10 روش پیشرفته هک و 9 تکنیک مقابله با آنها (بعد از ورود AI)

روشهای پیشرفته هک و امنیت سایبری یکی از موضوعات داغ و پرطرفدار در حوزه فناوری اطلاعات است، زیرا حملات سایبری هر روز پیچیدهتر و پیشرفتهتر میشوند. هوش مصنوعی روشهای هک را از صفر اختراع نکرده است، اما سرعت، مقیاس و دقت حملات سایبری را افزایش داده است. مهاجمان اکنون میتوانند پیامهای فیشینگ طبیعیتر بنویسند، صدای مدیر یک شرکت را شبیهسازی کنند، اطلاعات قربانی را سریعتر جمعآوری کنند و حملات مشابه را همزمان علیه هزاران نفر اجرا کنند.
در مقابل، تیمهای امنیتی نیز از هوش مصنوعی برای شناسایی رفتارهای غیرعادی، تحلیل بدافزار و واکنش سریعتر استفاده میکنند. گزارش دفاع دیجیتال مایکروسافت تأکید میکند که هوش مصنوعی بهطور همزمان توانایی مهاجمان و مدافعان را افزایش داده است. همچنین گزارش M-Trends سال ۲۰۲۶ نشان میدهد سوءاستفاده از آسیبپذیریها همچنان یکی از مهمترین مسیرهای ورود مهاجمان است و فیشینگ صوتی تعاملی نیز رشد محسوسی داشته است.
در این مقاله، به معرفی برخی از این روشهای پیشرفته هک و تکنیکهای مقابله با آنها میپردازیم.
نگاهی سریع به تهدیدهای جدید
| روش حمله | نقش هوش مصنوعی | مهمترین نشانه هشدار |
|---|---|---|
| فیشینگ هدفمند | نوشتن پیام شخصیسازیشده | درخواست فوری ورود یا پرداخت |
| جعل صدا و تصویر | شبیهسازی مدیر یا آشنا | تماس غیرمنتظره و درخواست محرمانه |
| سرقت رمز و اطلاعات ورود | تحلیل و دستهبندی دادههای سرقتشده | ورود از دستگاه یا کشور ناشناس |
| ربودن نشست کاربر | سرقت کوکی ورود | فعالبودن حساب بدون واردکردن رمز |
| خستگی احراز هویت | ارسال پیدرپی درخواست ورود | اعلانهای مکرر تأیید ورود |
| باجافزار | انتخاب هدف و فریب دقیقتر | رمزگذاری فایلها یا توقف سرویس |
| حمله به آسیبپذیریها | بررسی سریعتر کدها و اهداف | رفتار غیرعادی پس از انتشار یک نقص |
| حمله زنجیره تأمین | شناسایی تأمینکننده ضعیفتر | بهروزرسانی یا افزونه مشکوک |
| سرقت کلیدهای ابری | جستوجوی خودکار اسرار افشاشده | مصرف یا اتصال غیرمعمول API |
| حمله به سامانههای AI | تزریق دستور و مسمومسازی داده | پاسخ یا اقدام خارج از وظیفه مدل |
۱. فیشینگ شخصیسازیشده با هوش مصنوعی
پیامهای فیشینگ قدیمی معمولاً غلطهای نگارشی، ترجمه ضعیف و متنهای عمومی داشتند. ابزارهای مولد میتوانند پیامهایی طبیعی و متناسب با شغل، شهر، زبان، شرکت یا فعالیتهای قربانی تولید کنند.
مهاجم ممکن است ابتدا اطلاعات عمومی یک فرد را از سایت شرکت و شبکههای اجتماعی جمعآوری کند و سپس ایمیلی شبیه پیام مدیر، بانک، فروشگاه یا همکار او بسازد. نبود غلط املایی دیگر نشانه امنبودن یک پیام نیست.
درخواست فوری، تهدید به مسدودشدن حساب، ارسال لینک ورود و درخواست تغییر شماره کارت از مهمترین نشانههای این حمله هستند. NIST نیز تولید خودکار پیامهای فیشینگ و مکالمات فریبنده را از کاربردهای خطرناک هوش مصنوعی معرفی کرده است.
۲. جعل صدا و ویدئو با دیپفیک
هوش مصنوعی میتواند با نمونهای از صدای منتشرشده یک فرد، صدایی شبیه او تولید کند. در حملات سازمانی ممکن است کارمند مالی تماسی دریافت کند که صدای مدیر شرکت را تقلید کرده و خواستار انتقال فوری پول یا ارسال اطلاعات محرمانه است.
در حملات خانوادگی نیز مهاجم میتواند خود را بهجای یکی از بستگان معرفی کند و با ایجاد ترس، درخواست واریز وجه داشته باشد. کیفیت صدا یا تصویر بهتنهایی معیار مناسبی برای تشخیص واقعیبودن تماس نیست.
برای درخواستهای مالی باید یک مرحله تأیید مستقل وجود داشته باشد؛ برای مثال، قطع تماس و شمارهگیری شماره ذخیرهشده فرد یا پرسیدن یک عبارت توافقی که در شبکههای اجتماعی منتشر نشده است.
۳. سرقت رمزها با بدافزارهای جمعآوری اطلاعات
بدافزارهای موسوم به Infostealer فقط یک رمز عبور را سرقت نمیکنند. آنها ممکن است اطلاعات ذخیرهشده مرورگر، کوکیها، کیف پول دیجیتال، تاریخچه ورود و مشخصات سیستم را جمعآوری کنند.
دادههای بهدستآمده سپس دستهبندی و فروخته میشوند. ابزارهای خودکار و هوش مصنوعی میتوانند میان حجم زیادی از اطلاعات سرقتشده، حسابهای ارزشمندتر را سریعتر شناسایی کنند.
بر اساس یافتههای M-Trends سال ۲۰۲۵، استفاده از اعتبارنامههای سرقتشده از مسیرهای مهم ورود اولیه به شبکهها بوده و گسترش بدافزارهای سرقت اطلاعات در این روند نقش داشته است.

۴. ربودن نشست بدون نیاز به رمز عبور
پس از ورود موفق، بسیاری از سایتها یک کوکی یا توکن نشست در مرورگر ذخیره میکنند تا کاربر مجبور نباشد برای هر صفحه دوباره رمز خود را وارد کند. اگر این توکن سرقت شود، مهاجم ممکن است بدون دانستن رمز وارد حساب شود.
به همین دلیل تغییر رمز همیشه برای پایاندادن به حمله کافی نیست. بعد از مشاهده ورود مشکوک باید گزینه خروج از همه دستگاهها فعال، نشستهای موجود لغو و برنامهها یا افزونههای ناشناس حذف شوند.
حسابهای ایمیل، پنل مدیریت سایت، سرویسهای ابری و شبکههای اجتماعی از اهداف مهم این روش هستند.
۵. دورزدن احراز هویت با خستهکردن کاربر
در حمله MFA Fatigue، مهاجم پس از دستیابی به رمز عبور، تعداد زیادی درخواست تأیید ورود برای تلفن قربانی ارسال میکند. هدف این است که کاربر از روی بیدقتی یا برای متوقفکردن اعلانها یکی از درخواستها را تأیید کند.
نسخه پیشرفتهتر حمله میتواند با تماس جعلی پشتیبانی همراه شود. فرد تماسگیرنده ادعا میکند برای رفع مشکل باید اعلان نمایشدادهشده تأیید شود.
دریافت اعلان ورود بدون تلاش خود کاربر، نشانه افشای احتمالی رمز است و نباید تأیید شود. CISA استفاده از روشهای مقاوم در برابر فیشینگ مانند کلیدهای FIDO و Passkey را بهجای تکیه صرف بر پیامک یا اعلان ساده توصیه میکند.
از دست ندید: امنیت و حفظ ایمنی اینترنت و معرفی ابزارهای امنیتی
۶. باجافزار همراه با سرقت و تهدید به انتشار
باجافزارهای جدید همیشه به رمزگذاری فایلها محدود نیستند. مهاجمان ممکن است ابتدا اطلاعات را کپی کنند و سپس سازمان را به انتشار دادههای مشتریان، اسناد مالی یا مکاتبات داخلی تهدید کنند.
گاهی نسخههای پشتیبان متصل به شبکه نیز پیش از رمزگذاری حذف یا تخریب میشوند. بنابراین داشتن یک هارد متصل دائمی به سیستم، بهتنهایی پشتیبان امن محسوب نمیشود.
نسخه پشتیبان باید جدا از شبکه، رمزگذاریشده و قابل بازیابی باشد. CISA بر نگهداری پشتیبان آفلاین، آزمایش فرایند بازیابی و تقسیمبندی شبکه برای محدودکردن گسترش باجافزار تأکید دارد.
۷. سوءاستفاده سریع از آسیبپذیریهای جدید
آسیبپذیری صفر روزه نقصی است که هنوز اصلاح مناسبی برای آن منتشر نشده یا سازمانها فرصت نصب وصله آن را پیدا نکردهاند. حتی پس از انتشار وصله نیز مهاجمان میتوانند سرورهایی را که بهروزرسانی نشدهاند جستوجو کنند.
هوش مصنوعی تحلیل کد، خلاصهسازی اطلاعات فنی و شناسایی اهداف احتمالی را سریعتر میکند؛ اما به معنای توانایی جادویی برای هک هر نرمافزار نیست.
سازمانهایی که فهرست مشخصی از سایتها، سرورها، افزونهها و تجهیزات خود ندارند، معمولاً دیرتر متوجه میشوند کدام بخش بهروزرسانی نشده است.
۸. نفوذ از مسیر افزونه و تأمینکننده
گاهی حمله مستقیم به یک شرکت دشوار است؛ بنابراین مهاجم سراغ شرکت پشتیبان، افزونه، کتابخانه نرمافزاری، حساب توسعهدهنده یا سرویس متصل به آن میرود.
یک بهروزرسانی آلوده یا حساب توسعهدهنده سرقتشده میتواند به تعداد زیادی از مشتریان آسیب برساند. در سامانههای هوش مصنوعی نیز مدلها، دادههای آموزشی، افزونهها و سرویسهای جانبی بخشی از زنجیره تأمین محسوب میشوند.
نصب افزونه فقط بر اساس تعداد دانلود کافی نیست. اعتبار سازنده، سابقه بهروزرسانی، مجوزهای درخواستی و نیاز واقعی به افزونه باید بررسی شود.

۹. سرقت کلیدهای API و حسابهای ابری
بسیاری از سایتها و برنامهها برای اتصال به فضای ابری، درگاه پرداخت، سرویس پیامک یا ابزارهای هوش مصنوعی از کلید API استفاده میکنند. قرارگرفتن این کلیدها در کد عمومی، فایل پشتیبان، مخزن اشتراکی یا گزارش خطا میتواند دسترسی گستردهای در اختیار مهاجم قرار دهد.
خطر زمانی بیشتر میشود که یک کلید بدون محدودیت به همه دادهها و عملیات دسترسی داشته باشد. مهاجم میتواند از آن برای استخراج اطلاعات، ایجاد هزینه یا اجرای عملیات غیرمجاز استفاده کند.
کلیدهای API باید دورهای تعویض شوند، حداقل مجوز را داشته باشند و هیچگاه مستقیماً داخل کد سمت کاربر قرار نگیرند.
۱۰. تزریق دستور و حمله به ابزارهای هوش مصنوعی
برنامههایی که از مدلهای زبانی استفاده میکنند با تهدیدی به نام Prompt Injection روبهرو هستند. در این حمله، دستور مخربی داخل پیام، فایل، صفحه وب یا داده ورودی پنهان میشود تا مدل را وادار به نادیدهگرفتن دستورهای اصلی کند.
اگر ابزار هوش مصنوعی اجازه ارسال ایمیل، خواندن فایل، اجرای عملیات یا دسترسی به اطلاعات مشتریان داشته باشد، یک دستور آلوده میتواند پیامد جدیتری ایجاد کند. NIST این خطر را «ربودن عامل هوشمند» توصیف کرده و OWASP نیز تزریق پرامپت را در صدر خطرهای مهم برنامههای مبتنی بر مدل زبانی قرار داده است.
مطلب کاربردی: مسئولیت حفظ امنیت اینترنت کاربران بر عهده چه کسانی است؟
۹ تکنیک مؤثر برای مقابله با حملات جدید
| تکنیک دفاعی | اقدام عملی |
| ۱. احراز هویت مقاوم در برابر فیشینگ | استفاده از Passkey یا کلید امنیتی برای ایمیل و پنل مدیریت |
| ۲. رمز منحصربهفرد | نگهداری رمزها در Password Manager و ممنوعیت استفاده مجدد |
| ۳. مدیریت نشستها | خروج از دستگاههای قدیمی و لغو نشست پس از ورود مشکوک |
| ۴. بهروزرسانی هدفمند | اولویتدادن به مرورگر، سیستمعامل، VPN، سرور و افزونهها |
| ۵. حداقلسازی دسترسی | جداکردن حساب مدیر از حساب روزمره و محدودکردن مجوزها |
| ۶. نسخه پشتیبان آفلاین | تهیه چند نسخه و آزمایش واقعی بازگردانی فایل |
| ۷. بخشبندی شبکه | جداکردن سرورها، سیستم مالی، کاربران و تجهیزات مهم |
| ۸. تأیید درخواست حساس | تماس از شماره معتبر پیش از پرداخت یا ارسال اطلاعات |
| ۹. ایمنسازی ابزارهای AI | محدودکردن داده، ابزار و اختیارات مدل و نیاز به تأیید انسانی |
هیچکدام از این اقدامات بهتنهایی کافی نیستند. امنیت زمانی افزایش پیدا میکند که چند لایه دفاعی با هم اجرا شوند. برای نمونه، احراز هویت قوی مانع بسیاری از ورودها میشود، اما نسخه پشتیبان، نظارت امنیتی و محدودیت دسترسی برای کاهش خسارت حمله احتمالی همچنان لازم هستند.
مسیر یک حمله مدرن

برنامه امنیتی ۲۴ ساعته تا سیروزه
در ۲۴ ساعت اول
احراز هویت دومرحلهای حسابهای مهم را فعال کنید، سیستمها و افزونههای حساس را بهروزرسانی کنید و از اطلاعات ضروری نسخه پشتیبان بگیرید. نشستهای ناشناس حسابهای ایمیل، شبکههای اجتماعی و پنل سایت را نیز ببندید.
در هفت روز اول
رمزهای تکراری را تغییر دهید، دسترسی مدیران را بررسی کنید، افزونهها و حسابهای بلااستفاده را حذف کنید و برای درخواستهای مالی یک روش تأیید تلفنی مستقل تعیین کنید.
در سی روز اول
بازیابی نسخه پشتیبان را آزمایش کنید، یک تمرین ساده واکنش به حمله انجام دهید و مشخص کنید در صورت نفوذ چه کسی باید سیستم را قطع، حسابها را مسدود و کاربران را مطلع کند. ابزارهای هوش مصنوعی متصل به اطلاعات سازمان نیز باید از نظر سطح دسترسی بررسی شوند.
هنگام مشاهده حمله چه کنیم
اگر احتمال میدهید حساب یا سیستم هک شده است، ابتدا دستگاه آلوده را از شبکه جدا کنید. با دستگاهی سالم رمز حسابهای مهم را تغییر دهید، همه نشستها را ببندید و کلیدهای API مشکوک را لغو کنید.
فایلها و گزارشهای سیستم را بدون بررسی حذف نکنید؛ این اطلاعات ممکن است برای پیداکردن مسیر نفوذ لازم باشند. در حملات سازمانی نیز بهتر است پیش از بازگردانی کامل سیستم، دامنه آلودگی و امنیت نسخه پشتیبان مشخص شود.
نتیجهگیری
هوش مصنوعی چهره حملات سایبری را تغییر داده است، اما اصول اصلی دفاع همچنان روشن هستند. مهاجمان بیش از هر چیز از اعتماد کاربران، رمزهای تکراری، نرمافزارهای قدیمی، دسترسیهای اضافی و نبود نسخه پشتیبان سوءاستفاده میکنند.
مهمترین تغییر پس از ورود AI این است که پیام جعلی میتواند کاملاً طبیعی باشد، صدای تماسگیرنده واقعی به نظر برسد و حمله در مقیاسی بسیار بزرگتر اجرا شود. بنابراین تشخیص حمله را نباید فقط به غلط املایی، ظاهر لینک یا کیفیت صدا وابسته کرد.
استفاده از Passkey یا احراز هویت مقاوم در برابر فیشینگ، بهروزرسانی سریع، پشتیبان آفلاین، تأیید مستقل درخواستهای حساس و محدودکردن اختیارات ابزارهای هوش مصنوعی، مؤثرترین لایههای دفاعی در برابر تهدیدهای جدید هستند.






