تصور کنیم نوآوری اصلی فقط این است که یک مهاجم از ChatGPT یا مدل دیگری برای نوشتن ایمیل استفاده می‌کند. نوشتن یک متن خوب، تنها بخش کوچکی از ماجراست.

ارزش واقعی AI برای مهاجم می‌تواند در مقیاس عملیات باشد. مهاجم می‌تواند برای گروه‌های مختلف قربانیان، سناریوهای متفاوت طراحی کند؛ برای یک کارمند مالی پیام مرتبط با پرداخت، برای یک مدیر پیام مرتبط با جلسه و برای یک کاربر عادی پیام مرتبط با بسته پستی یا حساب کاربری بسازد.

در گذشته، شخصی‌سازی صدها یا هزاران پیام به نیروی انسانی زیادی نیاز داشت. حالا بخشی از این فرآیند می‌تواند خودکار شود. همین تغییر است که فیشینگ را از یک پیام انبوه و بی‌هدف، به تهدیدی تبدیل می‌کند که می‌تواند رفتار و شرایط هر گروه از کاربران را هدف بگیرد.

وقتی پیام جعلی از زندگی واقعی شما خبر دارد

یکی از خطرناک‌ترین سناریوها زمانی شکل می‌گیرد که مهاجم از یک اتفاق واقعی برای ساختن درخواست جعلی استفاده کند.

برای مثال، کاربری را تصور کنید که منتظر دریافت یک مرسوله است. دریافت پیام «برای تکمیل فرآیند تحویل، اطلاعات خود را تأیید کنید» به‌خودی‌خود عجیب نیست. حالا اگر مهاجم بداند این فرد واقعاً منتظر یک بسته است، زمان ارسال پیام نیز اهمیت پیدا می‌کند.

سناریوهای مشابه را می‌توان در محیط کاری هم دید: فایل جلسه، قرارداد، فاکتور، دعوت‌نامه، درخواست مدیر، تغییر رمز عبور یا دسترسی به یک سامانه. هرچه پیام به یک اتفاق واقعی نزدیک‌تر باشد، قربانی فرصت کمتری برای شک کردن پیدا می‌کند.

برای همین است که آموزش فیشینگ با جمله «اگر پیام عجیب بود، روی لینک کلیک نکن» دیگر کافی نیست. پیام خطرناک ممکن است اصلاً عجیب نباشد.

فیشینگ برای کاربران ایرانی چه شکلی دارد؟

برای کاربر ایرانی، این حملات الزاماً با سناریوهای پیچیده سازمانی اتفاق نمی‌افتند. موضوعاتی مانند ابلاغیه، بسته پستی، خدمات بانکی، سهام و سرمایه‌گذاری، یارانه، ثبت‌نام، استخدام، خرید اینترنتی، احراز هویت حساب یا حتی یک پیام از طرف مدیر و همکار، همگی می‌توانند بهانه‌ای برای مهندسی اجتماعی باشند.

در بسیاری از این سناریوها، مهاجم نیازی ندارد اطلاعات بسیار محرمانه‌ای از قربانی داشته باشد. کافی است موضوعی را انتخاب کند که احتمالاً برای او آشنا باشد.

مثلاً اگر کاربر به‌طور معمول پیام‌های مربوط به بانک، فروشگاه اینترنتی یا خدمات دولتی دریافت می‌کند، یک پیام جعلی در همان قالب می‌تواند از یک پیام کاملاً عمومی باورپذیرتر باشد. همین مسئله باعث می‌شود تشخیص فیشینگ رفتاری بیش از آنکه به ظاهر پیام وابسته باشد، به بررسی زمینه و درخواست وابسته شود.

چرا غلط املایی دیگر معیار مطمئنی نیست؟

سال‌ها یکی از توصیه‌های رایج در آموزش فیشینگ این بود که به غلط‌های املایی، ترجمه‌های عجیب یا متن‌های غیرطبیعی توجه کنیم. این نشانه‌ها همچنان می‌توانند مفید باشند، اما دیگر نمی‌توان به آن‌ها به‌عنوان یک فیلتر اصلی تکیه کرد.

ابزارهای هوش مصنوعی می‌توانند متن را طبیعی‌تر کنند و حتی لحن پیام را با مخاطب هماهنگ کنند. از طرف دیگر، ممکن است مهاجم اصلاً از یک فرستنده ناشناس استفاده نکند؛ یک حساب واقعی که قبلاً در اختیار قربانی بوده یا یک حساب سرقت‌شده می‌تواند پیام را معتبرتر جلوه دهد.

بنابراین سؤال مهم‌تر این نیست که «این پیام خوب نوشته شده یا بد؟» بلکه این است که:

«آیا این درخواست را باید همین حالا و از همین مسیر انجام بدهم؟»

این تغییر نگاه، یکی از مهم‌ترین بخش‌های مقابله با فیشینگ در دوره جدید است.

AI Agentها چه چیزی را تغییر می‌دهند؟

موضوع با گسترش AI Agentها پیچیده‌تر می‌شود. Agentها می‌توانند، بسته به طراحی و سطح دسترسی، با ابزارها، داده‌ها و سرویس‌های مختلف کار کنند. در نتیجه، هوش مصنوعی ممکن است از یک ابزار تولید متن فراتر برود و در بخش‌هایی از فرآیند جمع‌آوری اطلاعات، تحلیل و اجرای عملیات نقش داشته باشد.

در چنین شرایطی، نگرانی اصلی فقط تولید یک ایمیل بهتر نیست. اگر یک مهاجم بتواند بخش بیشتری از مراحل شناسایی هدف، دسته‌بندی قربانیان و آماده‌سازی سناریوها را خودکار کند، تعداد و سرعت حملات نیز می‌تواند افزایش پیدا کند.

از طرف دیگر، خود Agentها نیز به یک سطح جدید از امنیت نیاز دارند. اگر یک عامل هوشمند به اطلاعات سازمانی، ایمیل، فایل‌ها یا سرویس‌های مختلف دسترسی داشته باشد، هویت، سطح دسترسی، ثبت فعالیت و امکان لغو دسترسی آن باید مانند هر حساب یا سرویس حساس دیگری کنترل شود.

چطور در برابر فیشینگ رفتاری مقاومت کنیم؟

مهم‌ترین کار، تغییر عادت‌های تصمیم‌گیری است. اگر یک پیام درخواست انجام کاری حساس را مطرح می‌کند، صرفاً به دلیل اینکه فرستنده یا موضوع آن آشناست نباید به آن اعتماد کرد.

درخواست انتقال وجه، ارسال اطلاعات حساس، ورود به حساب، نصب نرم‌افزار، باز کردن فایل یا تغییر اطلاعات حساب را در صورت غیرمنتظره بودن، از یک مسیر مستقل بررسی کنید. اگر مدیر درخواست مهمی را در پیام‌رسان ارسال کرده، از طریق تماس یا کانال سازمانی دیگری آن را تأیید کنید. اگر پیامی درباره بانک یا یک سرویس دریافت کرده‌اید، به‌جای استفاده از لینک پیام، مستقیماً وارد برنامه یا سایت رسمی سرویس شوید.

برای سازمان‌ها نیز آموزش کارکنان باید از آموزش صرفاً «تشخیص پیام جعلی» فراتر برود. احراز هویت مقاوم در برابر فیشینگ، مدیریت هویت و دسترسی، اصل حداقل دسترسی، حفاظت از ایمیل و امکان گزارش سریع پیام مشکوک، می‌تواند اثر یک تصمیم اشتباه را کاهش دهد.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

فیشینگ رفتاری را نباید یک «نسل کاملاً جدید از فیشینگ» دانست؛ بسیاری از تکنیک‌های آن همان مهندسی اجتماعی قدیمی هستند. تفاوت اصلی در این است که هوش مصنوعی هزینه و زمان لازم برای شخصی‌سازی حمله را کاهش می‌دهد.

به بیان ساده، مهاجم دیگر الزاماً دنبال این نیست که یک پیام خوب برای هزار نفر بنویسد؛ می‌تواند تلاش کند هزار پیام مناسب برای هزار هدف بسازد. این تغییر، اهمیت آموزش کاربران را بیشتر می‌کند، اما آموزش هم باید تغییر کند.

کاربر نباید فقط دنبال غلط املایی، لوگوی جعلی یا لینک عجیب بگردد. باید یاد بگیرد درخواست‌های حساس را مستقل از ظاهر پیام بررسی کند. در نهایت، حتی اگر یک پیام اطلاعات درستی درباره زندگی یا کار ما داشته باشد، این اطلاعات به‌تنهایی ثابت نمی‌کند که درخواست فرستنده معتبر است.

جمع‌بندی

هوش مصنوعی فیشینگ را از بین نمی‌برد؛ بلکه می‌تواند آن را شخصی‌تر، سریع‌تر و مقیاس‌پذیرتر کند. در چنین شرایطی، تشخیص فریب دیگر فقط به ظاهر پیام وابسته نیست.

پیامی که اسم واقعی شما را می‌داند، درباره کاری که واقعاً انجام می‌دهید صحبت می‌کند و حتی از طرف یک حساب آشنا ارسال شده، همچنان می‌تواند خطرناک باشد. معیار اصلی باید این باشد که چه کسی درخواست را مطرح کرده، چرا این درخواست اکنون مطرح شده و آیا می‌توان آن را از یک مسیر مستقل تأیید کرد یا نه.

در عصر فیشینگ رفتاری، شناختن قربانی برای مهاجم آسان‌تر شده است؛ بنابراین کاربران و سازمان‌ها باید یاد بگیرند به جای شناختن ظاهر فیشینگ، منطق پشت درخواست را بررسی کنند.

پرسش‌های متداول

فیشینگ رفتاری چیست؟

فیشینگ رفتاری نوعی مهندسی اجتماعی است که در آن مهاجم از اطلاعات مربوط به رفتار، شرایط یا علایق قربانی برای ساخت یک سناریوی فریب شخصی‌سازی‌شده استفاده می‌کند.

هوش مصنوعی چه کمکی به فیشینگ می‌کند؟

AI می‌تواند تحلیل اطلاعات، تولید متن، تغییر لحن و شخصی‌سازی پیام‌ها را سریع‌تر کند و به مهاجم اجازه دهد حملات هدفمند را در مقیاس بزرگ‌تری اجرا کند.

آیا پیام بدون غلط املایی هم می‌تواند فیشینگ باشد؟

بله. طبیعی بودن متن دیگر نشانه قابل اتکایی برای تشخیص پیام واقعی نیست. باید هویت فرستنده، زمینه پیام و خود درخواست بررسی شود.

بهترین راه مقابله با فیشینگ رفتاری چیست؟

درخواست‌های حساس و غیرمنتظره را از یک مسیر مستقل تأیید کنید و برای حساب‌ها و سامانه‌های مهم از احراز هویت مقاوم در برابر فیشینگ و حداقل دسترسی استفاده کنید.


گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث