
Microsoft: هوش مصنوعی زمان بعضی حملات سایبری را به ثانیه رسانده است

مایکروسافت در گزارش دفاع دیجیتال ۲۰۲۶ که اول اکتبر ۲۰۲۶ منتشر شد، اعلام کرد هوش مصنوعی برخی مراحل زنجیرهٔ حمله را از روزها به ثانیهها رسانده و در نیمهٔ نخست همان سال نزدیک به ۴۰ هزار آسیبپذیری با شناسهٔ CVE منتشر شده است. پیام فوری برای تیمهای امنیتی، کوتاهتر شدن فرصت تشخیص مسیر نفوذ و مهار آن است.
این سرعت به بخشهای مشخصی از حمله مربوط است، نه مدت کامل هر نفوذ. در پوشش BleepingComputer، میانهٔ فاصلهٔ کشف آسیبپذیری در محیط واقعی تا آمادهشدن آن برای سوءاستفاده کمتر از ۲۴ ساعت توصیف شده و مایکروسافت دربارهٔ حملات مشاهدهشده تأکید میکند: «Most observed campaigns still retain human direction». آمادهشدن ابزار سوءاستفاده، همان زمان لازم برای ورود و حرکت در شبکهٔ یک سازمان نیست.
شتاب هوش مصنوعی در کدام مرحله دیده میشود؟
بخش مهمی از شتاب در کارهای تکراری و زمانبر پیش از نفوذ یا میان مراحل آن رخ میدهد: یافتن ضعف، جمعآوری اطلاعات دربارهٔ هدف، ساخت پیام فریبنده، توسعهٔ ابزار مخرب و بررسی دادههای بهدستآمده. وقتی خروجی هر کار سریعتر به کار بعدی برسد، مهاجم میتواند فرضیههای بیشتری را در همان فرصت امتحان کند. برای مدافع، مسئله فقط سرعت یک ابزار نیست؛ فاصلهٔ میان نخستین نشانهٔ خطر و اقدام مهاجم نیز کوتاهتر میشود.
عاملهای هوش مصنوعی میتوانند چند کار مرتبط را با دخالت کمتر اپراتور دنبال کنند و نتیجهٔ یک مرحله را به مرحلهٔ بعد بدهند. با این حال، توانایی نشاندادهشده در ارزیابی کنترلشده را نباید به همهٔ حملات واقعی تعمیم داد. در نفوذهای پیچیده، انتخاب هدف و تصمیمهای حساس همچنان به هدایت انسان وابسته است؛ خودکارسازی بخشی از مسیر هم برای فشردهکردن فرصت واکنش کافی است.
افزایش شمار آسیبپذیریهای منتشرشده نیز به معنی خطر یکسان برای همهٔ سازمانها نیست. ضعف نرمافزاری زمانی فوریت بیشتری پیدا میکند که به سامانهای در دسترس مهاجم، محصولی واقعاً مورد استفاده یا هویتی با مجوز مهم در همان محیط مربوط باشد. بنابراین اولویت وصلهکردن باید از شناخت داراییهای در معرض خطر و امکان سوءاستفاده آغاز شود، نه از طول فهرست اعلانهای امنیتی.
فیشینگ و حساب معتبر هنوز راه ورودند
تغییر سرعت، مسیرهای آشنای نفوذ را حذف نکرده است. در گزارش TechRadar، سهم فیشینگ از نفوذهای بررسیشده در فرایند پاسخگویی طی مقایسهٔ سالانه از ۷ به ۲۳ درصد رسیده و فیشینگ صوتی نیز در همان بازه ۵۰۲ درصد رشد کرده است. این ارقام دربارهٔ دادههای مشاهدهشدهاند؛ میزان موفقیت فیشینگ در هر کسبوکار یا سهم هوش مصنوعی در تماسهای جعلی را نشان نمیدهند.
تماسی که خود را از طرف همکار یا پشتیبانی فناوری معرفی میکند، میتواند از کارمند بخواهد وارد صفحهای جعلی شود، اطلاعات ورود بدهد یا دسترسی تازهای را تأیید کند. تماس در یک ابزار ارتباط کاری آشنا، به درخواست مهاجم ظاهر عادیتری میدهد؛ دسترسی به داده اما همچنان از مسیر اعتماد به تماس، حساب کاربر و مجوزهای آن میگذرد. سرعت بیشتر ساخت و اجرای پیام فریبنده، ارزش حفاظت از همین نقطهٔ ورود را بالا میبرد.
برای تیمی با منابع محدود، ترتیب دفاع از حسابهای دارای دسترسی گسترده شروع میشود: شناسایی صاحبان حساب، حذف مجوزهای اضافی و استقرار احراز هویت مقاوم در برابر فیشینگ برای مدیران سامانه و دارندگان دادهٔ حساس. تفاوت کلید عبور و کد یکبارمصرف در همین نقطه معنا دارد؛ کاربر ممکن است کد را در صفحهٔ جعلی وارد کند، اما روش وابسته به دامنهٔ واقعی برای مقاومت در برابر چنین فریبی طراحی شده است. این اولویتبندی خطر را کاهش میدهد، بیآنکه نیاز به رسیدگی به نشستهای مشکوک و مجوزهای سرقتشده را از میان ببرد.
عاملهای سازمانی به هویت قابل مهار نیاز دارند
عامل هوش مصنوعی در سازمان نیز میتواند به برنامهها، دادهها و ابزارهای کاری متصل شود. هر اتصال باید به پرسش روشنی پاسخ دهد: عامل با چه هویتی عمل میکند، کدام داده را میخواند و چه اقدامی را میتواند بدون تأیید انجام دهد؟ اگر عامل با مجوز گسترده و هویت نامشخص کار کند، تشخیص استفادهٔ مجاز از دسترسی با سوءاستفاده از همان دسترسی دشوار میشود.
گام دفاعی در اینجا ثبت هویت مشخص برای عامل، محدودکردن مجوز به وظیفهٔ ضروری و امکان لغو سریع آن است. ثبت رویداد نیز باید نشان دهد عامل چه زمانی به کدام داده یا ابزار دست زده و اقدام بعدی چه بوده است. چنین سابقهای هنگام بررسی حادثه کمک میکند روشن شود درخواست غیرعادی از حساب یک کارمند آغاز شده، از مجوز عامل گذشته یا هر دو در یک مسیر به هم رسیدهاند.
پایش عاملها زمانی مفید است که با رویدادهای ورود، برنامه و دسترسی به داده پیوند بخورد. انبوه هشدارهای جدا از هم بهتنهایی نمیگوید کدام هویت باید متوقف شود. تیم کوچک نیز به همین پیوند نیاز دارد: وقتی مالک و دامنهٔ مجوز هر عامل معلوم باشد، میتوان دسترسی پرخطر را محدود کرد و در عین حال دامنهٔ اختلال در کارهای مجاز را شناخت.
اولویت دفاع از شمار هشدارها به زمان مهار تغییر میکند
پس از حفاظت از هویتهای حساس و تعیین حدود دسترسی عاملها، اولویت به سامانههای در معرض اینترنت و ضعفهایی میرسد که واقعاً به آنها مربوطاند. وصلهکردن صرفاً بر پایهٔ تعداد اعلانها ممکن است نقص یک سامانهٔ قابلدسترسی را زیر کارهای کماثر پنهان کند. پیوند میان فهرست داراییها، اهمیت داده و نشانههای فعالیت مهاجم به تیم کمک میکند دربارهٔ خطر همان محیط تصمیم بگیرد.
واکنش سریع به اختیار روشن هم وابسته است. هنگام مشاهدهٔ نشانهٔ معتبر، باید معلوم باشد چه کسی میتواند نشست مشکوک را باطل کند، مجوز عامل را لغو کند یا دسترسی یک سامانه را موقتاً محدود سازد. اگر پیام فیشینگ، ورود غیرعادی و دسترسی تازه به داده در سامانههای جداگانه بمانند، زمان ارزشمند صرف کنار هم گذاشتن نشانههایی میشود که به یک مسیر نفوذ تعلق دارند.
برای کسبوکارهای فارسیزبان، اثر ملموس این یافتهها در فاصلهٔ تشخیص تا تصمیم دفاعی دیده میشود. تیمی که مالک حسابها و عاملها، حدود مجوز و مسئول مهار حادثه را از پیش مشخص کرده باشد، پس از دریافت نشانهٔ معتبر زودتر میتواند دسترسی پرخطر را متوقف کند. وقتی بخشی از آمادهسازی حمله بسیار سریع پیش میرود، همین فاصلهٔ عملیاتی میتواند تعیین کند مهاجم تا کدام داده یا سامانه پیش برود.
بیشتر بخوانید:
مقالات مرتبط


Google گزارشهای آسیبپذیری متنباز را بست؛ سیل گزارشهای خودکار مقصر است

Passkey یا اپ احراز هویت؛ فقط یکی در برابر فیشینگ طراحی شده است

OpenAI به دهها طرف هشدار داد؛ بازبینی رفتار عاملها ادامه دارد

استخراج استدلال OpenAI متوقف شد؛ پایگاه داده هک نشده بود

آگهی دورکاری واقعی یا دام؛ درخواست پول خط قرمز قطعی است
عضویت در خبرنامه
تازهترین اخبار Web3، هوش مصنوعی و رمزارز را مستقیم در صندوق ایمیل خود دریافت کنید.