فیشینگ مبتنی بر هوش مصنوعی توصیه «غلطهای املایی را بررسی کنید» را بیاثر کرده است

پربسامدترین توصیه ضد فیشینگ در بیست سال گذشته چیزی شبیه «به غلطهای دستوری و املایی دقت کنید» بوده است. این توصیه روی کارتهای لمینت چاپ شده، در آموزشهای سالانه امنیتی گنجانده شده و برای توجیه کلیک روی پیامهایی به کار رفته که در نهایت ظاهری قانونی داشتهاند. در سال ۲۰۲۶ این توصیه نه فقط منسوخ، بلکه بهطور فعال گمراهکننده است.
هوش مصنوعی مولد بیصدا نشانه زبانی را حذف کرده است که به افراد غیرمتخصص امکان شناسایی ایمیلهای فیشینگ را میداد. اکنون پرسش این نیست که آیا مهاجم میتواند یک ایمیل قانعکننده بنویسد – میتواند، فوری، رایگان و به هر زبانی. پرسش این است که وقتی محتوای حمله از ارتباط قانونی غیرقابل تمایز است، شناسایی و دفاع چگونه خواهد بود.
چه چیزی تغییر کرد و چه زمانی
نقطه عطف، دسترسی گسترده به LLMهای توانمند در اواخر ۲۰۲۳ و ۲۰۲۴ بود. محققان امنیتی در IBM X-Force و Proofpoint هر دو در اوایل ۲۰۲۴ تحلیلهایی منتشر کردند که نشان میداد ایمیلهای فیشینگ تولید شده با GPT-4 و Claude توسط ارزیابان انسانی معتبرتر از ایمیلهای نوشتهشده توسط مهاجمان انسانی در زبانهای مختلف از جمله انگلیسی ارزیابی میشوند.
پیامدهای هزینهای قابل توجه است. یک مهاجم انسانی که ایمیلهای فیشینگ هدفمند (spear‑phishing) – تحقیقشده، شخصیسازیشده و مرتبط با زمینه – مینویسد، میتواند حدود ۵۰ ایمیل در روز با کیفیت منطقی تولید کند. یک کمپین فیشینگ مبتنی بر LLM میتواند ۵۰ هزار ایمیل شخصیسازیشده در ساعت تولید کند که از پروفایلهای لینکدین، وبسایتهای شرکتها، ذکرهای اخیر در اخبار و دادههای نقضهای قبلی استخراج شدهاند. اقتصاد واحد فیشینگ هدفمند فروپاشیده است.
ویشینگ (فیشینگ صوتی) نیز تحولی موازی دیده است. ابزارهای شبیهسازی صدای بلادرنگ – از جمله API شرکت ElevenLabs، جایگزینهای متنباز و چند محصول تجاری – میتوانند صدا را از ۳۰ ثانیه صوت شبیهسازی کنند. مرجع رفتار مالی بریتانیا (FCA) افزایش ۳۴۰ درصدی در موارد کلاهبرداری صوتی با هوش مصنوعی بین ۲۰۲۳ و ۲۰۲۵ ثبت کرده است. چندین مورد مستند شامل مهاجمانی است که صدای مدیران اجرایی را برای تماسهای مربوط به ایمیل تجاری جعلی (BEC) شبیهسازی کرده و کارمندان را به تایید حوالههای بانکی متقاعد کردهاند.
کالبدشکافی یک کمپین مدرن فیشینگ با کمک هوش مصنوعی
زنجیره حمله پیشرفته امروزی شبیه ایمیل شاهزاده نیجریهای نیست. یک کمپین معمولی با ارزش بالا به فازهای زیر تقسیم میشود:
شناسایی. ابزارهای خودکار لینکدین، گیتهاب، وبلاگهای شرکت، بیانیههای مطبوعاتی و پایگاههای داده نقض را برای ساختن پروفایل هر هدف اسکرپ میکنند: نقش آنها، گزارشهایشان، پروژههای اخیرشان، سبک ارتباطیشان، استک فناوریشان.
شخصیسازی. یک LLM پروفایل هدف را دریافت میکند و یک بهانه متناسب با زمینه تولید میکند – فاکتوری با ارجاع به یک رابطه فروشنده واقعی، پیگیری یک پروژه که هدف روی آن کار میکرده، درخواست DocuSign با نام مدیر واقعی و عنوان صحیح.
تحویل. ایمیل از دامنهای ارسال میشود که یا به خطر افتاده یا طوری ساخته شده که بررسیهای DMARC/SPF/DKIM را پاس کند. کدهای QR در درصد قابل توجهی از کمپینها جایگزین URLها شدهاند – کدهای QR بررسی شهرت URL در دروازههای ایمیل را فعال نمیکنند و هدف را کاملاً از شبکه سازمانی خارج میکنند.
برداشت اعتبار یا تحویل بار مخرب. صفحه فرود صفحه SSO واقعی سازمان هدف را آینه میکند. پروکسی بلادرنگ مرد میانی (adversary‑in‑the‑middle) توکنهای نشست را ضبط میکند و حتی زمانی که هدف اعتبارنامه صحیح وارد میکند، احراز هویت صرفاً با رمز عبور را دور میزند.
چه چیزی دیگر کار نمیکند
آموزش امنیتی قدیمی که بر پایه تشخیص خطاهای دستوری، بررسی URLها و بررسی دامنه فرستنده ساخته شده است، به طور فزایندهای بیاثر میشود – نه به این دلیل که کارمندان تلاش نمیکنند، بلکه به این دلیل که حملات از این نشانهها فراتر رفتهاند.
فیشینگ با کد QR به طور خاص برای دور زدن این آموزش طراحی شده است: ایمیل اغلب شامل هیچ URL، پیوست یا قالببندی مشکوکی نیست. فراخوان به عمل صرفاً اسکن یک کد QR با تلفن است. این کار هدف را از شبکه سازمانی خارج میکند، از طریق دستگاه شخصی او، و از بازرسی دروازه ایمیل سازمانی و DLP نقطه پایانی کاملاً عبور میکند.
ویدیوی دیپفیک برای جعل هویت مدیران اجرایی در اهداف با ارزش بالا در حال ظهور است. چندین حادثه مستند در ۲۰۲۴–۲۰۲۵ شامل تماسهای ویدیویی زنده قانعکننده بود که در آن مهاجم با استفاده از تولید دیپفیک بلادرنگ خود را به جای مدیر مالی (CFO) یا مدیرعامل (CEO) جا زد و درخواست دسترسی یا مجوز کرد. مقامات هنگ کنگ پروندهای را مستند کردند که یک کارمند مالی پس از آنچه تماس ویدیویی قانونی با مدیران ارشد به نظر میرسید، به انتقال ۲۵ میلیون دلار متقاعد شد.
چه چیزی واقعاً خطر را کاهش میدهد
کنترلهای امنیتی که همچنان مؤثر هستند یک ویژگی مشترک دارند: به تشخیص صحیح حمله توسط کارمند متکی نیستند.
کلیدهای امنیتی سختافزاری. توکنهای سختافزاری سازگار با FIDO2 (YubiKey، Google Titan Security Key) ذاتاً مقاوم در برابر فیشینگ هستند – آنها به صورت رمزنگاری به دامنه خاص مقید شدهاند، بنابراین صرف نظر از اینکه ایمیل چقدر قانعکننده بوده، در برابر یک سایت بدل احراز هویت نمیکنند. این تنها قابلاعتمادترین دفاع فردی در برابر فیشینگ اعتبارنامه است.
اجرای DMARC در سطح p=reject. DMARC که به درستی پیکربندی شده باشد، ایمیلهای جعلی از دامنههای متعلق به شما را از رسیدن به صندوقهای ورودی مسدود میکند. بسیاری از سازمانها سالها پس از استقرار هنوز DMARC در سطح p=none (فقط نظارت) دارند. اجرای کامل هزینه جعل دامنه شما را به طور قابل توجهی افزایش میدهد.
دسترسی به شبکه با اعتماد صفر. اگر یک اعتبارنامه به خطر افتاده فقط بتواند به یک برنامه خاص از طریق سیاست شبکه دسترسی داشته باشد، یک فیشینگ موفق به شعاع انفجار محدود منجر میشود تا حرکت جانبی کامل. این انتخاب معماری تأثیر بیشتری از هر مقدار آموزش آگاهی دارد.
تشخیص رفتاری با هوش مصنوعی. پلتفرمهای امنیتی ایمیل مدرن (Abnormal Security، Darktrace، Microsoft Defender for Office 365 P2) از خطوط پایه رفتاری برای علامتگذاری ناهنجاریها استفاده میکنند: ایمیلی از یک تماس شناختهشده که به شماره حسابی اشاره دارد که هرگز در ارتباطات قبلی دیده نشده، درخواست DocuSign روی فاکتوری ۴ برابر مبالغ معمول فروشنده. این تشخیص ایمیل را به روشی که انسان میخواند نمیخواند – به فراداده، گرافهای روابط و الگوهای زمانی نگاه میکند که فیشینگ تولیدشده با هوش مصنوعی فعلاً به خوبی جعل نمیکند.
مدیریت دسترسی ممتاز. هدف بیشتر فیشینگهای پیچیده سرقت اعتبارنامه به دنبال حرکت جانبی است. سیستمهای PAM (CyberArk، BeyondTrust) که برای عملیات حساس حتی وقتی قبلاً احراز هویت کردهاید، احراز هویت اضافی میخواهند، لایهای اضافه میکنند که فیشینگ اولیه نمیتواند دور بزند.
آموزش آگاهی که ارزش حفظ دارد
همه آموزشها منسوخ نشدهاند. مفاهیمی که ارزش حفظ دارند: درخواستهای مالی غیرمنتظره را از طریق یک کانال جداگانه که خودتان آغاز کردهاید با تماس تلفنی تأیید کنید؛ با کدهای QR در ایمیلها مانند URL رفتار کنید و مقصد را بازرسی کنید؛ درک کنید که فوریت و قدرت ابزارهای مهندسی اجتماعی هستند نه نشانههای مشروعیت.
مفهومی که باید بازنشسته شود: هر توصیهای که دلالت دارد یک ایمیل قانعکننده برای اقدام کردن ایمن است. در سال ۲۰۲۶، یک ایمیل کاملاً قانونینما دیگر نشانه هیچ چیزی نیست.
سازمانهایی که این تغییر را درک میکنند در حال بازسازی برنامههای آموزش آگاهی پیرامون تشخیص الگوی فیشینگ هستند – درخواست فوری، اقدام غیرمعمول، زمینه ناآشنا – به جای محتوای آن. محتوا اکنون همیشه قانونی به نظر میرسد. الگو گاهی اوقات اینطور نیست.