تلههای سایبری هوشمند؛ هوش مصنوعی چگونه هکرها را فریب میدهد؟
تلههای سایبری هوشمند با کمک هوش مصنوعی، مهاجمان را فریب میدهند و با تحلیل رفتار آنها، به شناسایی روشهای نفوذ و تقویت امنیت سایبری کمک میکنند.
تلههای سایبری با کمک هوش مصنوعی شیوه مقابله با حملات دیجیتال را تغییر دادهاند. این سامانهها با شبیهسازی محیطهای واقعی، مهاجمان را به دام میاندازند، رفتار آنها را زیر نظر میگیرند و اطلاعاتی درباره روشهای نفوذ جمعآوری میکنند؛ رویکردی که میتواند به شناسایی بهتر تهدیدها و افزایش هزینه عملیات مجرمان سایبری کمک کند.
تله سایبری چیست و چگونه کار میکند؟
هانیپات (Honeypot) یا تله سایبری، سامانهای طراحیشده برای جذب مهاجمان و بررسی رفتار آنهاست. این سامانه ممکن است یک سرور، پایگاه داده، حساب کاربری یا محیط شبکهای شبیه زیرساخت واقعی یک سازمان باشد. متخصصان امنیت با ایجاد چنین محیطی تلاش میکنند مهاجم را از داراییهای واقعی دور نگه دارند و فعالیتهای او را در فضایی کنترلشده بررسی کنند.
در روشهای سنتی، تلههای سایبری معمولا بر اساس قواعد و سناریوهای از پیش تعیینشده کار میکنند. اگر محیط ساختگی بیش از اندازه ساده یا قابل پیشبینی باشد، مهاجم ممکن است متوجه ماهیت آن شود و ارتباط خود را قطع کند. همین محدودیت، پژوهشگران را به سمت استفاده از هوش مصنوعی و مدلهای زبانی بزرگ سوق داده است.
مدلهای زبانی بزرگ میتوانند به این محیطها امکان تعامل انعطافپذیرتر بدهند. برای نمونه، یک تله مبتنی بر هوش مصنوعی میتواند به درخواستهای مهاجم پاسخ دهد، محتوای متناسب با جریان مکالمه تولید کند و محیطی بسازد که در نگاه اول به یک سامانه واقعی شباهت بیشتری دارد.
هدف این است که مهاجم زمان بیشتری در محیط کنترلشده بماند و در جریان فعالیت خود، اطلاعات بیشتری درباره ابزارها، روشها و اهدافش آشکار کند.
پژوهش ETH زوریخ درباره نسل جدید هانیپاتها
یکی از پژوهشهای تازه در این زمینه در آزمایشگاه پژوهشی SRI دانشگاه ETH زوریخ انجام شده است. پژوهشگران در پروژهای با عنوان Honeyval، چارچوبی برای ارزیابی هانیپاتهای مبتنی بر مدلهای زبانی بزرگ توسعه دادهاند. این پژوهش عملکرد تلههای هوشمند را در برابر عاملهای هوش مصنوعی مهاجم بررسی میکند.
بر اساس نتایج این پژوهش، تلههای مبتنی بر مدلهای زبانی توانستهاند عاملهای مهاجم را مدت بیشتری درگیر کنند. این سامانهها همچنین در شرایط آزمایش، کمتر از برخی تلههای سنتی شناسایی شدهاند. اهمیت این نتیجه در توانایی تلههای هوشمند برای سازگاری با رفتار مهاجم است. در یک محیط مبتنی بر قواعد ثابت، تغییر مسیر تعامل یا طرح درخواستهای غیرمنتظره ممکن است ساختگی بودن سامانه را آشکار کند. در مقابل، مدل زبانی میتواند پاسخهای متنوعتری تولید کند و جریان تعامل را ادامه دهد.
با این حال، نتایج آزمایشگاهی را نمیتوان به همه حملات واقعی تعمیم داد. عملکرد هانیپات به کیفیت طراحی محیط، مدل مورد استفاده، نوع عامل مهاجم و شیوه ارزیابی بستگی دارد. همچنین، درگیر ماندن یک عامل مهاجم در محیط آزمایش به معنای متوقف شدن یک حمله واقعی نیست.
MITRE؛ فریب مهاجم بهعنوان بخشی از راهبرد دفاع سایبری
استفاده از فریب در امنیت سایبری ایده تازهای نیست. مؤسسه MITRE در چارچوب Engage، مجموعهای از روشها برای برنامهریزی فعالیتهای فریب، انکار دسترسی و درگیر کردن مهاجم ارائه کرده است.
در این رویکرد، سازمانها میتوانند اطلاعات، حسابها یا منابع ساختگی اما باورپذیری ایجاد کنند تا مهاجم را به سمت خود بکشانند. برای مثال، یک سازمان ممکن است اسناد جعلی یا اطلاعات ورود ساختگی را در محیطی کنترلشده قرار دهد. دسترسی به این منابع میتواند نشانهای از فعالیت مشکوک باشد و به تیم امنیت کمک کند مسیر حرکت مهاجم را تشخیص دهد.
چارچوب MITRE بر این نکته تأکید دارد که هدف از درگیر کردن مهاجم، افزایش هزینه عملیات او و کاهش ارزش دستاوردهایش است. چنین راهبردی به تیم امنیت امکان میدهد اطلاعات بیشتری درباره رفتار مهاجم به دست آورد و یافتههای خود را برای تقویت دفاع شبکه به کار بگیرد.
ورود هوش مصنوعی میتواند اجرای این روشها را انعطافپذیرتر کند. محیطهای فریبنده با کمک مدلهای زبانی قادرند به تعاملهای متنوعتر پاسخ دهند و برای مهاجمانی که از ابزارهای خودکار استفاده میکنند، دشوارتر شناسایی شوند.
هوش مصنوعی چگونه وقت کلاهبرداران را تلف میکند؟
کاربرد هوش مصنوعی در فریب مهاجمان به تلههای شبکهای محدود نمیشود. گزارش وایرد از شرکت استرالیایی Apate نمونه دیگری از این رویکرد را معرفی میکند؛ شرکتی که از رباتهای هوش مصنوعی برای تعامل با کلاهبرداران تلفنی استفاده میکند.
این رباتها با شبیهسازی قربانیان احتمالی، تماسها و پیامهای کلاهبرداری را پاسخ میدهند و تلاش میکنند مکالمه را ادامه دهند. در این فرایند، سامانه میتواند اطلاعاتی درباره شیوههای کلاهبرداری، لینکهای مشکوک و حسابهای مرتبط با فعالیتهای مجرمانه جمعآوری کند.
بر اساس گزارش وایرد، Apate حدود ۳۵۰ هزار ربات دارد و سامانه آن بیش از ۲۵۰ هزار داده مرتبط با کلاهبرداران جمعآوری کرده است. این شرکت همچنین از استفاده بانکها و شرکتهای مخابراتی از فناوری خود خبر داده است. این نمونه با هانیپاتهای شبکهای تفاوت دارد، اما منطق مشترکی را دنبال میکند: ایجاد یک تعامل کنترلشده با مهاجم برای اتلاف منابع او و کسب اطلاعات درباره فعالیتهایش.
محدودیتها و چالشهای تلههای هوشمند
با وجود ظرفیتهای این فناوری، استفاده از هوش مصنوعی در هانیپاتها با چالشهایی همراه است. تولید پاسخهای باورپذیر بهتنهایی برای ساخت یک محیط دفاعی مؤثر کافی نیست. سامانه باید بتواند رفتار مهاجم را بهدرستی ثبت کند، از دسترسی او به زیرساختهای واقعی جلوگیری کند و دادههای جمعآوریشده را برای تحلیل امنیتی در اختیار متخصصان قرار دهد.
هزینه اجرای مدلهای زبانی، احتمال تولید پاسخهای نامتناسب، دشواری ارزیابی عملکرد در شرایط واقعی و امکان شناسایی تله از سوی مهاجمان باتجربه از دیگر موضوعاتی هستند که باید بررسی شوند.
از سوی دیگر، طراحی و اجرای محیطهای فریبنده به نظارت امنیتی و ملاحظات حقوقی نیاز دارد. تله باید در محدودهای کنترلشده فعالیت کند و از تبدیل شدن تعامل با مهاجم به خطری برای سامانههای دیگر جلوگیری شود. هانیپاتهای مبتنی بر هوش مصنوعی را باید بخشی از مجموعه ابزارهای دفاع سایبری دانست. این فناوری میتواند در کنار سامانههای پایش، تشخیص نفوذ و تحلیل تهدید به کار گرفته شود و اطلاعات بیشتری درباره شیوه فعالیت مهاجمان فراهم کند.
آینده دفاع سایبری؛ از مسدودسازی تا درگیر کردن مهاجم
گسترش ابزارهای هوش مصنوعی در فعالیتهای مجرمانه، نیاز به روشهای تازه دفاع سایبری را افزایش داده است. در چنین شرایطی، سازمانها میتوانند با استفاده از تلههای هوشمند، بخشی از فعالیت مهاجمان را به محیطهای کنترلشده هدایت کنند و فرصت بیشتری برای شناسایی تکنیکهای آنها به دست آورند.
پژوهشهای مربوط به هانیپاتهای مبتنی بر مدلهای زبانی نشان میدهند که هوش مصنوعی ظرفیت افزایش انعطافپذیری محیطهای فریبنده را دارد. با این حال، میزان اثربخشی این روش در برابر مهاجمان انسانی و حملات واقعی به ارزیابیهای بیشتر نیاز دارد.
مسیر پیش رو به ترکیب این فناوری با ابزارهای موجود امنیت سایبری، کیفیت تحلیل دادهها و توانایی سازمانها در تبدیل اطلاعات جمعآوریشده به اقدام دفاعی مؤثر وابسته است.