در ماه‌های اخیر، امنیت سایبری با پارادایم جدیدی روبه‌رو شده است که در آن مهاجمان از ابزارهای هوش مصنوعی مولد (Generative AI) برای طراحی حملات پیچیده و هدفمند استفاده می‌کنند. آنچه تا دیروز با ایمیل‌های فیشینگ ناشیانه شناخته می‌شد، اکنون به کمپین‌های مهندسی اجتماعی فوق‌واقع‌گرایانه تبدیل شده است.

بر اساس گزارش‌های اخیر شرکت‌های پیشرو در حوزه امنیت، استفاده از «دیپ‌فیک» (Deepfake) در تماس‌های صوتی و ویدئویی برای دور زدن پروتکل‌های احراز هویت، یکی از روندهای نگران‌کننده در سال ۲۰۲۴ است. مهاجمان با شبیه‌سازی صدای مدیران ارشد سازمان، کارمندان بخش مالی را متراژ به انتقال وجه به حساب‌های جعلی می‌کنند. طبق آمار منتشر شده، خسارات ناشی از کلاهبرداری‌های مبتنی بر هوش مصنوعی در سال گذشته میلادی از مرز ۲ میلیارد دلار عبور کرده است که نشان‌دهنده تغییر جهت تهدیدات به سمت نقاط ضعف انسانی است.

علاوه بر مهندسی اجتماعی، شاهد استفاده از هوش مصنوعی برای کدنویسی بدافزارهای چندریخت (Polymorphic Malware) هستیم. این بدافزارها با تغییر خودکار کدهای خود در هر اجرا، می‌توانند سیستم‌های تشخیص نفوذ مبتنی بر امضا (Signature-based) را به راحتی دور بزنند. برای مدیران کسب‌وکار، این به معنای پایان دورانی است که تنها با تکیه بر آنتی‌ویروس‌های سنتی می‌شد امنیت شبکه را تضمین کرد. امروز، «امنیت به‌روز» نیازمند پیش‌بینی رفتار است، نه فقط واکنش به رخدادها.

نکته حائز اهمیت این است که هوش مصنوعی در حملات سایبری، مقیاس‌پذیری خیره‌کننده‌ای را برای مهاجمان فراهم کرده است. آن‌ها اکنون می‌توانند هزاران سناریوی شخصی‌سازی شده را به صورت همزمان تولید و اجرا کنند. در حالی که سازمان‌ها همچنان درگیر تامین امنیت محیطی هستند، جبهه نبرد به لایه اپلیکیشن و ذینفعان انسانی منتقل شده است.

توصیه عملی: صرف‌نظر از ابزارهای امنیتی فنی، «سیاست‌گذاری سخت‌گیرانه برای تایید مالی» را در سازمان خود نهادینه کنید؛ هیچ انتقال وجه کلانی نباید صرفاً بر اساس یک دستور صوتی یا ایمیلی، بدون احراز هویت خارج از کانال (Out-of-band) صورت پذیرد. آموزش مداوم کارکنان در شناسایی نشانه‌های ظریف حملات دیپ‌فیک نیز امروزه جزو ضروریات بقای کسب‌وکار است.