روزانه ۵ دقیقه، زبانت رو متحول کن، به آرزوی مهاجرتت برس! چرب زبان منتظرته
هک و امنیت

10 روش پیشرفته هک و 9 تکنیک‌ مقابله با آنها (بعد از ورود AI)

روش‌های پیشرفته هک و امنیت سایبری یکی از موضوعات داغ و پرطرفدار در حوزه فناوری اطلاعات است، زیرا حملات سایبری هر روز پیچیده‌تر و پیشرفته‌تر می‌شوند. هوش مصنوعی روش‌های هک را از صفر اختراع نکرده است، اما سرعت، مقیاس و دقت حملات سایبری را افزایش داده است. مهاجمان اکنون می‌توانند پیام‌های فیشینگ طبیعی‌تر بنویسند، صدای مدیر یک شرکت را شبیه‌سازی کنند، اطلاعات قربانی را سریع‌تر جمع‌آوری کنند و حملات مشابه را هم‌زمان علیه هزاران نفر اجرا کنند.

در مقابل، تیم‌های امنیتی نیز از هوش مصنوعی برای شناسایی رفتارهای غیرعادی، تحلیل بدافزار و واکنش سریع‌تر استفاده می‌کنند. گزارش دفاع دیجیتال مایکروسافت تأکید می‌کند که هوش مصنوعی به‌طور هم‌زمان توانایی مهاجمان و مدافعان را افزایش داده است. همچنین گزارش M-Trends سال ۲۰۲۶ نشان می‌دهد سوءاستفاده از آسیب‌پذیری‌ها همچنان یکی از مهم‌ترین مسیرهای ورود مهاجمان است و فیشینگ صوتی تعاملی نیز رشد محسوسی داشته است.

در این مقاله، به معرفی برخی از این روش‌های پیشرفته هک و تکنیک‌های مقابله با آن‌ها می‌پردازیم.

نگاهی سریع به تهدیدهای جدید

روش حمله نقش هوش مصنوعی مهم‌ترین نشانه هشدار
فیشینگ هدفمند نوشتن پیام شخصی‌سازی‌شده درخواست فوری ورود یا پرداخت
جعل صدا و تصویر شبیه‌سازی مدیر یا آشنا تماس غیرمنتظره و درخواست محرمانه
سرقت رمز و اطلاعات ورود تحلیل و دسته‌بندی داده‌های سرقت‌شده ورود از دستگاه یا کشور ناشناس
ربودن نشست کاربر سرقت کوکی ورود فعال‌بودن حساب بدون واردکردن رمز
خستگی احراز هویت ارسال پی‌درپی درخواست ورود اعلان‌های مکرر تأیید ورود
باج‌افزار انتخاب هدف و فریب دقیق‌تر رمزگذاری فایل‌ها یا توقف سرویس
حمله به آسیب‌پذیری‌ها بررسی سریع‌تر کدها و اهداف رفتار غیرعادی پس از انتشار یک نقص
حمله زنجیره تأمین شناسایی تأمین‌کننده ضعیف‌تر به‌روزرسانی یا افزونه مشکوک
سرقت کلیدهای ابری جست‌وجوی خودکار اسرار افشاشده مصرف یا اتصال غیرمعمول API
حمله به سامانه‌های AI تزریق دستور و مسموم‌سازی داده پاسخ یا اقدام خارج از وظیفه مدل

۱. فیشینگ شخصی‌سازی‌شده با هوش مصنوعی

پیام‌های فیشینگ قدیمی معمولاً غلط‌های نگارشی، ترجمه ضعیف و متن‌های عمومی داشتند. ابزارهای مولد می‌توانند پیام‌هایی طبیعی و متناسب با شغل، شهر، زبان، شرکت یا فعالیت‌های قربانی تولید کنند.

مهاجم ممکن است ابتدا اطلاعات عمومی یک فرد را از سایت شرکت و شبکه‌های اجتماعی جمع‌آوری کند و سپس ایمیلی شبیه پیام مدیر، بانک، فروشگاه یا همکار او بسازد. نبود غلط املایی دیگر نشانه امن‌بودن یک پیام نیست.

درخواست فوری، تهدید به مسدودشدن حساب، ارسال لینک ورود و درخواست تغییر شماره کارت از مهم‌ترین نشانه‌های این حمله هستند. NIST نیز تولید خودکار پیام‌های فیشینگ و مکالمات فریبنده را از کاربردهای خطرناک هوش مصنوعی معرفی کرده است.

۲. جعل صدا و ویدئو با دیپ‌فیک

هوش مصنوعی می‌تواند با نمونه‌ای از صدای منتشرشده یک فرد، صدایی شبیه او تولید کند. در حملات سازمانی ممکن است کارمند مالی تماسی دریافت کند که صدای مدیر شرکت را تقلید کرده و خواستار انتقال فوری پول یا ارسال اطلاعات محرمانه است.

در حملات خانوادگی نیز مهاجم می‌تواند خود را به‌جای یکی از بستگان معرفی کند و با ایجاد ترس، درخواست واریز وجه داشته باشد. کیفیت صدا یا تصویر به‌تنهایی معیار مناسبی برای تشخیص واقعی‌بودن تماس نیست.

برای درخواست‌های مالی باید یک مرحله تأیید مستقل وجود داشته باشد؛ برای مثال، قطع تماس و شماره‌گیری شماره ذخیره‌شده فرد یا پرسیدن یک عبارت توافقی که در شبکه‌های اجتماعی منتشر نشده است.

۳. سرقت رمزها با بدافزارهای جمع‌آوری اطلاعات

بدافزارهای موسوم به Infostealer فقط یک رمز عبور را سرقت نمی‌کنند. آن‌ها ممکن است اطلاعات ذخیره‌شده مرورگر، کوکی‌ها، کیف پول دیجیتال، تاریخچه ورود و مشخصات سیستم را جمع‌آوری کنند.

داده‌های به‌دست‌آمده سپس دسته‌بندی و فروخته می‌شوند. ابزارهای خودکار و هوش مصنوعی می‌توانند میان حجم زیادی از اطلاعات سرقت‌شده، حساب‌های ارزشمندتر را سریع‌تر شناسایی کنند.

بر اساس یافته‌های M-Trends سال ۲۰۲۵، استفاده از اعتبارنامه‌های سرقت‌شده از مسیرهای مهم ورود اولیه به شبکه‌ها بوده و گسترش بدافزارهای سرقت اطلاعات در این روند نقش داشته است.

سرقت رمزها با بدافزارها

۴. ربودن نشست بدون نیاز به رمز عبور

پس از ورود موفق، بسیاری از سایت‌ها یک کوکی یا توکن نشست در مرورگر ذخیره می‌کنند تا کاربر مجبور نباشد برای هر صفحه دوباره رمز خود را وارد کند. اگر این توکن سرقت شود، مهاجم ممکن است بدون دانستن رمز وارد حساب شود.

به همین دلیل تغییر رمز همیشه برای پایان‌دادن به حمله کافی نیست. بعد از مشاهده ورود مشکوک باید گزینه خروج از همه دستگاه‌ها فعال، نشست‌های موجود لغو و برنامه‌ها یا افزونه‌های ناشناس حذف شوند.

حساب‌های ایمیل، پنل مدیریت سایت، سرویس‌های ابری و شبکه‌های اجتماعی از اهداف مهم این روش هستند.

۵. دورزدن احراز هویت با خسته‌کردن کاربر

در حمله MFA Fatigue، مهاجم پس از دستیابی به رمز عبور، تعداد زیادی درخواست تأیید ورود برای تلفن قربانی ارسال می‌کند. هدف این است که کاربر از روی بی‌دقتی یا برای متوقف‌کردن اعلان‌ها یکی از درخواست‌ها را تأیید کند.

نسخه پیشرفته‌تر حمله می‌تواند با تماس جعلی پشتیبانی همراه شود. فرد تماس‌گیرنده ادعا می‌کند برای رفع مشکل باید اعلان نمایش‌داده‌شده تأیید شود.

دریافت اعلان ورود بدون تلاش خود کاربر، نشانه افشای احتمالی رمز است و نباید تأیید شود. CISA استفاده از روش‌های مقاوم در برابر فیشینگ مانند کلیدهای FIDO و Passkey را به‌جای تکیه صرف بر پیامک یا اعلان ساده توصیه می‌کند.

از دست ندید: امنیت و حفظ ایمنی اینترنت و معرفی ابزارهای امنیتی

۶. باج‌افزار همراه با سرقت و تهدید به انتشار

باج‌افزارهای جدید همیشه به رمزگذاری فایل‌ها محدود نیستند. مهاجمان ممکن است ابتدا اطلاعات را کپی کنند و سپس سازمان را به انتشار داده‌های مشتریان، اسناد مالی یا مکاتبات داخلی تهدید کنند.

گاهی نسخه‌های پشتیبان متصل به شبکه نیز پیش از رمزگذاری حذف یا تخریب می‌شوند. بنابراین داشتن یک هارد متصل دائمی به سیستم، به‌تنهایی پشتیبان امن محسوب نمی‌شود.

نسخه پشتیبان باید جدا از شبکه، رمزگذاری‌شده و قابل بازیابی باشد. CISA بر نگهداری پشتیبان آفلاین، آزمایش فرایند بازیابی و تقسیم‌بندی شبکه برای محدودکردن گسترش باج‌افزار تأکید دارد.

۷. سوءاستفاده سریع از آسیب‌پذیری‌های جدید

آسیب‌پذیری صفر روزه نقصی است که هنوز اصلاح مناسبی برای آن منتشر نشده یا سازمان‌ها فرصت نصب وصله آن را پیدا نکرده‌اند. حتی پس از انتشار وصله نیز مهاجمان می‌توانند سرورهایی را که به‌روزرسانی نشده‌اند جست‌وجو کنند.

هوش مصنوعی تحلیل کد، خلاصه‌سازی اطلاعات فنی و شناسایی اهداف احتمالی را سریع‌تر می‌کند؛ اما به معنای توانایی جادویی برای هک هر نرم‌افزار نیست.

سازمان‌هایی که فهرست مشخصی از سایت‌ها، سرورها، افزونه‌ها و تجهیزات خود ندارند، معمولاً دیرتر متوجه می‌شوند کدام بخش به‌روزرسانی نشده است.

۸. نفوذ از مسیر افزونه و تأمین‌کننده

گاهی حمله مستقیم به یک شرکت دشوار است؛ بنابراین مهاجم سراغ شرکت پشتیبان، افزونه، کتابخانه نرم‌افزاری، حساب توسعه‌دهنده یا سرویس متصل به آن می‌رود.

یک به‌روزرسانی آلوده یا حساب توسعه‌دهنده سرقت‌شده می‌تواند به تعداد زیادی از مشتریان آسیب برساند. در سامانه‌های هوش مصنوعی نیز مدل‌ها، داده‌های آموزشی، افزونه‌ها و سرویس‌های جانبی بخشی از زنجیره تأمین محسوب می‌شوند.

نصب افزونه فقط بر اساس تعداد دانلود کافی نیست. اعتبار سازنده، سابقه به‌روزرسانی، مجوزهای درخواستی و نیاز واقعی به افزونه باید بررسی شود.

نفوذ از مسیر افزونه و تأمین‌کننده برای هک

۹. سرقت کلیدهای API و حساب‌های ابری

بسیاری از سایت‌ها و برنامه‌ها برای اتصال به فضای ابری، درگاه پرداخت، سرویس پیامک یا ابزارهای هوش مصنوعی از کلید API استفاده می‌کنند. قرارگرفتن این کلیدها در کد عمومی، فایل پشتیبان، مخزن اشتراکی یا گزارش خطا می‌تواند دسترسی گسترده‌ای در اختیار مهاجم قرار دهد.

خطر زمانی بیشتر می‌شود که یک کلید بدون محدودیت به همه داده‌ها و عملیات دسترسی داشته باشد. مهاجم می‌تواند از آن برای استخراج اطلاعات، ایجاد هزینه یا اجرای عملیات غیرمجاز استفاده کند.

کلیدهای API باید دوره‌ای تعویض شوند، حداقل مجوز را داشته باشند و هیچ‌گاه مستقیماً داخل کد سمت کاربر قرار نگیرند.

۱۰. تزریق دستور و حمله به ابزارهای هوش مصنوعی

برنامه‌هایی که از مدل‌های زبانی استفاده می‌کنند با تهدیدی به نام Prompt Injection روبه‌رو هستند. در این حمله، دستور مخربی داخل پیام، فایل، صفحه وب یا داده ورودی پنهان می‌شود تا مدل را وادار به نادیده‌گرفتن دستورهای اصلی کند.

اگر ابزار هوش مصنوعی اجازه ارسال ایمیل، خواندن فایل، اجرای عملیات یا دسترسی به اطلاعات مشتریان داشته باشد، یک دستور آلوده می‌تواند پیامد جدی‌تری ایجاد کند. NIST این خطر را «ربودن عامل هوشمند» توصیف کرده و OWASP نیز تزریق پرامپت را در صدر خطرهای مهم برنامه‌های مبتنی بر مدل زبانی قرار داده است.

مطلب کاربردی: مسئولیت حفظ امنیت اینترنت کاربران بر عهده چه کسانی است؟ 

۹ تکنیک مؤثر برای مقابله با حملات جدید

تکنیک دفاعی اقدام عملی
۱. احراز هویت مقاوم در برابر فیشینگ استفاده از Passkey یا کلید امنیتی برای ایمیل و پنل مدیریت
۲. رمز منحصربه‌فرد نگهداری رمزها در Password Manager و ممنوعیت استفاده مجدد
۳. مدیریت نشست‌ها خروج از دستگاه‌های قدیمی و لغو نشست پس از ورود مشکوک
۴. به‌روزرسانی هدفمند اولویت‌دادن به مرورگر، سیستم‌عامل، VPN، سرور و افزونه‌ها
۵. حداقل‌سازی دسترسی جداکردن حساب مدیر از حساب روزمره و محدودکردن مجوزها
۶. نسخه پشتیبان آفلاین تهیه چند نسخه و آزمایش واقعی بازگردانی فایل
۷. بخش‌بندی شبکه جداکردن سرورها، سیستم مالی، کاربران و تجهیزات مهم
۸. تأیید درخواست حساس تماس از شماره معتبر پیش از پرداخت یا ارسال اطلاعات
۹. ایمن‌سازی ابزارهای AI محدودکردن داده، ابزار و اختیارات مدل و نیاز به تأیید انسانی

هیچ‌کدام از این اقدامات به‌تنهایی کافی نیستند. امنیت زمانی افزایش پیدا می‌کند که چند لایه دفاعی با هم اجرا شوند. برای نمونه، احراز هویت قوی مانع بسیاری از ورودها می‌شود، اما نسخه پشتیبان، نظارت امنیتی و محدودیت دسترسی برای کاهش خسارت حمله احتمالی همچنان لازم هستند.

 مسیر یک حمله مدرن

 مسیر یک حمله مدرن

برنامه امنیتی ۲۴ ساعته تا سی‌روزه

در ۲۴ ساعت اول

احراز هویت دومرحله‌ای حساب‌های مهم را فعال کنید، سیستم‌ها و افزونه‌های حساس را به‌روزرسانی کنید و از اطلاعات ضروری نسخه پشتیبان بگیرید. نشست‌های ناشناس حساب‌های ایمیل، شبکه‌های اجتماعی و پنل سایت را نیز ببندید.

در هفت روز اول

رمزهای تکراری را تغییر دهید، دسترسی مدیران را بررسی کنید، افزونه‌ها و حساب‌های بلااستفاده را حذف کنید و برای درخواست‌های مالی یک روش تأیید تلفنی مستقل تعیین کنید.

در سی روز اول

بازیابی نسخه پشتیبان را آزمایش کنید، یک تمرین ساده واکنش به حمله انجام دهید و مشخص کنید در صورت نفوذ چه کسی باید سیستم را قطع، حساب‌ها را مسدود و کاربران را مطلع کند. ابزارهای هوش مصنوعی متصل به اطلاعات سازمان نیز باید از نظر سطح دسترسی بررسی شوند.

هنگام مشاهده حمله چه کنیم

اگر احتمال می‌دهید حساب یا سیستم هک شده است، ابتدا دستگاه آلوده را از شبکه جدا کنید. با دستگاهی سالم رمز حساب‌های مهم را تغییر دهید، همه نشست‌ها را ببندید و کلیدهای API مشکوک را لغو کنید.

فایل‌ها و گزارش‌های سیستم را بدون بررسی حذف نکنید؛ این اطلاعات ممکن است برای پیداکردن مسیر نفوذ لازم باشند. در حملات سازمانی نیز بهتر است پیش از بازگردانی کامل سیستم، دامنه آلودگی و امنیت نسخه پشتیبان مشخص شود.

نتیجه‌گیری

هوش مصنوعی چهره حملات سایبری را تغییر داده است، اما اصول اصلی دفاع همچنان روشن هستند. مهاجمان بیش از هر چیز از اعتماد کاربران، رمزهای تکراری، نرم‌افزارهای قدیمی، دسترسی‌های اضافی و نبود نسخه پشتیبان سوءاستفاده می‌کنند.

مهم‌ترین تغییر پس از ورود AI این است که پیام جعلی می‌تواند کاملاً طبیعی باشد، صدای تماس‌گیرنده واقعی به نظر برسد و حمله در مقیاسی بسیار بزرگ‌تر اجرا شود. بنابراین تشخیص حمله را نباید فقط به غلط املایی، ظاهر لینک یا کیفیت صدا وابسته کرد.

استفاده از Passkey یا احراز هویت مقاوم در برابر فیشینگ، به‌روزرسانی سریع، پشتیبان آفلاین، تأیید مستقل درخواست‌های حساس و محدودکردن اختیارات ابزارهای هوش مصنوعی، مؤثرترین لایه‌های دفاعی در برابر تهدیدهای جدید هستند.

 

 

Gild@1413

خالق دنیای دانش و فناوری هستم. با کلمات، پیچیدگی‌ها را ساده و مفاهیم را زنده می‌کنم. هر مقاله داستانی دارد و هر نوشته، پلی به سوی آینده‌ای آگاه‌تر است. به دنیای نوآوری، امنیت، هوش مصنوعی و کشف‌های تازه خوش آمدید!

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا