پیام جعلی بانک با کمک هوش مصنوعی؛ چرا تشخیص کلاهبرداری سختتر شده است؟
هوش مصنوعی چگونه پیامهای جعلی بانکی و جعل هویت را باورپذیرتر میکند؟ با نشانههای فیشینگ جدید و راههای محافظت از حساب بانکی آشنا شوید.
هوش مصنوعی فقط کار مهاجمان سایبری را در نوشتن کد یا بررسی ضعفهای نرمافزاری سریعتر نمیکند؛ این فناوری میتواند به تولید پیامهای فریبنده، شخصیسازی حملات و خودکارسازی برخی مراحل عملیات مجرمانه نیز کمک کند. گزارش رویترز در 17مهر 1405 از موجی از رخدادهای سایبری در ژاپن و کره جنوبی خبر میدهد؛ رخدادهایی که احتمال نقش ابزارهای هوش مصنوعی در بخشی از آنها در دست بررسی است. برای کاربران ایرانی، اهمیت این خبر در اثبات وقوع همان حملات در داخل کشور نیست، بلکه در تغییری است که ممکن است در شیوه کلاهبرداری ایجاد شود: پیام جعلی میتواند بدون غلط املایی نوشته شود، تماسگیرنده میتواند حرفهای و مطمئن به نظر برسد و اطلاعات عمومی قربانی میتواند برای ساختن یک سناریوی باورپذیر به کار برود. در چنین شرایطی، تشخیص فیشینگ دیگر نباید فقط بر ظاهر پیام تکیه کند؛ راستیآزمایی درخواست از یک مسیر مستقل، به بخش ضروری امنیت مالی تبدیل میشود.
حملات بانکی ژاپن و کره جنوبی؛ رویترز چه گزارش کرده است؟
گزارش رویترز در17 شهریور میگوید شرکتها و مؤسسات مالی ژاپن و کره جنوبی در حال تقویت دفاع سایبری خود پس از مجموعهای از حملات هستند. بر اساس این گزارش، ۹ بانک کره جنوبی و دو کلیسای بزرگ در حال بررسی حملات سایبری بودهاند و شرکتهایی در ژاپن، از جمله دایوا سکیوریتیز، سافتبانک و فروشگاههای زنجیرهای لاوسون نیز با رخدادهای امنیتی روبهرو شدهاند. گزارش به دادههای شرکت امنیتی TrendAI اشاره میکند که بر اساس آن، ژاپن در ۹ ماه نخست سال ۲۰۲۶ با رخدادهای سایبری بیشتری نسبت به کل سال قبل مواجه شده است. شمار رخدادهای ثبتشده در سپتامبر به ۸۶ مورد رسیده؛ حدود ۱۸ درصد بیشتر از اوت و ۳۷ درصد بیشتر از ژوئیه. این ارقام به دادههای مورد اشاره در گزارش مربوطاند و نباید آنها را بهعنوان آمار تمام حملات سایبری جهان در نظر گرفت.
بخش مهم گزارش به احتمال استفاده از هوش مصنوعی مربوط میشود. متخصصان امنیتی گفتهاند این فناوری میتواند کارهایی مانند بررسی سامانهها برای یافتن آسیبپذیریها و آمادهسازی پیامهای فیشینگ را خودکار کند؛ در نتیجه، بعضی عملیاتها با سرعت بیشتر و هزینه کمتر انجام میشوند. شرکت امنیت سایبری CrowdStrike نیز ارزیابی کرده که یک مهاجم مظنون ۲۶ ساله مستقر در چین، که احتمالاً با انگیزه مالی فعالیت میکرده، به کمک ابزارهای هوش مصنوعی در حملههای مرتبط با بانکهای کره جنوبی عمل کرده است. طبق گزارش، این فرد از یک عامل هوش مصنوعی توسعهیافته در چین و ابزار Claude Code استفاده کرده بود.
منبع: گزارش رویترز، ۹ اکتبر ۲۰۲۶
هوش مصنوعی دقیقاً چه چیزی را برای مجرمان آسانتر میکند؟
برای درک خطر، باید از تصور رایج «هکر باهوش که وارد سامانه بانک میشود» فاصله بگیریم. همه جرایم مالی سایبری با نفوذ مستقیم به زیرساخت بانک انجام نمیشوند. در بسیاری از کلاهبرداریها، مهاجم تلاش میکند خود کاربر را به انجام کاری وادار کند که در نهایت به افشای اطلاعات، دسترسی غیرمجاز یا انتقال پول منجر شود. فیشینگ و مهندسی اجتماعی از همین نقطه استفاده میکنند: بهجای شکستن مستقیم یک سامانه، اعتماد انسان هدف قرار میگیرد.
هوش مصنوعی مولد میتواند به مهاجم کمک کند پیامهایی با نگارش طبیعیتر بنویسد، متن را با زبان و شرایط مخاطب تطبیق دهد یا برای گروههای مختلف نسخههای متفاوتی از یک سناریوی فریب بسازد. همچنین، ابزارهای خودکار میتوانند در گردآوری اطلاعات عمومی، دستهبندی دادهها یا انجام بعضی مراحل فنی کمک کنند. این قابلیتها لزوماً به معنای آن نیست که یک مدل هوش مصنوعی بهتنهایی میتواند حساب بانکی را هک کند؛ اما ممکن است زمان و مهارت لازم برای آمادهسازی بخشی از عملیات را کاهش دهند.
تغییر مهم، افزایش مقیاس و شخصیسازی است. در روش سنتی، کلاهبردار ممکن بود یک متن ثابت را برای هزاران نفر بفرستد و امیدوار باشد تعدادی از آنها فریب بخورند. با کمک ابزارهای هوش مصنوعی، ساخت نسخههای متفاوت از یک پیام برای گروههای مختلف مخاطبان آسانتر میشود. پیام میتواند از نظر لحن رسمیتر باشد، به یک خرید یا رویداد مرتبط با قربانی اشاره کند یا از اصطلاحاتی استفاده کند که با محیط کاری و زندگی او تناسب دارند. اگر اطلاعات عمومی فرد نیز در دسترس باشد، احتمال دارد مهاجم آنها را برای واقعی جلوهدادن سناریو به کار بگیرد.
البته هوش مصنوعی بهتنهایی اطلاعات محرمانه بانکی را در اختیار مهاجم قرار نمیدهد و نمیتواند بدون دسترسی یا داده مناسب از تمام جزئیات زندگی قربانی آگاه باشد. اطلاعات شخصی ممکن است از منابع عمومی، افشای دادهها، حسابهای شبکههای اجتماعی یا ارتباطات قبلی به دست آمده باشند. هوش مصنوعی میتواند استفاده از بخشی از این اطلاعات را آسانتر کند، اما دسترسی به داده و نحوه اجرای حمله همچنان اهمیت دارند.
شواهد پژوهشی چه میگویند؟ آیا فیشینگ تولیدشده با هوش مصنوعی موفقتر است؟
گزارش رویترز تنها منبعی نیست که درباره تغییر توانمندی مهاجمان هشدار میدهد. پژوهش منتشرشده در ژوئن ۲۰۲۶ در نشریه Expert Systems with Applications، توانایی مدلهای زبانی بزرگ را برای خودکارسازی فیشینگ هدفمند بررسی کرده است. در این مطالعه، ۱۰۱ شرکتکننده در معرض پیامهایی با شیوههای تولید متفاوت قرار گرفتند. نرخ کلیک در گروه پیامهای کنترل حدود ۱۲ درصد بود؛ درحالیکه پیامهای ساختهشده بهوسیله متخصصان انسانی حدود ۵۴ درصد و پیامهای تولیدشده با هوش مصنوعی نیز حدود ۵۴ درصد نرخ کلیک داشتند. در حالتی که انسان و هوش مصنوعی با هم در تولید پیام مشارکت داشتند، این رقم حدود ۵۶ درصد گزارش شد.
این اعداد نشان میدهند پیامهای تولیدشده با هوش مصنوعی در شرایط همان آزمایش توانستهاند عملکردی مشابه پیامهای ساختهشده توسط متخصصان انسانی داشته باشند. اما تفسیر درست نتیجه اهمیت دارد: این پژوهش آزمایش کنترلشدهای با ۱۰۱ شرکتکننده بوده است؛ نرخ کلیک آن را نمیتوان مستقیماً به احتمال قربانیشدن همه کاربران یا نرخ موفقیت حملات واقعی در ایران تعمیم داد. محیط آزمایش، نوع پیام، ویژگی شرکتکنندگان و روش اجرا همگی در نتیجه اثر دارند.
مطالعه دیگری که در کنفرانس امنیتی USENIX Security 2026 ارائه شده، فیشینگ شخصیسازیشده با مدلهای زبانی را در آزمایشی با ۷۷۰۰ شرکتکننده بررسی کرده است. پژوهشگران گزارش کردهاند که پیامهای شخصیسازیشده با کمک مدلهای زبانی تقریباً سه برابر بیشتر از پیامهای فیشینگ عمومی کلیک دریافت کردهاند. این نتیجه نیز مربوط به شرایط مطالعه است، نه اندازهگیری مستقیم کلاهبرداریهای بانکی در ایران. بااینحال، هر دو پژوهش به یک نکته مهم اشاره میکنند: وقتی پیام با شرایط مخاطب تناسب بیشتری داشته باشد، ممکن است باورپذیرتر شود؛ بنابراین، غلط املایی و نگارش ضعیف دیگر معیارهای کافی برای شناسایی فیشینگ نیستند.
منابع پژوهشی:
این تهدید برای کاربران ایرانی چه معنایی دارد؟
برای کاربر ایرانی، خطر قابلفهمتر از هر جا در پیامهایی دیده میشود که با پول، کارت بانکی، حساب کاربری و خدمات آنلاین ارتباط دارند. پیام جعلی ممکن است ادعا کند تراکنشی مشکوک ثبت شده، حساب نیاز به تأیید دارد، بستهای در انتظار دریافت است یا برای جلوگیری از قطع یک خدمت باید فوراً اقدام شود. در شکل دیگری از همین سناریو، تماسگیرنده خود را کارمند بانک یا پشتیبانی یک سرویس معرفی میکند و از مخاطب میخواهد اطلاعاتی بدهد، برنامهای نصب کند یا به یک لینک مراجعه کند.
هوش مصنوعی میتواند به حرفهایترشدن متن یا طبیعیترشدن گفتوگو کمک کند، اما این موضوع به معنای آن نیست که تمام پیامهای جعلی با AI ساخته میشوند یا تمام کلاهبرداران از این فناوری استفاده میکنند. کلاهبرداریهای متداول نیز ممکن است بدون هوش مصنوعی انجام شوند. مسئله اصلی این است که اگر مهاجم از این ابزارها استفاده کند، برخی نشانههای ظاهری که کاربران پیشتر به آنها تکیه میکردند، ممکن است کمتر قابل اعتماد باشند.
برای مثال، فرض کنید پیامکی با نگارش درست و لحنی رسمی دریافت میکنید که از شما میخواهد برای بررسی یک تراکنش وارد صفحهای شوید. اگر تنها معیار شما وجود غلط املایی باشد، ممکن است پیام را واقعی فرض کنید. درحالیکه معیار مهمتر این است که آیا درخواست از مسیر رسمی بانک آمده و آیا واقعاً چنین اقدامی لازم است. به همین ترتیب، اگر فردی در تماس تلفنی با اطمینان از مشکل حساب شما صحبت کند، لحن حرفهای او نباید جای تأیید مستقل هویتش را بگیرد.
در مورد ایران باید یک مرز روشن را نیز حفظ کرد: گزارش رویترز درباره حملات ژاپن و کره جنوبی است و بهتنهایی اثبات نمیکند که همان موج حملات یا همان ابزارها علیه بانکهای ایرانی استفاده شدهاند. برای ادعای وقوع یک کارزار مشخص در ایران به شواهد داخلی، گزارش فنی یا تأیید منابع معتبر نیاز است. با وجود این، روشهای فیشینگ و جعل هویت به یک کشور خاص محدود نیستند؛ شناخت این روشها برای هر کاربری که از خدمات بانکی و آنلاین استفاده میکند، ارزش عملی دارد.
سه سناریوی فریب که باید بشناسید
سناریوی اول: پیام بانکی حرفهای، اما با درخواست مشکوک
پیامی دریافت میکنید که میگوید فعالیت غیرعادی در حساب شما شناسایی شده و باید برای جلوگیری از مسدودشدن کارت، اطلاعات خود را تأیید کنید. متن روان است، نام بانک درست نوشته شده و پیام از نظر ظاهری شبیه اطلاعرسانی رسمی به نظر میرسد. ممکن است حتی برای ایجاد حس فوریت، زمان محدودی برای اقدام تعیین شده باشد.
در این موقعیت، بهجای کلیک روی لینک، برنامه رسمی بانک را مستقلاً باز کنید یا از آدرسی استفاده کنید که قبلاً از منبع معتبر میشناختید. اگر موضوع واقعاً به حساب شما مربوط باشد، باید بتوانید آن را از مسیر رسمی پیگیری کنید. روی نام فرستنده یا ظاهر صفحه بهتنهایی حساب نکنید؛ این موارد بهتنهایی اصالت پیام را ثابت نمیکنند.
سناریوی دوم: تماسگیرندهای که خود را کارمند بانک معرفی میکند
فردی تماس میگیرد و میگوید برای جلوگیری از برداشت غیرمجاز باید اطلاعاتی را بررسی کند. او آرام و حرفهای صحبت میکند، اصطلاحات بانکی را میشناسد و ممکن است جزئیاتی را مطرح کند که باعث اعتماد شما شود. در سناریویی دیگر، تماسگیرنده مدعی است از طرف یکی از نزدیکان شما تماس گرفته و وضعیت اضطراریای را توضیح میدهد.
فناوری شبیهسازی صدا میتواند در برخی شرایط برای جعل هویت صوتی استفاده شود؛ بنابراین، آشنا بودن صدا بهتنهایی دلیل قطعی نیست. اگر درخواست به پول یا اطلاعات محرمانه مربوط است، تماس را قطع کنید و از شمارهای که از قبل در اختیار دارید یا از یک مسیر مستقل، هویت فرد را بررسی کنید. کد یکبارمصرف، رمز عبور یا اطلاعات محرمانه را صرفاً به دلیل اطمینان ظاهری تماسگیرنده در اختیار او قرار ندهید.
سناریوی سوم: نصب برنامه برای رفع مشکل حساب
پیام یا تماس ادعا میکند که برای رفع مشکل بانکی، مشاهده تراکنش یا بازگرداندن دسترسی باید برنامهای نصب کنید یا مجوزهایی را روی گوشی فعال کنید. در برخی سناریوهای مجرمانه، هدف از این کار دسترسی به اطلاعات دستگاه، فریب کاربر برای ورود به صفحه جعلی یا تسهیل دسترسی غیرمجاز به حسابهاست.
هیچ برنامهای را صرفاً بر اساس لینک ارسالی یک فرد ناشناس نصب نکنید. اگر بانک یا سرویس مورد استفاده شما برنامه رسمی دارد، آن را از منبع رسمی دریافت کنید. همچنین، قبل از اعطای مجوزهایی مانند دسترسی به پیامکها، اعلانها یا قابلیتهای دسترسپذیری (Accessibility)، بررسی کنید که برنامه واقعاً به آن مجوز نیاز دارد. درخواست غیرمنتظره برای نصب نرمافزار یا فعالکردن دسترسیهای گسترده، دلیل کافی برای توقف و بررسی است.
این سه سناریو نمونههای توضیحیاند و به معنی گزارش وقوع یک حمله مشخص با همین جزئیات نیستند. هدف، نشاندادن نقاطی است که مهاجم ممکن است از آنها برای سوءاستفاده از اعتماد کاربران استفاده کند.
پنج نشانه که باید شما را به توقف وادار کند
هیچ نشانه منفردی نمیتواند تمام کلاهبرداریها را مشخص کند، اما وجود یک یا چند مورد زیر باید باعث شود پیش از اقدام، درخواست را مستقل بررسی کنید.
۱. فشار برای تصمیم فوری: به شما گفته میشود فقط چند دقیقه فرصت دارید، حسابتان فوراً مسدود میشود یا در صورت اقدامنکردن پولتان از دست میرود. عجلهدادن به قربانی میتواند فرصت بررسی را از او بگیرد.
۲. درخواست رمز یا کد تأیید: از شما خواسته میشود رمز عبور، کد یکبارمصرف یا اطلاعات محرمانه را در اختیار فرد دیگری بگذارید. کد تأیید ممکن است برای ورود به حساب یا تأیید یک عملیات صادر شده باشد؛ آن را بدون درک دقیق کاربردش وارد نکنید و برای دیگران نخوانید.
۳. لینک غیرمنتظره: برای مشاهده تراکنش یا رفع مشکل، لینکی ارسال میشود که انتظارش را نداشتهاید. بهجای استفاده از لینک، سرویس را از برنامه رسمی یا آدرس مستقلی که میشناسید باز کنید.
۴. درخواست نصب برنامه یا اعطای مجوز: تماسگیرنده یا فرستنده پیام اصرار دارد نرمافزاری نصب کنید، فایل ناشناسی را باز کنید یا دسترسیهای گستردهای به برنامه بدهید.
۵. درخواست انتقال پول برای محافظت از حساب: به شما گفته میشود برای جلوگیری از سرقت، تأیید هویت یا آزادسازی حساب باید پول را به حساب دیگری منتقل کنید. چنین درخواستی را از مسیر رسمی بانک بررسی کنید و صرفاً به ادعای تماسگیرنده اعتماد نکنید.
نکته مهم این است که کلاهبرداری حرفهای ممکن است هیچ غلط املایی نداشته باشد، لحن تهدیدآمیز به کار نبرد یا حتی بخشی از اطلاعات واقعی را در اختیار داشته باشد. بنابراین، نبود این نشانهها هم اصالت پیام را تضمین نمیکند. معیار اصلی، بررسی مستقل هویت فرستنده و ضرورت درخواست است.
اگر روی لینک کلیک کردید یا اطلاعات بانکی را دادید، چه کنید؟
اگر متوجه شدید که احتمالاً با یک پیام یا تماس جعلی تعامل داشتهاید، مهم است که بدون اتلاف وقت و بدون وحشتزدگی اقدام کنید.
-
اگر اطلاعات بانکی یا کد تأیید را افشا کردهاید، از مسیر رسمی بانک موضوع را گزارش دهید و درباره مسدودسازی موقت ابزار پرداخت یا اقدامات حفاظتی لازم راهنمایی بگیرید. اگر رمز حسابی را افشا کردهاید، آن را از یک دستگاه امن تغییر دهید.
-
اگر تراکنش غیرمجاز مشاهده کردید، فوراً با بانک تماس بگیرید و زمان، مبلغ و شناسه تراکنش را ثبت کنید. برای پیگیری، پیامها و سوابق مربوط را نگه دارید.
-
اگر برنامه ناشناسی نصب کردهاید، از انجام تراکنشهای حساس با دستگاه مشکوک خودداری کنید. دسترسیهای برنامه را بررسی کنید و از یک دستگاه امن برای تغییر اطلاعات ورود مهم استفاده کنید. اگر احتمال دسترسی غیرمجاز به دستگاه وجود دارد، از متخصص معتبر کمک بگیرید.
-
اگر لینک را باز کردهاید اما اطلاعاتی وارد نکردهاید، لزوماً به این معنا نیست که حساب شما هک شده است. بااینحال، صفحه را ببندید، فایل احتمالی را اجرا نکنید و در صورت دریافت هشدار امنیتی یا مشاهده رفتار غیرعادی، دستگاه و حسابهای خود را بررسی کنید.
-
اگر قربانی کلاهبرداری شدهاید، شواهد را حفظ کنید؛ از جمله تصویر پیام، آدرس لینک، شماره تماس، زمان رخداد و جزئیات تراکنش. برای گزارش در ایران میتوانید از مسیرهای رسمی بانک و پلیس فتا استفاده کنید؛ شماره فوریتهای سایبری پلیس فتا ۰۹۶۳۸۰ است.
در چنین رخدادهایی، سرعت گزارشدادن اهمیت دارد؛ اما از اقدامهای عجولانه دیگری که فرد ناشناس پیشنهاد میکند، مانند نصب ابزارهای ناشناس برای «بازگرداندن پول»، خودداری کنید.
آیا بانکها هم باید روشهای دفاعی خود را تغییر دهند؟
پاسخ کوتاه این است که دفاع بانکی نباید فقط به تشخیص پیامهای مشکوک یا آموزش عمومی کاربران محدود بماند. اگر مهاجمان بتوانند متنهای متنوعتر تولید کنند و بخشی از فعالیتهای فنی خود را خودکار سازند، سازمانهای مدافع نیز باید مجموعهای از کنترلهای فنی و عملیاتی را بهکار بگیرند.
یکی از اقدامات مهم، پایش رفتار تراکنشها است. بانک میتواند الگوهای معمول استفاده از حساب را بررسی کند و تراکنشهایی را که از نظر مبلغ، مقصد، زمان یا شرایط ورود غیرعادیاند، برای بررسی بیشتر علامتگذاری کند. البته این روش بهتنهایی کافی نیست و باید با کنترلهای مناسب همراه باشد تا هشدارهای اشتباه به محدودیت بیدلیل حساب مشتریان منجر نشوند.
اقدام دیگر، تقویت احراز هویت و تأیید عملیات حساس است. برای نمونه، تغییر اطلاعات مهم حساب یا ثبت مقصد تازه برای انتقال وجه ممکن است به کنترلهای تکمیلی متناسب با سطح ریسک نیاز داشته باشد. هدف این است که اگر مهاجم به بخشی از اطلاعات کاربر دسترسی پیدا کرد، نتواند صرفاً با همان اطلاعات به تمام عملیات حساس دسترسی داشته باشد.
بانکها و شرکتها همچنین باید روی مدیریت دسترسیها، بهروزرسانی نرمافزارها، ثبت و تحلیل رخدادها، آزمون امنیتی و تمرین واکنش به حادثه سرمایهگذاری کنند. ابزارهای هوش مصنوعی میتوانند در تحلیل حجم زیاد هشدارها و شناسایی الگوهای غیرعادی به تیمهای امنیتی کمک کنند، اما تصمیمهای خودکار بدون نظارت و ارزیابی مناسب نیز میتوانند خطا را افزایش دهند.
برای کسبوکارهای ایرانی، نتیجه عملی این است که نباید دفاع را به یک ابزار یا یک پیام هشدار محدود کرد. آموزش کاربران، کنترلهای فنی، احراز هویت متناسب با ریسک و سازوکار واکنش سریع باید در کنار یکدیگر قرار گیرند. در عین حال، از گزارش حملات خارجی نمیتوان بهتنهایی نتیجه گرفت که وضعیت دفاعی بانکهای ایران ضعیف یا قوی است؛ چنین ارزیابیای به دادهها و شواهد مستقل درباره زیرساختهای داخلی نیاز دارد.
آیا روشهای دفاعی واقعاً عقب ماندهاند؟
افزایش توانایی مهاجمان به معنای شکست دفاع سایبری نیست. هوش مصنوعی میتواند برخی فعالیتهای مهاجم را سریعتر کند، اما همین فناوری در سمت دفاع نیز برای تحلیل هشدارها، بررسی رخدادها و تشخیص الگوهای مشکوک قابل استفاده است. پژوهش منتشرشده در سال ۲۰۲۶ درباره خودکارسازی فیشینگ نیز نشان داده است که مدلهای زبانی علاوه بر تولید پیامهای فریبنده، میتوانند در شرایط آزمایشی به شناسایی پیامهای مشکوک کمک کنند. البته نتایج آزمایشگاهی بهتنهایی تضمین نمیکنند که یک ابزار تشخیص در محیط واقعی و در برابر همه انواع حمله عملکرد مشابهی داشته باشد.
چالش اصلی، سرعت سازگاری است. اگر سازمانی همچنان بر شناسایی غلطهای املایی، فهرست محدود لینکهای مخرب یا آموزشهای عمومی و تکراری تکیه کند، ممکن است بخشی از حملات جدید را از دست بدهد. در مقابل، سازمانی که کنترلهای فنی خود را بهروز نگه میدارد، رفتار تراکنشها را پایش میکند و مسیر گزارش و واکنش روشنی دارد، میتواند احتمال موفقیت برخی حملات را کاهش دهد.
در سطح کاربران نیز قرار نیست همه افراد از روی یک پیام تشخیص دهند که متن را انسان نوشته یا هوش مصنوعی. این معیار نه ساده است و نه قابل اتکا. روش دفاعی مؤثرتر آن است که درخواستهای حساس از یک مسیر مستقل بررسی شوند؛ حتی اگر پیام کاملاً طبیعی به نظر برسد یا تماسگیرنده لحن مطمئنی داشته باشد.
جمعبندی؛ به ظاهر پیام اعتماد نکنید، درخواست را بررسی کنید
گزارش رویترز از حملات سایبری در ژاپن و کره جنوبی نشان میدهد که هوش مصنوعی میتواند بخشی از فعالیتهای مهاجمان را سریعتر و اجرای برخی عملیاتها را برای افراد کمتجربهتر آسانتر کند. بااینحال، نقش دقیق این فناوری در همه رخدادها هنوز روشن نیست و شواهد گزارششده نیز اثبات نمیکنند که همان موج حملات در ایران رخ داده است.
برای کاربران ایرانی، مهمترین نگرانی عملی، استفاده احتمالی از هوش مصنوعی برای طبیعیترکردن پیامهای فیشینگ، شخصیسازی درخواستهای جعلی و تقویت جعل هویت است. در چنین شرایطی، پیام بدون غلط املایی یا تماسگیرندهای با لحن حرفهای نباید بهتنهایی قابل اعتماد تلقی شود. اگر از شما رمز، کد تأیید، نصب برنامه یا انتقال پول خواسته شد، درخواست را از مسیری مستقل و رسمی بررسی کنید.
برای بانکها و شرکتها نیز دفاع مؤثر به ترکیبی از پایش رفتار، احراز هویت متناسب با ریسک، بهروزرسانی فنی و واکنش سریع نیاز دارد. هوش مصنوعی نه بهتنهایی پایان امنیت بانکی است و نه راهحل خودکار آن؛ نتیجه به این بستگی دارد که مهاجمان و مدافعان چگونه از این فناوری استفاده کنند.
در عصر هوش مصنوعی، مطمئنترین راه تشخیص کلاهبرداری حدسزدن منشأ پیام نیست؛ تأیید مستقل درخواست پیش از هر اقدام مالی است.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
اهمیت گزارش حملات شرق آسیا فقط در ورود یک فناوری تازه به جرایم سایبری نیست؛ مسئله این است که هوش مصنوعی میتواند هزینه و زمان لازم برای آمادهسازی بعضی حملات را کاهش دهد. اگر مهاجم بتواند پیامهای دقیقتر تولید کند، اطلاعات عمومی قربانی را در متن بگنجاند یا از ابزارهای خودکار برای بررسی ضعفهای فنی کمک بگیرد، بخشی از روشهای دفاعی مبتنی بر شناسایی نشانههای آشکار ممکن است کارایی کمتری داشته باشند. بااینحال، نسبتدادن هر حمله پیچیده به هوش مصنوعی بدون شواهد فنی، تحلیل را از گزارش مستند به گمانهزنی تبدیل میکند.
برای کاربران ایرانی، یکی از کاربردیترین نتایج این تحول در حوزه فیشینگ و مهندسی اجتماعی دیده میشود. کلاهبردار برای سرقت پول همیشه نیاز ندارد مستقیماً سامانه بانکی را هک کند؛ گاهی کافی است کاربر را متقاعد کند خودش کد تأیید را ارائه دهد، روی لینک نامناسب کلیک کند یا تراکنشی را انجام دهد. هوش مصنوعی میتواند این فریب را حرفهایتر کند، اما باید میان تولید محتوای قانعکننده و نفوذ به سامانه بانکی تفاوت گذاشت. این دو یکسان نیستند و هرکدام به شواهد و روشهای دفاعی متفاوتی نیاز دارند.
از منظر دفاع، پاسخ صرفاً آموزش کاربران یا خرید ابزارهای جدید نیست. بانکها و شرکتها باید فرایندهای تأیید عملیات حساس، پایش تراکنشهای غیرعادی، مدیریت دسترسیها و واکنش به رخداد را بهروز نگه دارند. کاربران نیز باید عادت کنند درخواستهای حساس را از مسیر مستقلی تأیید کنند. در عصر پیامهای بیغلط و تماسهای باورپذیر، اعتماد باید بر پایه راستیآزمایی باشد، نه ظاهر حرفهای ارتباط.
پرسشهای متداول
آیا هوش مصنوعی میتواند پیامک جعلی بانکی تولید کند؟
بله. ابزارهای هوش مصنوعی میتوانند به تولید متنهای روان و متناسب با مخاطب کمک کنند. بااینحال، ظاهر حرفهای پیام ثابت نمیکند که با هوش مصنوعی ساخته شده یا واقعی است؛ اعتبار فرستنده و درخواست باید مستقل بررسی شود.
از کجا بفهمیم یک پیام بانکی جعلی است؟
بهجای تکیه بر غلط املایی یا ظاهر پیام، به درخواست آن توجه کنید. لینک غیرمنتظره، درخواست رمز یا کد تأیید، نصب برنامه و فشار برای انتقال فوری پول، همگی نیازمند بررسی مستقلاند. برای اطمینان، از برنامه یا شماره رسمی بانک استفاده کنید.
آیا تماس با صدای آشنا میتواند جعلی باشد؟
بله، شبیهسازی صدا میتواند در برخی کلاهبرداریها برای جعل هویت استفاده شود. اگر تماسگیرنده درخواست فوری پول یا اطلاعات محرمانه دارد، تماس را قطع کنید و از طریق شماره قبلی یا راه ارتباطی مستقلی هویت او را بررسی کنید.
آیا هوش مصنوعی میتواند بهتنهایی سامانههای بانکی را هک کند؟
گزارش رویترز چنین نتیجهای نمیدهد. هوش مصنوعی ممکن است در برخی مراحل، مانند تحلیل اطلاعات، کمک به کدنویسی یا تولید پیام فریبنده نقش داشته باشد؛ اما موفقیت حمله به عوامل فنی و عملیاتی دیگری نیز وابسته است.
منابع
۱. Reuters — South Korea, Japan buffeted by hacks as AI lowers bar for cybercriminals، ۹ اکتبر ۲۰۲۶
۳. A Large-Scale Study of Personalized Phishing using Large Language Models — USENIX Security 2026