کد خبر: ۱۲۵۶

چرا تعداد آسیب‌پذیری‌ها دو برابر شده؟؛ امنیت سایبری در عصر هوش مصنوعی وارد مرحله تازه‌ای شده است

تعداد آسیب‌پذیری‌های افشاشده در ۲۰۲۶ دو برابر شده است. بررسی Google Threat Intelligence نشان می‌دهد AI چگونه کشف و بهره‌برداری از آسیب‌پذیری‌ها را تغییر داده است.بهراد یوسفی

تعداد آسیب‌پذیری‌های افشاشده در ۲۰۲۶ دو برابر شده است. بررسی Google Threat Intelligence نشان می‌دهد AI چگونه کشف و بهره‌برداری از آسیب‌پذیری‌ها را تغییر داده است.

تعداد آسیب‌پذیری‌های افشاشده در سال ۲۰۲۶ با سرعتی کم‌سابقه افزایش یافته و طبق بررسی جدید Google Threat Intelligence Group، از ۵٬۰۴۵ مورد در ژانویه به ۱۰٬۴۷۷ مورد در ژوئیه و ۱۰٬۷۴۰ مورد در اوت ۲۰۲۶ رسیده است. اما مسئله فقط دو برابر شدن تعداد CVEها نیست؛ هم‌زمان، هوش مصنوعی در حال تغییر نحوه کشف، تحلیل و بهره‌برداری از آسیب‌پذیری‌هاست و به‌ویژه در مورد آسیب‌پذیری‌های شناخته‌شده، فاصله میان انتشار اطلاعات یک نقص و تلاش برای سوءاستفاده از آن می‌تواند کوتاه‌تر شود.

یک عدد که باید جدی گرفته شود: ۱۰٬۷۴۰ آسیب‌پذیری در یک ماه

گزارش تازه Google Threat Intelligence Group (GTIG) تصویری متفاوت از وضعیت مدیریت آسیب‌پذیری‌ها در سال ۲۰۲۶ ارائه می‌کند. بر اساس این گزارش، تعداد آسیب‌پذیری‌های افشاشده در ژانویه ۲۰۲۶ برابر با ۵٬۰۴۵ مورد بود؛ این رقم در ژوئیه به ۱۰٬۴۷۷ مورد رسید و در اوت به ۱۰٬۷۴۰ مورد افزایش یافت. به بیان ساده، حجم ماهانه افشای آسیب‌پذیری‌ها در فاصله ژانویه تا اوت بیش از دو برابر شده است.

در نگاه اول ممکن است چنین عددی به این معنا باشد که نرم‌افزارها ناگهان دو برابر ناامن‌تر شده‌اند، اما چنین برداشتی دقیق نیست. خود Google هشدار می‌دهد که تعداد خام CVEها به‌تنهایی معیار مناسبی برای سنجش خطر واقعی نیست. بخشی از افزایش حجم، به سیاست‌های خودکار تخصیص شناسه CVE و چرخه‌های افشای آسیب‌پذیری در پروژه‌های متن‌باز و محصولات مختلف مربوط می‌شود. برای نمونه، GTIG می‌گوید تنها آسیب‌پذیری‌هایی که در توضیحاتشان به Linux Kernel اشاره شده، در فاصله ژانویه تا اوت حدود ۵ هزار CVE ایجاد کرده‌اند؛ در حالی که در داده‌های این گروه، هیچ‌یک از این موارد به‌عنوان zero-day در حال بهره‌برداری مشاهده نشده‌اند.

بنابراین سؤال اصلی دیگر این نیست که «چند CVE منتشر شده است؟»؛ سؤال مهم‌تر این است که کدام آسیب‌پذیری‌ها ارزش توجه فوری دارند و مهاجمان با چه سرعتی می‌توانند از آن‌ها استفاده کنند؟

فقط تعداد آسیب‌پذیری‌ها بالا نرفته است

یکی از مهم‌ترین یافته‌های GTIG این است که افزایش تعداد آسیب‌پذیری‌ها با افزایش بهره‌برداری از آن‌ها نیز همراه شده است.

Google می‌گوید میانگین تعداد آسیب‌پذیری‌هایی که در هر ماه در سال ۲۰۲۵ در دنیای واقعی مورد سوءاستفاده قرار گرفته‌اند، حدود ۱۰٫۵ مورد بوده است. این میانگین در فاصله ژانویه تا اوت ۲۰۲۶ به ۱۸ مورد در ماه رسیده است. همچنین GTIG در همین هشت ماه، ۱۴۱ آسیب‌پذیری متمایز را شناسایی کرده که پس از افشا، در دنیای واقعی مورد بهره‌برداری قرار گرفته‌اند؛ رقمی که از کل ۱۲۷ آسیب‌پذیری مورد بهره‌برداری در تمام سال ۲۰۲۵ بیشتر است.

با این حال، اینجا نیز باید از یک برداشت اشتباه جلوگیری کرد. طبق داده‌های Google، تنها حدود ۰٫۲۳ درصد از تمام آسیب‌پذیری‌های افشاشده در سال ۲۰۲۶ تا پایان اوت، در بهره‌برداری فعال مشاهده شده‌اند؛ یعنی تقریباً یک مورد از هر ۴۳۱ آسیب‌پذیری. بنابراین افزایش تعداد CVEها به این معنا نیست که هزاران آسیب‌پذیری تازه در حال حمله به سازمان‌ها هستند. مسئله اصلی، توانایی مهاجمان برای شناسایی سریع‌تر موارد ارزشمند و تبدیل آن‌ها به ابزار حمله است.

نقش هوش مصنوعی دقیقاً چیست؟

نقطه مهم گزارش GTIG همین‌جاست. Google معتقد است هوش مصنوعی به‌طور قابل اندازه‌گیری در حال تغییر سرعت کشف و بهره‌برداری از آسیب‌پذیری‌ها و حتی نوع آسیب‌پذیری‌هایی است که بیشتر کشف می‌شوند.

یکی از سناریوهای مهم، استفاده از مدل‌های زبانی و ابزارهای هوش مصنوعی برای تحلیل سریع تغییرات نسخه‌های نرم‌افزار، تفاوت میان نسخه‌های قبل و بعد از انتشار وصله، توضیحات مربوط به آسیب‌پذیری و کدهای اثبات مفهوم یا PoC است.

در چنین شرایطی مهاجم الزاماً برای پیدا کردن یک آسیب‌پذیری کاملاً ناشناخته منتظر نمی‌ماند. ممکن است اطلاعات مربوط به یک آسیب‌پذیری جدید منتشر شود، وصله آن در دسترس قرار بگیرد و سپس مهاجم با کمک ابزارهای هوش مصنوعی، تغییرات ایجادشده در کد را بررسی کند تا بفهمد نقص امنیتی دقیقاً در کجا قرار داشته و چگونه می‌توان از آن سوءاستفاده کرد.

این همان جایی است که مفهوم N-day vulnerability اهمیت بیشتری پیدا می‌کند؛ آسیب‌پذیری‌ای که قبلاً شناسایی و افشا شده، اما هنوز همه سازمان‌ها آن را وصله نکرده‌اند.

تهدید جدید الزاماً «Zero-Day بیشتر» نیست

شاید مهم‌ترین نکته گزارش Google همین تفاوت باشد.

تعداد آسیب‌پذیری‌های zero-day مورد بهره‌برداری در سال ۲۰۲۶ نسبت به سال قبل افزایش داشته، اما رشد آن به اندازه رشد کلی بهره‌برداری از آسیب‌پذیری‌ها نبوده است. میانگین بهره‌برداری از zero-dayها از حدود ۸ مورد در ماه در سال ۲۰۲۵ به حدود ۱۱ مورد در ماه در فاصله ژانویه تا اوت ۲۰۲۶ رسیده است. در ماه اوت نیز ۲۲ مورد بهره‌برداری از zero-day ثبت شده است.

در مقابل، Google می‌گوید بخش قابل‌توجهی از رشد بهره‌برداری در سال ۲۰۲۶ به سلاح‌سازی سریع‌تر N-dayها مربوط می‌شود. یعنی مهاجمان بیش از آنکه صرفاً به دنبال کشف یک نقص کاملاً جدید باشند، می‌توانند از اطلاعاتی که درباره آسیب‌پذیری‌های شناخته‌شده منتشر شده استفاده کنند و با سرعت بیشتری آن‌ها را به ابزار حمله تبدیل کنند.

این تغییر برای سازمان‌ها اهمیت زیادی دارد؛ زیرا یک آسیب‌پذیری شناخته‌شده ممکن است از نظر تیم فناوری اطلاعات «مشکل حل‌شده» تلقی شود، اما اگر وصله آن هنوز روی بخشی از زیرساخت نصب نشده باشد، برای مهاجم همچنان یک نقطه ورود بالقوه است.

آسیب‌پذیری‌های پرخطر هم در حال افزایش‌اند

موضوع فقط افزایش تعداد CVEها نیست. GTIG می‌گوید تعداد آسیب‌پذیری‌هایی که در طبقه‌بندی داخلی این گروه در رده High-Risk قرار می‌گیرند، از ۱۳۱ مورد در ژانویه به ۳۵۰ مورد در اوت ۲۰۲۶ رسیده است؛ رشدی معادل ۱۶۷ درصد. با وجود این افزایش، آسیب‌پذیری‌های High-Risk در اوت همچنان تنها حدود ۳ درصد از کل آسیب‌پذیری‌های افشاشده را تشکیل می‌دادند.

Google همچنین گزارش می‌کند که آسیب‌پذیری‌های کشف‌شده با کمک AI، در مقایسه با کشف‌های سنتی، سهم بیشتری از موارد با پیامدهای جدی‌تر مانند Remote Code Execution (RCE) دارند. این مسئله نشان می‌دهد ارزش AI صرفاً در افزایش تعداد یافته‌ها نیست؛ بلکه می‌تواند ترکیب و کیفیت فنی آسیب‌پذیری‌های شناسایی‌شده را نیز تغییر دهد.

در عین حال، رشد آسیب‌پذیری‌های پرخطر را نمی‌توان به‌طور کامل به هوش مصنوعی نسبت داد. GTIG بخشی از افزایش را ناشی از چرخه‌های افشای گسترده برخی فروشندگان و پروژه‌ها می‌داند. برای نمونه، مجموعه‌ای از افشاهای مربوط به TOTOLINK و همچنین چرخه‌های به‌روزرسانی Oracle و Linux در افزایش تعداد آسیب‌پذیری‌های High-Risk نقش داشته‌اند.

چرا مدل سنتی وصله‌کردن دیگر کافی نیست؟

مدل سنتی مدیریت آسیب‌پذیری معمولاً بر یک منطق ساده استوار است: آسیب‌پذیری شناسایی می‌شود، شدت آن مشخص می‌شود، وصله منتشر می‌شود و سازمان تلاش می‌کند آن را نصب کند.

اما وقتی تعداد آسیب‌پذیری‌ها در یک ماه به بیش از ۱۰ هزار مورد می‌رسد، انتظار برای بررسی تک‌تک آن‌ها و وصله‌کردن همه موارد با اولویت یکسان عملاً منطقی نیست.

به همین دلیل GTIG پیشنهاد می‌کند سازمان‌ها از mass patching بدون اولویت‌بندی به سمت مدیریت آسیب‌پذیری مبتنی بر Threat Intelligence حرکت کنند؛ یعنی علاوه بر شدت فنی یک نقص، عواملی مانند وجود exploit، استفاده مهاجمان از آن، در معرض اینترنت بودن سامانه، اهمیت دارایی و احتمال سوءاستفاده نیز در اولویت‌بندی دخالت داشته باشد.

این تغییر نگاه برای شرکت‌ها و سازمان‌های ایرانی هم اهمیت دارد. یک آسیب‌پذیری با امتیاز بالا لزوماً فوری‌ترین مشکل یک سازمان نیست؛ ممکن است یک نقص با شدت متوسط، به دلیل وجود exploit عمومی، قرار گرفتن سامانه در اینترنت و استفاده از آن در یک سرویس حیاتی، خطر بسیار بیشتری ایجاد کند.

وقتی تعداد CVEها زیاد می‌شود، «انتخاب» مهم‌تر از «پچ‌کردن» می‌شود

افزایش حجم آسیب‌پذیری‌ها یک پیام مدیریتی مهم دارد: امنیت سایبری دیگر فقط مسئله پیدا کردن آسیب‌پذیری نیست؛ مسئله اصلی تصمیم‌گیری درباره این است که کدام آسیب‌پذیری باید همین حالا رسیدگی شود.

برای تیم‌های امنیتی، این یعنی باید میان «شدت» و «ریسک واقعی» تفاوت قائل شوند. CVSS می‌تواند اطلاعات مهمی درباره شدت فنی یک آسیب‌پذیری ارائه کند، اما به‌تنهایی نمی‌گوید مهاجمان واقعاً از آن استفاده می‌کنند یا خیر.

وجود exploit در فضای عمومی، مشاهده حمله واقعی، قرار گرفتن دارایی در معرض اینترنت، اهمیت سرویس، نوع داده‌های قابل دسترسی و وضعیت وصله در سازمان، همگی می‌توانند اولویت واقعی را تغییر دهند.

در چنین شرایطی، Threat Intelligence، مدیریت دارایی‌ها، پایش مداوم و خودکارسازی فرآیند وصله از ابزارهای مکمل به اجزای اصلی مدیریت آسیب‌پذیری تبدیل می‌شوند.

هوش مصنوعی برای مدافعان هم یک فرصت است

تصویر ارائه‌شده توسط این گزارش فقط یک رقابت یک‌طرفه به نفع مهاجمان نیست.

همان فناوری‌هایی که می‌توانند برای تحلیل کد، پیدا کردن نقص و ساخت مسیر حمله استفاده شوند، در اختیار مدافعان نیز قرار گرفته‌اند. Google پیش‌تر ابزارهایی مانند Big Sleep را برای کشف آسیب‌پذیری‌ها و قابلیت‌های مبتنی بر هوش مصنوعی برای کمک به اصلاح کد معرفی کرده است.

بنابراین مسئله اصلی در سال‌های آینده احتمالاً این نخواهد بود که «آیا AI در امنیت سایبری استفاده می‌شود یا نه؟»؛ بلکه رقابت بر سر این خواهد بود که کدام طرف سریع‌تر می‌تواند از AI برای پیدا کردن، اعتبارسنجی، اولویت‌بندی و رفع آسیب‌پذیری استفاده کند.

مهاجم می‌تواند از AI برای کوتاه‌کردن مسیر رسیدن از یک advisory به exploit استفاده کند و مدافع می‌تواند از همان فناوری برای کوتاه‌کردن مسیر رسیدن از یک هشدار امنیتی به شناسایی دارایی آسیب‌پذیر و اعمال وصله استفاده کند.

جمع‌بندی؛ مشکل فقط ۱۰ هزار CVE نیست

عدد ۱۰٬۷۴۰ آسیب‌پذیری در یک ماه به‌تنهایی نباید باعث شود تصور کنیم همه این موارد تهدیدهای فعال هستند. داده‌های Google نشان می‌دهد بخش بسیار کوچکی از آسیب‌پذیری‌های افشاشده واقعاً در حملات مشاهده شده‌اند.

اما همین گزارش یک تغییر مهم را نشان می‌دهد: حجم اطلاعات امنیتی با سرعت زیادی در حال افزایش است، بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده نیز بیشتر شده و هوش مصنوعی می‌تواند سرعت تحلیل و تبدیل این اطلاعات به عملیات را افزایش دهد.

در چنین فضایی، داشتن یک فهرست بلند از CVEها دیگر مزیت امنیتی محسوب نمی‌شود. سازمانی مزیت بیشتری دارد که بتواند از میان هزاران هشدار، چند مورد واقعاً خطرناک برای زیرساخت خودش را سریع‌تر شناسایی و قبل از مهاجم برای آن‌ها اقدام کند.

به همین دلیل، عصر جدید مدیریت آسیب‌پذیری را شاید بتوان نه عصر «آسیب‌پذیری‌های بیشتر»، بلکه عصر تصمیم‌گیری سریع‌تر درباره آسیب‌پذیری‌های مهم‌تر دانست.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

عدد ۱۰ هزار آسیب‌پذیری در ماه در نگاه اول ترسناک است، اما نکته مهم‌تر پشت این عدد پنهان شده است: دیگر نمی‌توان امنیت را با تعداد وصله‌های نصب‌شده یا تعداد CVEهای بررسی‌شده سنجید.

وقتی مهاجم می‌تواند با کمک AI یک advisory، patch و PoC را سریع‌تر تحلیل کند، پنجره زمانی سازمان برای واکنش کوتاه‌تر می‌شود. در این وضعیت، سازمانی که فقط منتظر گزارش آسیب‌پذیری بماند و بعد با یک فرآیند دستی و طولانی سراغ وصله برود، ممکن است حتی با وجود تیم امنیتی قدرتمند، از مهاجم عقب بماند.

از طرف دیگر، نباید هر افزایش آماری را به حساب «انفجار تهدید» گذاشت. خود Google نیز تأکید کرده که بخش زیادی از افزایش تعداد CVEها به فرآیندهای افشا و تخصیص شناسه مربوط است و تنها بخش بسیار کوچکی از آسیب‌پذیری‌های افشاشده در حملات واقعی مشاهده شده‌اند. مسئله واقعی، ترکیب سرعت، اولویت و قابلیت بهره‌برداری است.

برای سازمان‌های بزرگ، اپراتورها، بانک‌ها و زیرساخت‌های حیاتی، این تغییر یک نتیجه روشن دارد: مدیریت آسیب‌پذیری باید از یک فهرست وظایف IT به یک فرآیند تصمیم‌گیری مبتنی بر تهدید تبدیل شود. در چنین مدلی، پرسش اصلی این نیست که «چند CVE داریم؟»؛ بلکه این است که کدام آسیب‌پذیری همین حالا می‌تواند به دارایی مهم ما برسد و آیا مهاجم برای سوءاستفاده از آن ابزار دارد؟

FAQ

آیا واقعاً هر ماه بیش از ۱۰ هزار آسیب‌پذیری کشف می‌شود؟

بر اساس داده‌های Google Threat Intelligence، تعداد آسیب‌پذیری‌های افشاشده در اوت ۲۰۲۶ به ۱۰٬۷۴۰ مورد رسید. این عدد مربوط به آسیب‌پذیری‌های افشاشده و ثبت‌شده است و به این معنا نیست که ۱۰ هزار حمله یا ۱۰ هزار تهدید فعال وجود داشته است.

آیا هوش مصنوعی باعث دو برابر شدن آسیب‌پذیری‌ها شده است؟

نمی‌توان چنین رابطه علت‌ومعلولی مستقیمی را از گزارش Google نتیجه گرفت. GTIG می‌گوید AI به‌طور قابل اندازه‌گیری در حال تغییر سرعت و نوع کشف و بهره‌برداری از آسیب‌پذیری‌هاست، اما افزایش تعداد CVEها عوامل دیگری مانند سیاست‌های تخصیص CVE و چرخه‌های افشای فروشندگان نیز دارد.

آیا همه آسیب‌پذیری‌های جدید خطرناک هستند؟

خیر. طبق داده‌های GTIG، تنها حدود ۰٫۲۳ درصد از آسیب‌پذیری‌های افشاشده در سال ۲۰۲۶ تا پایان اوت در بهره‌برداری فعال مشاهده شده‌اند. بنابراین تعداد CVEها به‌تنهایی معیار مناسبی برای تعیین ریسک نیست.

N-day چیست و چرا اهمیت آن بیشتر شده است؟

N-day به آسیب‌پذیری‌ای گفته می‌شود که قبلاً شناسایی و افشا شده و معمولاً اطلاعاتی درباره آن در دسترس است، اما ممکن است برخی سازمان‌ها هنوز آن را وصله نکرده باشند. Google معتقد است مهاجمان می‌توانند با استفاده از AI تحلیل آسیب‌پذیری‌های شناخته‌شده و تبدیل آن‌ها به ابزار بهره‌برداری را سریع‌تر کنند.

آیا Zero-Dayها هم بیشتر شده‌اند؟

افزایش وجود داشته، اما طبق گزارش GTIG رشد آن محدودتر از رشد کلی بهره‌برداری از آسیب‌پذیری‌ها بوده است. میانگین بهره‌برداری از zero-dayها از حدود ۸ مورد در ماه در سال ۲۰۲۵ به حدود ۱۱ مورد در ماه در فاصله ژانویه تا اوت ۲۰۲۶ رسیده است.

منابع

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث