Microsoft: هوش مصنوعی زمان بعضی حملات سایبری را به ثانیه رسانده است

|نویسنده: تیم تحریریه QUASA|5 دقیقه مطالعه| 1
Microsoft: هوش مصنوعی زمان بعضی حملات سایبری را به ثانیه رسانده است

مایکروسافت در گزارش دفاع دیجیتال ۲۰۲۶ که اول اکتبر ۲۰۲۶ منتشر شد، اعلام کرد هوش مصنوعی برخی مراحل زنجیرهٔ حمله را از روزها به ثانیه‌ها رسانده و در نیمهٔ نخست همان سال نزدیک به ۴۰ هزار آسیب‌پذیری با شناسهٔ CVE منتشر شده است. پیام فوری برای تیم‌های امنیتی، کوتاه‌تر شدن فرصت تشخیص مسیر نفوذ و مهار آن است.

این سرعت به بخش‌های مشخصی از حمله مربوط است، نه مدت کامل هر نفوذ. در پوشش BleepingComputer، میانهٔ فاصلهٔ کشف آسیب‌پذیری در محیط واقعی تا آماده‌شدن آن برای سوءاستفاده کمتر از ۲۴ ساعت توصیف شده و مایکروسافت دربارهٔ حملات مشاهده‌شده تأکید می‌کند: «Most observed campaigns still retain human direction». آماده‌شدن ابزار سوءاستفاده، همان زمان لازم برای ورود و حرکت در شبکهٔ یک سازمان نیست.

شتاب هوش مصنوعی در کدام مرحله دیده می‌شود؟

بخش مهمی از شتاب در کارهای تکراری و زمان‌بر پیش از نفوذ یا میان مراحل آن رخ می‌دهد: یافتن ضعف، جمع‌آوری اطلاعات دربارهٔ هدف، ساخت پیام فریبنده، توسعهٔ ابزار مخرب و بررسی داده‌های به‌دست‌آمده. وقتی خروجی هر کار سریع‌تر به کار بعدی برسد، مهاجم می‌تواند فرضیه‌های بیشتری را در همان فرصت امتحان کند. برای مدافع، مسئله فقط سرعت یک ابزار نیست؛ فاصلهٔ میان نخستین نشانهٔ خطر و اقدام مهاجم نیز کوتاه‌تر می‌شود.

عامل‌های هوش مصنوعی می‌توانند چند کار مرتبط را با دخالت کمتر اپراتور دنبال کنند و نتیجهٔ یک مرحله را به مرحلهٔ بعد بدهند. با این حال، توانایی نشان‌داده‌شده در ارزیابی کنترل‌شده را نباید به همهٔ حملات واقعی تعمیم داد. در نفوذهای پیچیده، انتخاب هدف و تصمیم‌های حساس همچنان به هدایت انسان وابسته است؛ خودکارسازی بخشی از مسیر هم برای فشرده‌کردن فرصت واکنش کافی است.

افزایش شمار آسیب‌پذیری‌های منتشرشده نیز به معنی خطر یکسان برای همهٔ سازمان‌ها نیست. ضعف نرم‌افزاری زمانی فوریت بیشتری پیدا می‌کند که به سامانه‌ای در دسترس مهاجم، محصولی واقعاً مورد استفاده یا هویتی با مجوز مهم در همان محیط مربوط باشد. بنابراین اولویت وصله‌کردن باید از شناخت دارایی‌های در معرض خطر و امکان سوءاستفاده آغاز شود، نه از طول فهرست اعلان‌های امنیتی.

فیشینگ و حساب معتبر هنوز راه ورودند

تغییر سرعت، مسیرهای آشنای نفوذ را حذف نکرده است. در گزارش TechRadar، سهم فیشینگ از نفوذهای بررسی‌شده در فرایند پاسخ‌گویی طی مقایسهٔ سالانه از ۷ به ۲۳ درصد رسیده و فیشینگ صوتی نیز در همان بازه ۵۰۲ درصد رشد کرده است. این ارقام دربارهٔ داده‌های مشاهده‌شده‌اند؛ میزان موفقیت فیشینگ در هر کسب‌وکار یا سهم هوش مصنوعی در تماس‌های جعلی را نشان نمی‌دهند.

تماسی که خود را از طرف همکار یا پشتیبانی فناوری معرفی می‌کند، می‌تواند از کارمند بخواهد وارد صفحه‌ای جعلی شود، اطلاعات ورود بدهد یا دسترسی تازه‌ای را تأیید کند. تماس در یک ابزار ارتباط کاری آشنا، به درخواست مهاجم ظاهر عادی‌تری می‌دهد؛ دسترسی به داده اما همچنان از مسیر اعتماد به تماس، حساب کاربر و مجوزهای آن می‌گذرد. سرعت بیشتر ساخت و اجرای پیام فریبنده، ارزش حفاظت از همین نقطهٔ ورود را بالا می‌برد.

برای تیمی با منابع محدود، ترتیب دفاع از حساب‌های دارای دسترسی گسترده شروع می‌شود: شناسایی صاحبان حساب، حذف مجوزهای اضافی و استقرار احراز هویت مقاوم در برابر فیشینگ برای مدیران سامانه و دارندگان دادهٔ حساس. تفاوت کلید عبور و کد یک‌بارمصرف در همین نقطه معنا دارد؛ کاربر ممکن است کد را در صفحهٔ جعلی وارد کند، اما روش وابسته به دامنهٔ واقعی برای مقاومت در برابر چنین فریبی طراحی شده است. این اولویت‌بندی خطر را کاهش می‌دهد، بی‌آنکه نیاز به رسیدگی به نشست‌های مشکوک و مجوزهای سرقت‌شده را از میان ببرد.

عامل‌های سازمانی به هویت قابل مهار نیاز دارند

عامل هوش مصنوعی در سازمان نیز می‌تواند به برنامه‌ها، داده‌ها و ابزارهای کاری متصل شود. هر اتصال باید به پرسش روشنی پاسخ دهد: عامل با چه هویتی عمل می‌کند، کدام داده را می‌خواند و چه اقدامی را می‌تواند بدون تأیید انجام دهد؟ اگر عامل با مجوز گسترده و هویت نامشخص کار کند، تشخیص استفادهٔ مجاز از دسترسی با سوءاستفاده از همان دسترسی دشوار می‌شود.

گام دفاعی در اینجا ثبت هویت مشخص برای عامل، محدودکردن مجوز به وظیفهٔ ضروری و امکان لغو سریع آن است. ثبت رویداد نیز باید نشان دهد عامل چه زمانی به کدام داده یا ابزار دست زده و اقدام بعدی چه بوده است. چنین سابقه‌ای هنگام بررسی حادثه کمک می‌کند روشن شود درخواست غیرعادی از حساب یک کارمند آغاز شده، از مجوز عامل گذشته یا هر دو در یک مسیر به هم رسیده‌اند.

پایش عامل‌ها زمانی مفید است که با رویدادهای ورود، برنامه و دسترسی به داده پیوند بخورد. انبوه هشدارهای جدا از هم به‌تنهایی نمی‌گوید کدام هویت باید متوقف شود. تیم کوچک نیز به همین پیوند نیاز دارد: وقتی مالک و دامنهٔ مجوز هر عامل معلوم باشد، می‌توان دسترسی پرخطر را محدود کرد و در عین حال دامنهٔ اختلال در کارهای مجاز را شناخت.

اولویت دفاع از شمار هشدارها به زمان مهار تغییر می‌کند

پس از حفاظت از هویت‌های حساس و تعیین حدود دسترسی عامل‌ها، اولویت به سامانه‌های در معرض اینترنت و ضعف‌هایی می‌رسد که واقعاً به آن‌ها مربوط‌اند. وصله‌کردن صرفاً بر پایهٔ تعداد اعلان‌ها ممکن است نقص یک سامانهٔ قابل‌دسترسی را زیر کارهای کم‌اثر پنهان کند. پیوند میان فهرست دارایی‌ها، اهمیت داده و نشانه‌های فعالیت مهاجم به تیم کمک می‌کند دربارهٔ خطر همان محیط تصمیم بگیرد.

واکنش سریع به اختیار روشن هم وابسته است. هنگام مشاهدهٔ نشانهٔ معتبر، باید معلوم باشد چه کسی می‌تواند نشست مشکوک را باطل کند، مجوز عامل را لغو کند یا دسترسی یک سامانه را موقتاً محدود سازد. اگر پیام فیشینگ، ورود غیرعادی و دسترسی تازه به داده در سامانه‌های جداگانه بمانند، زمان ارزشمند صرف کنار هم گذاشتن نشانه‌هایی می‌شود که به یک مسیر نفوذ تعلق دارند.

برای کسب‌وکارهای فارسی‌زبان، اثر ملموس این یافته‌ها در فاصلهٔ تشخیص تا تصمیم دفاعی دیده می‌شود. تیمی که مالک حساب‌ها و عامل‌ها، حدود مجوز و مسئول مهار حادثه را از پیش مشخص کرده باشد، پس از دریافت نشانهٔ معتبر زودتر می‌تواند دسترسی پرخطر را متوقف کند. وقتی بخشی از آماده‌سازی حمله بسیار سریع پیش می‌رود، همین فاصلهٔ عملیاتی می‌تواند تعیین کند مهاجم تا کدام داده یا سامانه پیش برود.

بیشتر بخوانید:

اشتراک‌گذاری:

عضویت در خبرنامه

تازه‌ترین اخبار Web3، هوش مصنوعی و رمزارز را مستقیم در صندوق ایمیل خود دریافت کنید.

0