اشتراک
هکرها می‌توانند از ابزارهای هوش مصنوعی برای ایجاد دیپ‌فیک‌های متقاعدکننده، با هزینه کم، برای جا زدن خود به عنوان یک فرد مورد اعتماد استفاده کنند © Getty Images
هکرها می‌توانند از ابزارهای هوش مصنوعی برای ایجاد دیپ‌فیک‌های متقاعدکننده، با هزینه کم، برای جا زدن خود به عنوان یک فرد مورد اعتماد استفاده کنند © Getty Images
امنیت سایبری فناوری هوش مصنوعی

حملات «نفوذی مصنوعی» ریسک دفاع سایبری شرکت‌ها را افزایش می‌دهد

استفاده از کارمندان دیپ‌فیک هوش مصنوعی برای نفوذ به شرکت‌ها، خطر گسترده‌تر نقض امنیت داخلی را برجسته می‌کند

در یک نگاه چکیدهٔ خودکار موتور هوش مصنوعی افق آبی

ظهور «نفوذی‌های مصنوعی» که حاصل استفاده مخرب مهاجمان از فناوری دیپ‌فیک هوش مصنوعی برای جعل هویت و استخدام غیرقانونی در شرکت‌هاست، تهدیدات امنیتی داخلی را به سطحی جدید و خطرناک ارتقا داده است. نمونه‌های اخیر، مانند نفوذ هکرهای کره شمالی به شرکت‌های آمریکایی از طریق هویت‌های جعلی و «مزارع لپ‌تاپ»، نشان می‌دهد که چگونه عاملان نفوذی با بهره‌گیری از دسترسی‌های سازمانی، به داده‌های حیاتی دست یافته و منافع مالی غیرقانونی کسب می‌کنند. در برابر این تهدیدات، کارشناسان پیشنهاد می‌دهند که شرکت‌ها علاوه بر تقویت فرایندهای استخدامی با ابزارهای تشخیص دیپ‌فیک و تحلیل فراداده، نظارت دقیقی بر رفتار کارمندان و فعالیت دستگاه‌ها داشته باشند. با این حال، خطرات داخلی تنها به نفوذهای عمدی محدود نمی‌شود؛ خطای انسانی، استفاده از «هوش مصنوعی سایه» و ریسک‌های امنیتی مرتبط با عوامل هوش مصنوعی خودمختار نیز چالش‌های جدی ایجاد کرده‌اند. برای مقابله با این بحران، سازمان‌ها در حال سرمایه‌گذاری گسترده بر ابزارهای پیشگیری از نشت داده (DLP) و مدل‌های تحلیل رفتاری هستند. با این وجود، متخصصان هشدار می‌دهند که ایجاد تعادل میان امنیت و حفظ فرهنگ اعتماد سازمانی امری حیاتی است. بهترین راهکار دفاعی، نه نظارت افراطی، بلکه اجرای دقیق اصل «حداقل دسترسی» و کاهش مسیرهای غیرضروری به سیستم‌های حساس است تا فضای مانور برای نفوذی‌ها و خطاهای ناخواسته به حداقل برسد؛ چرا که کنترل‌های امنیتی باید به جای سوگیری‌های غیرمنطقی، بر شاخص‌های ریسک قابل تأیید متمرکز باشند.

در ژوئن سال گذشته، وزارت دادگستری ایالات متحده از سرکوب یک کمپین هک کره شمالی خبر داد. شهروندان کره شمالی با کسب شغل‌های از راه دور به صورت جعلی، به شرکت‌های آمریکایی نفوذ کرده بودند تا برای رژیم اقتدارگرای کشورشان پول به دست آورند و داده‌ها را سرقت کنند.

به گفته دولت ایالات متحده، عاملان این حملات از هویت‌های سرقت‌شده بیش از ۸۰ شهروند آمریکایی در بیش از ۱۰۰ شرکت برای به دست آوردن مشاغل و انجام حمله استفاده کرده بودند که بیش از ۵ میلیون دلار درآمد غیرقانونی برای دولت جمهوری دموکراتیک خلق کره (DPRK) که با تحریم‌های سازمان ملل مواجه است، به همراه داشت.

به عنوان بخشی از این سرکوب، هشت فرد مستقر در ایالات متحده نیز در ماه‌های اخیر به دلیل میزبانی آنچه «مزارع لپ‌تاپ» نامیده می‌شود، محکوم شدند؛ این مزارع مجموعه‌ای فیزیکی از لپ‌تاپ‌ها در یک اقامتگاه در ایالات متحده بودند که به کارمندان جعلی اجازه می‌دادند در حالی که در واقع از خارج از کشور فعالیت می‌کردند، به نظر برسد که در آمریکا حضور دارند.

این پرونده نگاهی اجمالی به برخی از پیچیده‌ترین نمونه‌های تهدیدات داخلی ارائه می‌دهد که شامل افشای ناخواسته اطلاعات و همچنین سرقت عمدی داده‌ها یا وجوه با انگیزه فرصت مالی یا کینه‌توزی علیه یک کارفرما می‌شود.

بر اساس تحلیل سال ۲۰۲۶ توسط اپراتور موبایل آمریکایی ورایزون، از حدود ۲۲,۰۰۰ حادثه، ۱۲ درصد در سطح جهانی توسط عوامل داخلی انجام شده است.

الکس لیسل، مدیر ارشد فناوری در گروه تشخیص دیپ‌فیک Reality Defender، می‌گوید: «هک‌های عمدی همیشه ویرانگرترین حملات و معمولاً موفق‌ترین بوده‌اند.» او اضافه می‌کند: «آنها حتی ویرانگرتر هستند؛ زیرا این افراد می‌دانند گنجینه‌های اصلی کجا هستند و چگونه به آنها دسترسی پیدا کنند.»

این نوع حملات هدفمند داخلی تا حدی با گسترش ابزارهایی تسهیل می‌شوند که به هکرها اجازه می‌دهند دیپ‌فیک‌های هوش مصنوعی متقاعدکننده را در مقیاس وسیع و با هزینه کم ایجاد کنند که به آنها «نفوذی‌های مصنوعی» گفته می‌شود. این موارد نه تنها شامل تصاویر دیپ‌فیک، بلکه ویدئو و صدای دیپ‌فیک را نیز در بر می‌گیرد که در آنها می‌توانند خود را به عنوان یک فرد مورد اعتماد جا بزنند.

آدام فینکلستاین، مدیر عامل بخش اختلافات و تحقیقات در شرکت مشاوره Alvarez & Marsal، می‌گوید که شرکت‌ها با «تقویت ارتباط بین منابع انسانی، امنیت، حقوقی، انطباق و فناوری اطلاعات» در حال واکنش هستند. او اشاره می‌کند که از لحاظ تاریخی، استخدام عمدتاً به عنوان یک فرآیند منابع انسانی تلقی می‌شد. وی می‌افزاید: «این دیگر برای نقش‌های فنی از راه دور با ریسک بالا کافی نیست.»

تام هگل، محقق ارشد تهدیدات در شرکت امنیت سایبری SentinelOne، می‌گوید نظارت دقیق بر کل فرآیند استخدام بسیار حیاتی است.

او می‌گوید: «شرکت‌ها باید از ابزارهای تأیید هویت و تشخیص دیپ‌فیک استفاده کنند که فراداده (metadata)، آدرس آی‌پی (IP) و اثر انگشت دستگاه را در مرحله درخواست بررسی می‌کنند.» او اضافه می‌کند که کارفرمایان باید به دنبال نشانه‌هایی باشند که یک نامزد از نرم‌افزار هوش مصنوعی برای تغییر یا جایگزینی چهره و صدای خود در زمان واقعی استفاده می‌کند، در حالی که «روش‌های کم‌فناوری نیز هنوز کار می‌کنند، مانند درخواست از نامزد برای چرخاندن سر یا تکان دادن دست.»

هگل می‌گوید، پس از استخدام یک فرد، شرکت‌ها باید بررسی کنند که دستگاه‌ها را به مزارع لپ‌تاپ ارسال نمی‌کنند و از آنجا، از تحلیل رفتاری برای شناسایی فعالیت‌های غیرعادی استفاده کنند.

دیو اسپیلین، مدیر مهندسی سیستم‌ها در گروه امنیت سایبری Fortinet، اشاره می‌کند که «در حالی که داستان‌هایی مانند طرح‌های کارگران فناوری اطلاعات کره شمالی تیتر اخبار می‌شوند، تهدیدات داخلی به احتمال زیاد به صورت تصادفی رخ می‌دهند.»

به عنوان مثال، بر اساس گزارش Fortinet در سال ۲۰۲۵، ۶۲ درصد از حوادث ناشی از خطای انسانی یا حساب‌های به خطر افتاده بود. او می‌گوید: «این می‌تواند هر چیزی باشد، از وارد کردن اطلاعات حساس به ابزارهای هوش مصنوعی مولد (GenAI) تأیید نشده تا ارسال ایمیل فایل اشتباه.» او اضافه می‌کند که این گزارش نشان می‌دهد حوادث جدی بین ۱ میلیون تا ۱۰ میلیون دلار برای کسب‌وکارها هزینه دارد.

جان هالکویست، تحلیلگر ارشد در گروه اطلاعات تهدیدات گوگل، به ظهور آنچه «هوش مصنوعی سایه» نامیده می‌شود، اشاره می‌کند؛ جایی که کارکنان از مدل‌های هوش مصنوعی استفاده می‌کنند که برای استفاده توسط کارمندان تأیید نشده‌اند و ممکن است ناخواسته داده‌های حساس را با آن مدل‌ها به اشتراک بگذارند.

هالکویست اضافه می‌کند، با افزایش قابلیت‌های عاملیت‌محور (agentic) هوش مصنوعی، شرکت‌ها باید در نظر بگیرند که خود ربات‌ها ممکن است سرکش شوند یا به طور تصادفی داده‌ها را افشا کنند. او می‌گوید یک عامل هوش مصنوعی «به روشی مشابه یک کارمند عمل می‌کند. گاهی اوقات می‌توان آن را فریب داد تا کارهایی را انجام دهد که نباید انجام دهد.»

آرت گیلیلند، مدیر عامل گروه امنیت هویت Delinea، موافق است: «ابزارها و عوامل هوش مصنوعی به همان روشی که کارمندان و پیمانکاران به سیستم‌های حساس دسترسی دارند، نیاز به دسترسی دارند و هویت آنها به همان اندازه برای مهاجمان ارزشمند است.»

با توجه به افزایش خطرات و همچنین تهدید جریمه‌ها از سوی مقرراتی مانند مقررات عمومی حفاظت از داده‌ها (GDPR) اتحادیه اروپا، اندازه بازار پیشگیری از از دست دادن داده‌ها – گروه‌هایی که به محافظت از داده‌های حساس در برابر دسترسی غیرمجاز، سرقت یا نشت کمک می‌کنند – طبق گزارش Mordor Intelligence، از ۳۳ میلیارد دلار در سال ۲۰۲۵ به نزدیک به ۴۳ میلیارد دلار در سال جاری افزایش یافته است.

در بسیاری از موارد، فروشندگان امنیت سایبری خدمات «برادر بزرگ» (Big Brother) را ارائه می‌دهند که از یادگیری ماشین و تحلیل برای پردازش داده‌ها – که به طور بالقوه شامل ضربات کلید و اسکرین‌شات‌ها می‌شود – بر روی فعالیت کارمندان و پرچم‌گذاری فعال رفتارهای نگران‌کننده استفاده می‌کنند.

با این حال، برنارد مونتل، مدیر ارشد فناوری میدانی برای اروپا، خاورمیانه و آفریقا در گروه امنیتی Tenable، می‌گوید: «مصالحه‌هایی وجود دارد. کنترل‌های بیش از حد می‌تواند اصطکاک ایجاد کرده و به دور زدن سیستم‌ها تشویق کند. نظارت بیش از حد می‌تواند اعتماد را از بین ببرد. چالش این است که سازمان را بدون ایجاد فرهنگ نظارت محافظت کنیم.»

فینکلستاین از Alvarez & Marsal نیز به خطر سوگیری یا زیاده‌روی اشاره می‌کند. او می‌گوید: «ناهنجاری‌های مکانی، ملیت، الگوهای کار از راه دور یا سوابق شغلی غیرمتعارف نباید به عنوان شاخص‌های سوءظن تبدیل شوند.»

او اضافه می‌کند: «کنترل‌ها باید بر شاخص‌های خطر قابل تأیید تمرکز کنند» که می‌تواند شامل دسترسی از راه دور غیرمجاز، استفاده غیرعادی از امتیازات یا سفرهای غیرممکن باشد.

مونتل موافق است که به جای افزودن فناوری‌های جدید، شرکت‌ها باید بر اطمینان از اینکه کارکنان فقط به آنچه نیاز دارند دسترسی دارند، تمرکز کنند.

او می‌گوید: «قوی‌ترین دفاع اغلب ساده‌ترین است. هرچه مسیرهای غیرضروری کمتری به سیستم‌های حیاتی وجود داشته باشد، مهاجمان فرصت‌های کمتری برای بهره‌برداری از آنها خواهند داشت.»

اشتراک:
این گزارش ترجمه و بازنویسی خبری با موتور هوش مصنوعی افق آبی است و برای خوانندهٔ فارسی‌زبان بازتنظیم شده. منبع اصلی: ft.com