کد خبر: ۱۲۶۲

پیام جعلی بانک با کمک هوش مصنوعی؛ چرا تشخیص کلاهبرداری سخت‌تر شده است؟

هوش مصنوعی حملات بانکی را سریع‌تر می‌کند؛ چگونه فیشینگ‌های جدید را تشخیص دهیم؟بهراد یوسفی

هوش مصنوعی چگونه پیام‌های جعلی بانکی و جعل هویت را باورپذیرتر می‌کند؟ با نشانه‌های فیشینگ جدید و راه‌های محافظت از حساب بانکی آشنا شوید.

هوش مصنوعی فقط کار مهاجمان سایبری را در نوشتن کد یا بررسی ضعف‌های نرم‌افزاری سریع‌تر نمی‌کند؛ این فناوری می‌تواند به تولید پیام‌های فریبنده، شخصی‌سازی حملات و خودکارسازی برخی مراحل عملیات مجرمانه نیز کمک کند. گزارش رویترز در 17مهر 1405 از موجی از رخدادهای سایبری در ژاپن و کره جنوبی خبر می‌دهد؛ رخدادهایی که احتمال نقش ابزارهای هوش مصنوعی در بخشی از آن‌ها در دست بررسی است. برای کاربران ایرانی، اهمیت این خبر در اثبات وقوع همان حملات در داخل کشور نیست، بلکه در تغییری است که ممکن است در شیوه کلاهبرداری ایجاد شود: پیام جعلی می‌تواند بدون غلط املایی نوشته شود، تماس‌گیرنده می‌تواند حرفه‌ای و مطمئن به نظر برسد و اطلاعات عمومی قربانی می‌تواند برای ساختن یک سناریوی باورپذیر به کار برود. در چنین شرایطی، تشخیص فیشینگ دیگر نباید فقط بر ظاهر پیام تکیه کند؛ راستی‌آزمایی درخواست از یک مسیر مستقل، به بخش ضروری امنیت مالی تبدیل می‌شود.

حملات بانکی ژاپن و کره جنوبی؛ رویترز چه گزارش کرده است؟

گزارش رویترز در17 شهریور می‌گوید شرکت‌ها و مؤسسات مالی ژاپن و کره جنوبی در حال تقویت دفاع سایبری خود پس از مجموعه‌ای از حملات هستند. بر اساس این گزارش، ۹ بانک کره جنوبی و دو کلیسای بزرگ در حال بررسی حملات سایبری بوده‌اند و شرکت‌هایی در ژاپن، از جمله دایوا سکیوریتیز، سافت‌بانک و فروشگاه‌های زنجیره‌ای لاوسون نیز با رخدادهای امنیتی روبه‌رو شده‌اند. گزارش به داده‌های شرکت امنیتی TrendAI اشاره می‌کند که بر اساس آن، ژاپن در ۹ ماه نخست سال ۲۰۲۶ با رخدادهای سایبری بیشتری نسبت به کل سال قبل مواجه شده است. شمار رخدادهای ثبت‌شده در سپتامبر به ۸۶ مورد رسیده؛ حدود ۱۸ درصد بیشتر از اوت و ۳۷ درصد بیشتر از ژوئیه. این ارقام به داده‌های مورد اشاره در گزارش مربوط‌اند و نباید آن‌ها را به‌عنوان آمار تمام حملات سایبری جهان در نظر گرفت.

بخش مهم گزارش به احتمال استفاده از هوش مصنوعی مربوط می‌شود. متخصصان امنیتی گفته‌اند این فناوری می‌تواند کارهایی مانند بررسی سامانه‌ها برای یافتن آسیب‌پذیری‌ها و آماده‌سازی پیام‌های فیشینگ را خودکار کند؛ در نتیجه، بعضی عملیات‌ها با سرعت بیشتر و هزینه کمتر انجام می‌شوند. شرکت امنیت سایبری CrowdStrike نیز ارزیابی کرده که یک مهاجم مظنون ۲۶ ساله مستقر در چین، که احتمالاً با انگیزه مالی فعالیت می‌کرده، به کمک ابزارهای هوش مصنوعی در حمله‌های مرتبط با بانک‌های کره جنوبی عمل کرده است. طبق گزارش، این فرد از یک عامل هوش مصنوعی توسعه‌یافته در چین و ابزار Claude Code استفاده کرده بود.

منبع: گزارش رویترز، ۹ اکتبر ۲۰۲۶

هوش مصنوعی دقیقاً چه چیزی را برای مجرمان آسان‌تر می‌کند؟

برای درک خطر، باید از تصور رایج «هکر باهوش که وارد سامانه بانک می‌شود» فاصله بگیریم. همه جرایم مالی سایبری با نفوذ مستقیم به زیرساخت بانک انجام نمی‌شوند. در بسیاری از کلاهبرداری‌ها، مهاجم تلاش می‌کند خود کاربر را به انجام کاری وادار کند که در نهایت به افشای اطلاعات، دسترسی غیرمجاز یا انتقال پول منجر شود. فیشینگ و مهندسی اجتماعی از همین نقطه استفاده می‌کنند: به‌جای شکستن مستقیم یک سامانه، اعتماد انسان هدف قرار می‌گیرد.

هوش مصنوعی مولد می‌تواند به مهاجم کمک کند پیام‌هایی با نگارش طبیعی‌تر بنویسد، متن را با زبان و شرایط مخاطب تطبیق دهد یا برای گروه‌های مختلف نسخه‌های متفاوتی از یک سناریوی فریب بسازد. همچنین، ابزارهای خودکار می‌توانند در گردآوری اطلاعات عمومی، دسته‌بندی داده‌ها یا انجام بعضی مراحل فنی کمک کنند. این قابلیت‌ها لزوماً به معنای آن نیست که یک مدل هوش مصنوعی به‌تنهایی می‌تواند حساب بانکی را هک کند؛ اما ممکن است زمان و مهارت لازم برای آماده‌سازی بخشی از عملیات را کاهش دهند.

تغییر مهم، افزایش مقیاس و شخصی‌سازی است. در روش سنتی، کلاهبردار ممکن بود یک متن ثابت را برای هزاران نفر بفرستد و امیدوار باشد تعدادی از آن‌ها فریب بخورند. با کمک ابزارهای هوش مصنوعی، ساخت نسخه‌های متفاوت از یک پیام برای گروه‌های مختلف مخاطبان آسان‌تر می‌شود. پیام می‌تواند از نظر لحن رسمی‌تر باشد، به یک خرید یا رویداد مرتبط با قربانی اشاره کند یا از اصطلاحاتی استفاده کند که با محیط کاری و زندگی او تناسب دارند. اگر اطلاعات عمومی فرد نیز در دسترس باشد، احتمال دارد مهاجم آن‌ها را برای واقعی جلوه‌دادن سناریو به کار بگیرد.

البته هوش مصنوعی به‌تنهایی اطلاعات محرمانه بانکی را در اختیار مهاجم قرار نمی‌دهد و نمی‌تواند بدون دسترسی یا داده مناسب از تمام جزئیات زندگی قربانی آگاه باشد. اطلاعات شخصی ممکن است از منابع عمومی، افشای داده‌ها، حساب‌های شبکه‌های اجتماعی یا ارتباطات قبلی به دست آمده باشند. هوش مصنوعی می‌تواند استفاده از بخشی از این اطلاعات را آسان‌تر کند، اما دسترسی به داده و نحوه اجرای حمله همچنان اهمیت دارند.

شواهد پژوهشی چه می‌گویند؟ آیا فیشینگ تولیدشده با هوش مصنوعی موفق‌تر است؟

گزارش رویترز تنها منبعی نیست که درباره تغییر توانمندی مهاجمان هشدار می‌دهد. پژوهش منتشرشده در ژوئن ۲۰۲۶ در نشریه Expert Systems with Applications، توانایی مدل‌های زبانی بزرگ را برای خودکارسازی فیشینگ هدفمند بررسی کرده است. در این مطالعه، ۱۰۱ شرکت‌کننده در معرض پیام‌هایی با شیوه‌های تولید متفاوت قرار گرفتند. نرخ کلیک در گروه پیام‌های کنترل حدود ۱۲ درصد بود؛ درحالی‌که پیام‌های ساخته‌شده به‌وسیله متخصصان انسانی حدود ۵۴ درصد و پیام‌های تولیدشده با هوش مصنوعی نیز حدود ۵۴ درصد نرخ کلیک داشتند. در حالتی که انسان و هوش مصنوعی با هم در تولید پیام مشارکت داشتند، این رقم حدود ۵۶ درصد گزارش شد.

این اعداد نشان می‌دهند پیام‌های تولیدشده با هوش مصنوعی در شرایط همان آزمایش توانسته‌اند عملکردی مشابه پیام‌های ساخته‌شده توسط متخصصان انسانی داشته باشند. اما تفسیر درست نتیجه اهمیت دارد: این پژوهش آزمایش کنترل‌شده‌ای با ۱۰۱ شرکت‌کننده بوده است؛ نرخ کلیک آن را نمی‌توان مستقیماً به احتمال قربانی‌شدن همه کاربران یا نرخ موفقیت حملات واقعی در ایران تعمیم داد. محیط آزمایش، نوع پیام، ویژگی شرکت‌کنندگان و روش اجرا همگی در نتیجه اثر دارند.

مطالعه دیگری که در کنفرانس امنیتی USENIX Security 2026 ارائه شده، فیشینگ شخصی‌سازی‌شده با مدل‌های زبانی را در آزمایشی با ۷۷۰۰ شرکت‌کننده بررسی کرده است. پژوهشگران گزارش کرده‌اند که پیام‌های شخصی‌سازی‌شده با کمک مدل‌های زبانی تقریباً سه برابر بیشتر از پیام‌های فیشینگ عمومی کلیک دریافت کرده‌اند. این نتیجه نیز مربوط به شرایط مطالعه است، نه اندازه‌گیری مستقیم کلاهبرداری‌های بانکی در ایران. بااین‌حال، هر دو پژوهش به یک نکته مهم اشاره می‌کنند: وقتی پیام با شرایط مخاطب تناسب بیشتری داشته باشد، ممکن است باورپذیرتر شود؛ بنابراین، غلط املایی و نگارش ضعیف دیگر معیارهای کافی برای شناسایی فیشینگ نیستند.

منابع پژوهشی:

این تهدید برای کاربران ایرانی چه معنایی دارد؟

برای کاربر ایرانی، خطر قابل‌فهم‌تر از هر جا در پیام‌هایی دیده می‌شود که با پول، کارت بانکی، حساب کاربری و خدمات آنلاین ارتباط دارند. پیام جعلی ممکن است ادعا کند تراکنشی مشکوک ثبت شده، حساب نیاز به تأیید دارد، بسته‌ای در انتظار دریافت است یا برای جلوگیری از قطع یک خدمت باید فوراً اقدام شود. در شکل دیگری از همین سناریو، تماس‌گیرنده خود را کارمند بانک یا پشتیبانی یک سرویس معرفی می‌کند و از مخاطب می‌خواهد اطلاعاتی بدهد، برنامه‌ای نصب کند یا به یک لینک مراجعه کند.

هوش مصنوعی می‌تواند به حرفه‌ای‌ترشدن متن یا طبیعی‌ترشدن گفت‌وگو کمک کند، اما این موضوع به معنای آن نیست که تمام پیام‌های جعلی با AI ساخته می‌شوند یا تمام کلاهبرداران از این فناوری استفاده می‌کنند. کلاهبرداری‌های متداول نیز ممکن است بدون هوش مصنوعی انجام شوند. مسئله اصلی این است که اگر مهاجم از این ابزارها استفاده کند، برخی نشانه‌های ظاهری که کاربران پیش‌تر به آن‌ها تکیه می‌کردند، ممکن است کمتر قابل اعتماد باشند.

برای مثال، فرض کنید پیامکی با نگارش درست و لحنی رسمی دریافت می‌کنید که از شما می‌خواهد برای بررسی یک تراکنش وارد صفحه‌ای شوید. اگر تنها معیار شما وجود غلط املایی باشد، ممکن است پیام را واقعی فرض کنید. درحالی‌که معیار مهم‌تر این است که آیا درخواست از مسیر رسمی بانک آمده و آیا واقعاً چنین اقدامی لازم است. به همین ترتیب، اگر فردی در تماس تلفنی با اطمینان از مشکل حساب شما صحبت کند، لحن حرفه‌ای او نباید جای تأیید مستقل هویتش را بگیرد.

در مورد ایران باید یک مرز روشن را نیز حفظ کرد: گزارش رویترز درباره حملات ژاپن و کره جنوبی است و به‌تنهایی اثبات نمی‌کند که همان موج حملات یا همان ابزارها علیه بانک‌های ایرانی استفاده شده‌اند. برای ادعای وقوع یک کارزار مشخص در ایران به شواهد داخلی، گزارش فنی یا تأیید منابع معتبر نیاز است. با وجود این، روش‌های فیشینگ و جعل هویت به یک کشور خاص محدود نیستند؛ شناخت این روش‌ها برای هر کاربری که از خدمات بانکی و آنلاین استفاده می‌کند، ارزش عملی دارد.

سه سناریوی فریب که باید بشناسید

سناریوی اول: پیام بانکی حرفه‌ای، اما با درخواست مشکوک

پیامی دریافت می‌کنید که می‌گوید فعالیت غیرعادی در حساب شما شناسایی شده و باید برای جلوگیری از مسدودشدن کارت، اطلاعات خود را تأیید کنید. متن روان است، نام بانک درست نوشته شده و پیام از نظر ظاهری شبیه اطلاع‌رسانی رسمی به نظر می‌رسد. ممکن است حتی برای ایجاد حس فوریت، زمان محدودی برای اقدام تعیین شده باشد.

در این موقعیت، به‌جای کلیک روی لینک، برنامه رسمی بانک را مستقلاً باز کنید یا از آدرسی استفاده کنید که قبلاً از منبع معتبر می‌شناختید. اگر موضوع واقعاً به حساب شما مربوط باشد، باید بتوانید آن را از مسیر رسمی پیگیری کنید. روی نام فرستنده یا ظاهر صفحه به‌تنهایی حساب نکنید؛ این موارد به‌تنهایی اصالت پیام را ثابت نمی‌کنند.

سناریوی دوم: تماس‌گیرنده‌ای که خود را کارمند بانک معرفی می‌کند

فردی تماس می‌گیرد و می‌گوید برای جلوگیری از برداشت غیرمجاز باید اطلاعاتی را بررسی کند. او آرام و حرفه‌ای صحبت می‌کند، اصطلاحات بانکی را می‌شناسد و ممکن است جزئیاتی را مطرح کند که باعث اعتماد شما شود. در سناریویی دیگر، تماس‌گیرنده مدعی است از طرف یکی از نزدیکان شما تماس گرفته و وضعیت اضطراری‌ای را توضیح می‌دهد.

فناوری شبیه‌سازی صدا می‌تواند در برخی شرایط برای جعل هویت صوتی استفاده شود؛ بنابراین، آشنا بودن صدا به‌تنهایی دلیل قطعی نیست. اگر درخواست به پول یا اطلاعات محرمانه مربوط است، تماس را قطع کنید و از شماره‌ای که از قبل در اختیار دارید یا از یک مسیر مستقل، هویت فرد را بررسی کنید. کد یک‌بارمصرف، رمز عبور یا اطلاعات محرمانه را صرفاً به دلیل اطمینان ظاهری تماس‌گیرنده در اختیار او قرار ندهید.

سناریوی سوم: نصب برنامه برای رفع مشکل حساب

پیام یا تماس ادعا می‌کند که برای رفع مشکل بانکی، مشاهده تراکنش یا بازگرداندن دسترسی باید برنامه‌ای نصب کنید یا مجوزهایی را روی گوشی فعال کنید. در برخی سناریوهای مجرمانه، هدف از این کار دسترسی به اطلاعات دستگاه، فریب کاربر برای ورود به صفحه جعلی یا تسهیل دسترسی غیرمجاز به حساب‌هاست.

هیچ برنامه‌ای را صرفاً بر اساس لینک ارسالی یک فرد ناشناس نصب نکنید. اگر بانک یا سرویس مورد استفاده شما برنامه رسمی دارد، آن را از منبع رسمی دریافت کنید. همچنین، قبل از اعطای مجوزهایی مانند دسترسی به پیامک‌ها، اعلان‌ها یا قابلیت‌های دسترس‌پذیری (Accessibility)، بررسی کنید که برنامه واقعاً به آن مجوز نیاز دارد. درخواست غیرمنتظره برای نصب نرم‌افزار یا فعال‌کردن دسترسی‌های گسترده، دلیل کافی برای توقف و بررسی است.

این سه سناریو نمونه‌های توضیحی‌اند و به معنی گزارش وقوع یک حمله مشخص با همین جزئیات نیستند. هدف، نشان‌دادن نقاطی است که مهاجم ممکن است از آن‌ها برای سوءاستفاده از اعتماد کاربران استفاده کند.

پنج نشانه که باید شما را به توقف وادار کند

هیچ نشانه منفردی نمی‌تواند تمام کلاهبرداری‌ها را مشخص کند، اما وجود یک یا چند مورد زیر باید باعث شود پیش از اقدام، درخواست را مستقل بررسی کنید.

۱. فشار برای تصمیم فوری: به شما گفته می‌شود فقط چند دقیقه فرصت دارید، حسابتان فوراً مسدود می‌شود یا در صورت اقدام‌نکردن پولتان از دست می‌رود. عجله‌دادن به قربانی می‌تواند فرصت بررسی را از او بگیرد.

۲. درخواست رمز یا کد تأیید: از شما خواسته می‌شود رمز عبور، کد یک‌بارمصرف یا اطلاعات محرمانه را در اختیار فرد دیگری بگذارید. کد تأیید ممکن است برای ورود به حساب یا تأیید یک عملیات صادر شده باشد؛ آن را بدون درک دقیق کاربردش وارد نکنید و برای دیگران نخوانید.

۳. لینک غیرمنتظره: برای مشاهده تراکنش یا رفع مشکل، لینکی ارسال می‌شود که انتظارش را نداشته‌اید. به‌جای استفاده از لینک، سرویس را از برنامه رسمی یا آدرس مستقلی که می‌شناسید باز کنید.

۴. درخواست نصب برنامه یا اعطای مجوز: تماس‌گیرنده یا فرستنده پیام اصرار دارد نرم‌افزاری نصب کنید، فایل ناشناسی را باز کنید یا دسترسی‌های گسترده‌ای به برنامه بدهید.

۵. درخواست انتقال پول برای محافظت از حساب: به شما گفته می‌شود برای جلوگیری از سرقت، تأیید هویت یا آزادسازی حساب باید پول را به حساب دیگری منتقل کنید. چنین درخواستی را از مسیر رسمی بانک بررسی کنید و صرفاً به ادعای تماس‌گیرنده اعتماد نکنید.

نکته مهم این است که کلاهبرداری حرفه‌ای ممکن است هیچ غلط املایی نداشته باشد، لحن تهدیدآمیز به کار نبرد یا حتی بخشی از اطلاعات واقعی را در اختیار داشته باشد. بنابراین، نبود این نشانه‌ها هم اصالت پیام را تضمین نمی‌کند. معیار اصلی، بررسی مستقل هویت فرستنده و ضرورت درخواست است.

اگر روی لینک کلیک کردید یا اطلاعات بانکی را دادید، چه کنید؟

اگر متوجه شدید که احتمالاً با یک پیام یا تماس جعلی تعامل داشته‌اید، مهم است که بدون اتلاف وقت و بدون وحشت‌زدگی اقدام کنید.

  • اگر اطلاعات بانکی یا کد تأیید را افشا کرده‌اید، از مسیر رسمی بانک موضوع را گزارش دهید و درباره مسدودسازی موقت ابزار پرداخت یا اقدامات حفاظتی لازم راهنمایی بگیرید. اگر رمز حسابی را افشا کرده‌اید، آن را از یک دستگاه امن تغییر دهید.

  • اگر تراکنش غیرمجاز مشاهده کردید، فوراً با بانک تماس بگیرید و زمان، مبلغ و شناسه تراکنش را ثبت کنید. برای پیگیری، پیام‌ها و سوابق مربوط را نگه دارید.

  • اگر برنامه ناشناسی نصب کرده‌اید، از انجام تراکنش‌های حساس با دستگاه مشکوک خودداری کنید. دسترسی‌های برنامه را بررسی کنید و از یک دستگاه امن برای تغییر اطلاعات ورود مهم استفاده کنید. اگر احتمال دسترسی غیرمجاز به دستگاه وجود دارد، از متخصص معتبر کمک بگیرید.

  • اگر لینک را باز کرده‌اید اما اطلاعاتی وارد نکرده‌اید، لزوماً به این معنا نیست که حساب شما هک شده است. بااین‌حال، صفحه را ببندید، فایل احتمالی را اجرا نکنید و در صورت دریافت هشدار امنیتی یا مشاهده رفتار غیرعادی، دستگاه و حساب‌های خود را بررسی کنید.

  • اگر قربانی کلاهبرداری شده‌اید، شواهد را حفظ کنید؛ از جمله تصویر پیام، آدرس لینک، شماره تماس، زمان رخداد و جزئیات تراکنش. برای گزارش در ایران می‌توانید از مسیرهای رسمی بانک و پلیس فتا استفاده کنید؛ شماره فوریت‌های سایبری پلیس فتا ۰۹۶۳۸۰ است.

در چنین رخدادهایی، سرعت گزارش‌دادن اهمیت دارد؛ اما از اقدام‌های عجولانه دیگری که فرد ناشناس پیشنهاد می‌کند، مانند نصب ابزارهای ناشناس برای «بازگرداندن پول»، خودداری کنید.

آیا بانک‌ها هم باید روش‌های دفاعی خود را تغییر دهند؟

پاسخ کوتاه این است که دفاع بانکی نباید فقط به تشخیص پیام‌های مشکوک یا آموزش عمومی کاربران محدود بماند. اگر مهاجمان بتوانند متن‌های متنوع‌تر تولید کنند و بخشی از فعالیت‌های فنی خود را خودکار سازند، سازمان‌های مدافع نیز باید مجموعه‌ای از کنترل‌های فنی و عملیاتی را به‌کار بگیرند.

یکی از اقدامات مهم، پایش رفتار تراکنش‌ها است. بانک می‌تواند الگوهای معمول استفاده از حساب را بررسی کند و تراکنش‌هایی را که از نظر مبلغ، مقصد، زمان یا شرایط ورود غیرعادی‌اند، برای بررسی بیشتر علامت‌گذاری کند. البته این روش به‌تنهایی کافی نیست و باید با کنترل‌های مناسب همراه باشد تا هشدارهای اشتباه به محدودیت بی‌دلیل حساب مشتریان منجر نشوند.

اقدام دیگر، تقویت احراز هویت و تأیید عملیات حساس است. برای نمونه، تغییر اطلاعات مهم حساب یا ثبت مقصد تازه برای انتقال وجه ممکن است به کنترل‌های تکمیلی متناسب با سطح ریسک نیاز داشته باشد. هدف این است که اگر مهاجم به بخشی از اطلاعات کاربر دسترسی پیدا کرد، نتواند صرفاً با همان اطلاعات به تمام عملیات حساس دسترسی داشته باشد.

بانک‌ها و شرکت‌ها همچنین باید روی مدیریت دسترسی‌ها، به‌روزرسانی نرم‌افزارها، ثبت و تحلیل رخدادها، آزمون امنیتی و تمرین واکنش به حادثه سرمایه‌گذاری کنند. ابزارهای هوش مصنوعی می‌توانند در تحلیل حجم زیاد هشدارها و شناسایی الگوهای غیرعادی به تیم‌های امنیتی کمک کنند، اما تصمیم‌های خودکار بدون نظارت و ارزیابی مناسب نیز می‌توانند خطا را افزایش دهند.

برای کسب‌وکارهای ایرانی، نتیجه عملی این است که نباید دفاع را به یک ابزار یا یک پیام هشدار محدود کرد. آموزش کاربران، کنترل‌های فنی، احراز هویت متناسب با ریسک و سازوکار واکنش سریع باید در کنار یکدیگر قرار گیرند. در عین حال، از گزارش حملات خارجی نمی‌توان به‌تنهایی نتیجه گرفت که وضعیت دفاعی بانک‌های ایران ضعیف یا قوی است؛ چنین ارزیابی‌ای به داده‌ها و شواهد مستقل درباره زیرساخت‌های داخلی نیاز دارد.

آیا روش‌های دفاعی واقعاً عقب مانده‌اند؟

افزایش توانایی مهاجمان به معنای شکست دفاع سایبری نیست. هوش مصنوعی می‌تواند برخی فعالیت‌های مهاجم را سریع‌تر کند، اما همین فناوری در سمت دفاع نیز برای تحلیل هشدارها، بررسی رخدادها و تشخیص الگوهای مشکوک قابل استفاده است. پژوهش منتشرشده در سال ۲۰۲۶ درباره خودکارسازی فیشینگ نیز نشان داده است که مدل‌های زبانی علاوه بر تولید پیام‌های فریبنده، می‌توانند در شرایط آزمایشی به شناسایی پیام‌های مشکوک کمک کنند. البته نتایج آزمایشگاهی به‌تنهایی تضمین نمی‌کنند که یک ابزار تشخیص در محیط واقعی و در برابر همه انواع حمله عملکرد مشابهی داشته باشد.

چالش اصلی، سرعت سازگاری است. اگر سازمانی همچنان بر شناسایی غلط‌های املایی، فهرست محدود لینک‌های مخرب یا آموزش‌های عمومی و تکراری تکیه کند، ممکن است بخشی از حملات جدید را از دست بدهد. در مقابل، سازمانی که کنترل‌های فنی خود را به‌روز نگه می‌دارد، رفتار تراکنش‌ها را پایش می‌کند و مسیر گزارش و واکنش روشنی دارد، می‌تواند احتمال موفقیت برخی حملات را کاهش دهد.

در سطح کاربران نیز قرار نیست همه افراد از روی یک پیام تشخیص دهند که متن را انسان نوشته یا هوش مصنوعی. این معیار نه ساده است و نه قابل اتکا. روش دفاعی مؤثرتر آن است که درخواست‌های حساس از یک مسیر مستقل بررسی شوند؛ حتی اگر پیام کاملاً طبیعی به نظر برسد یا تماس‌گیرنده لحن مطمئنی داشته باشد.

جمع‌بندی؛ به ظاهر پیام اعتماد نکنید، درخواست را بررسی کنید

گزارش رویترز از حملات سایبری در ژاپن و کره جنوبی نشان می‌دهد که هوش مصنوعی می‌تواند بخشی از فعالیت‌های مهاجمان را سریع‌تر و اجرای برخی عملیات‌ها را برای افراد کم‌تجربه‌تر آسان‌تر کند. بااین‌حال، نقش دقیق این فناوری در همه رخدادها هنوز روشن نیست و شواهد گزارش‌شده نیز اثبات نمی‌کنند که همان موج حملات در ایران رخ داده است.

برای کاربران ایرانی، مهم‌ترین نگرانی عملی، استفاده احتمالی از هوش مصنوعی برای طبیعی‌ترکردن پیام‌های فیشینگ، شخصی‌سازی درخواست‌های جعلی و تقویت جعل هویت است. در چنین شرایطی، پیام بدون غلط املایی یا تماس‌گیرنده‌ای با لحن حرفه‌ای نباید به‌تنهایی قابل اعتماد تلقی شود. اگر از شما رمز، کد تأیید، نصب برنامه یا انتقال پول خواسته شد، درخواست را از مسیری مستقل و رسمی بررسی کنید.

برای بانک‌ها و شرکت‌ها نیز دفاع مؤثر به ترکیبی از پایش رفتار، احراز هویت متناسب با ریسک، به‌روزرسانی فنی و واکنش سریع نیاز دارد. هوش مصنوعی نه به‌تنهایی پایان امنیت بانکی است و نه راه‌حل خودکار آن؛ نتیجه به این بستگی دارد که مهاجمان و مدافعان چگونه از این فناوری استفاده کنند.

در عصر هوش مصنوعی، مطمئن‌ترین راه تشخیص کلاهبرداری حدس‌زدن منشأ پیام نیست؛ تأیید مستقل درخواست پیش از هر اقدام مالی است.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

اهمیت گزارش حملات شرق آسیا فقط در ورود یک فناوری تازه به جرایم سایبری نیست؛ مسئله این است که هوش مصنوعی می‌تواند هزینه و زمان لازم برای آماده‌سازی بعضی حملات را کاهش دهد. اگر مهاجم بتواند پیام‌های دقیق‌تر تولید کند، اطلاعات عمومی قربانی را در متن بگنجاند یا از ابزارهای خودکار برای بررسی ضعف‌های فنی کمک بگیرد، بخشی از روش‌های دفاعی مبتنی بر شناسایی نشانه‌های آشکار ممکن است کارایی کمتری داشته باشند. بااین‌حال، نسبت‌دادن هر حمله پیچیده به هوش مصنوعی بدون شواهد فنی، تحلیل را از گزارش مستند به گمانه‌زنی تبدیل می‌کند.

برای کاربران ایرانی، یکی از کاربردی‌ترین نتایج این تحول در حوزه فیشینگ و مهندسی اجتماعی دیده می‌شود. کلاهبردار برای سرقت پول همیشه نیاز ندارد مستقیماً سامانه بانکی را هک کند؛ گاهی کافی است کاربر را متقاعد کند خودش کد تأیید را ارائه دهد، روی لینک نامناسب کلیک کند یا تراکنشی را انجام دهد. هوش مصنوعی می‌تواند این فریب را حرفه‌ای‌تر کند، اما باید میان تولید محتوای قانع‌کننده و نفوذ به سامانه بانکی تفاوت گذاشت. این دو یکسان نیستند و هرکدام به شواهد و روش‌های دفاعی متفاوتی نیاز دارند.

از منظر دفاع، پاسخ صرفاً آموزش کاربران یا خرید ابزارهای جدید نیست. بانک‌ها و شرکت‌ها باید فرایندهای تأیید عملیات حساس، پایش تراکنش‌های غیرعادی، مدیریت دسترسی‌ها و واکنش به رخداد را به‌روز نگه دارند. کاربران نیز باید عادت کنند درخواست‌های حساس را از مسیر مستقلی تأیید کنند. در عصر پیام‌های بی‌غلط و تماس‌های باورپذیر، اعتماد باید بر پایه راستی‌آزمایی باشد، نه ظاهر حرفه‌ای ارتباط.

پرسش‌های متداول

آیا هوش مصنوعی می‌تواند پیامک جعلی بانکی تولید کند؟

بله. ابزارهای هوش مصنوعی می‌توانند به تولید متن‌های روان و متناسب با مخاطب کمک کنند. بااین‌حال، ظاهر حرفه‌ای پیام ثابت نمی‌کند که با هوش مصنوعی ساخته شده یا واقعی است؛ اعتبار فرستنده و درخواست باید مستقل بررسی شود.

از کجا بفهمیم یک پیام بانکی جعلی است؟

به‌جای تکیه بر غلط املایی یا ظاهر پیام، به درخواست آن توجه کنید. لینک غیرمنتظره، درخواست رمز یا کد تأیید، نصب برنامه و فشار برای انتقال فوری پول، همگی نیازمند بررسی مستقل‌اند. برای اطمینان، از برنامه یا شماره رسمی بانک استفاده کنید.

آیا تماس با صدای آشنا می‌تواند جعلی باشد؟

بله، شبیه‌سازی صدا می‌تواند در برخی کلاهبرداری‌ها برای جعل هویت استفاده شود. اگر تماس‌گیرنده درخواست فوری پول یا اطلاعات محرمانه دارد، تماس را قطع کنید و از طریق شماره قبلی یا راه ارتباطی مستقلی هویت او را بررسی کنید.

آیا هوش مصنوعی می‌تواند به‌تنهایی سامانه‌های بانکی را هک کند؟

گزارش رویترز چنین نتیجه‌ای نمی‌دهد. هوش مصنوعی ممکن است در برخی مراحل، مانند تحلیل اطلاعات، کمک به کدنویسی یا تولید پیام فریبنده نقش داشته باشد؛ اما موفقیت حمله به عوامل فنی و عملیاتی دیگری نیز وابسته است.

منابع

۱. Reuters — South Korea, Japan buffeted by hacks as AI lowers bar for cybercriminals، ۹ اکتبر ۲۰۲۶

۲. Evaluating large language models’ ability to automate spear phishing — Expert Systems with Applications، ۵ ژوئن ۲۰۲۶

۳. A Large-Scale Study of Personalized Phishing using Large Language Models — USENIX Security 2026

۴. FBI Internet Crime Complaint Center — Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث