گزارش Beazley Security: هوش مصنوعی افشای آسیبپذیریها را ۳۶ درصد افزایش داد
گزارش Beazley Security نشان میدهد هوش مصنوعی کشف آسیبپذیریها را افزایش داده، اما اعتبارنامههای سرقتشده همچنان مسیر اصلی نفوذ مهاجمان هستند.
فاصله میان کشف آسیبپذیری و بهرهبرداری واقعی بیشتر شد
ررسیهای شرکت Beazley Security از تهدیدات سهماهه دوم ۲۰۲۶ نشان میدهد که هوش مصنوعی در حال دگرگون کردن فرایند پژوهش و کشف آسیبپذیریهاست؛ بهطوری که استفاده از این فناوری به افزایش تعداد آسیبپذیریهای افشاشده منجر شده است. این افزایش در حالی رخ داده که موارد تأییدشده بهرهبرداری از آسیبپذیریها در دنیای واقعی تنها ۱۰ درصد رشد کرده است. با این حال، اعتبارنامههای بهسرقترفته همچنان مهمترین مسیر نفوذ اولیه مهاجمان هستند و در ۶۷ درصد از دسترسیهای باجافزاری بررسیشده توسط Beazley Security نقش داشتهاند.
هوش مصنوعی موج جدید آسیبپذیریها را به راه انداخت
حجم افشای آسیبپذیریها در گذشته معمولاً از یک فصل به فصل دیگر در محدوده ۱۰ درصد تغییر میکرد. این الگو در سال ۲۰۲۶ شکسته شد؛ بهطوری که تعداد آسیبپذیریهای افشاشده در سهماهه نخست ۱۸.۵ درصد و در سهماهه دوم ۳۶ درصد افزایش یافت.
آزمایشگاه Beazley Security این رشد را به بهکارگیری سریع و عملیاتی هوش مصنوعی عاملمحور در برنامههای پژوهشی نسبت میدهد.
این افزایش حجم فعالیت در سراسر صنعت امنیت سایبری نیز قابل مشاهده است. برای مثال، مؤسسه ملی استانداردها و فناوری آمریکا، NIST، دیگر همه CVEهای جدید را غنیسازی نمیکند. برنامه Internet Bug Bounty متعلق به HackerOne نیز ارسال برخی گزارشها را با اشاره به پژوهشهای انجامشده با کمک هوش مصنوعی متوقف کرد. رویداد Pwn2Own برای نخستین بار درخواست برخی متقاضیان را رد کرد و Cisco نیز مدل افشای آسیبپذیری خود را بهطور کامل بازطراحی کرد.
اعتبارنامههای سرقتشده همچنان مسیر محبوب مهاجمان
گروه تهدید TeamPCP در یکی از حملات خود، مجموعه بستههای توسعهدهنده TanStack را به خطر انداخت. این حادثه طی چند ساعت به دانلود بیش از ۵۰۰ میلیون بسته آلوده منجر شد. مهاجمان سپس کد منبع کرم خود را که با کمک هوش مصنوعی تولید شده بود، در یک انجمن مجرمانه منتشر کردند و برای مخربترین حمله به زنجیره تأمین، مسابقهای با جایزه نقدی برگزار کردند.
شرکت Sysdig نیز بهطور جداگانه بدافزاری به نام JADEPUFFER را مستند کرد که از نظر این شرکت، نخستین کمپین باجافزاری است که از ابتدا تا انتها توسط یک مدل زبانی بزرگ (LLM) هدایت شده است.
با وجود این نمونههای چشمگیر، حملات مبتنی بر هوش مصنوعی هنوز روش آغاز بیشتر نفوذها را تغییر ندادهاند. اعتبارنامههای بهسرقترفته که برای دسترسی به سرویسهای VPN و دسکتاپ از راه دور متصل به اینترنت استفاده میشوند، در ۶۷ درصد نفوذهای باجافزاری بررسیشده توسط Beazley Security نقش داشتهاند. این رقم در سهماهه نخست ۷۴ درصد بود، اما اعتبارنامههای سرقتشده همچنان با فاصله زیادی مهمترین مسیر دسترسی اولیه مهاجمان محسوب میشوند.
مهاجمان از سد احراز هویت چندمرحلهای عبور میکنند
همچنین، گزارش تهدید سهماهه دوم ۲۰۲۶ شرکت Beazley Security نشان میدهد که جعل هویت ایمیلی تجاری (BEC) همچنان یکی از رایجترین انواع رخدادهای امنیتی است. مهاجمان بهطور فزایندهای از فرایند احراز هویت با کد دستگاه (Device Code Authentication) در محصولات مایکروسافت سوءاستفاده میکنند تا توکنهای نشست کاربران را به دست آورند. در این روش، قربانی فرایند ورود قانونی را تکمیل میکند و حتی الزامات احراز هویت چندمرحلهای سازمان را پشت سر میگذارد؛ بنابراین، مهاجم دیگر نیازی به رهگیری کد احراز هویت ندارد.
در مجموع، گزارش تهدید سهماهه دوم ۲۰۲۶ Beazley Security نشان میدهد که هوش مصنوعی با سرعت در حال تغییر روند کشف و افشای آسیبپذیریهاست، اما این تحول هنوز به تغییر اساسی در شیوه نفوذ مهاجمان منجر نشده است.