تصور کنید صندوق ورودی ایمیل شما پر از پیامهایی شود که شما را بابت کارهایتان تحسین میکنند و از شما تشکر میکنند؛ در نگاه اول، این یک اتفاق دلپذیر است، اما برای یک متخصص امنیت، این یک زنگ خطر جدی است.
در ۱ سپتامبر ۲۰۲۶، بروس اشنایر (Bruce Schneier) گزارش داد که هدف موجی از ایمیلهای تحسینآمیز قرار گرفته است که توسط هوش مصنوعی زاینده (Generative AI) — شبیه نویسندهای که دقیقاً میداند چه کلماتی دل مخاطب را میبرد — تولید شدهاند. این پیامها بهگونهای طراحی شدهاند که شبیه قدردانی واقعی خوانندگان به نظر برسند، اما نکته تکاندهنده این است که فرستندگان این ایمیلها هرگز در خبرنامه او عضو نبودهاند.
این پدیده در حالی رخ میدهد که مهندسی اجتماعی مبتنی بر هوش مصنوعی در حال تبدیل شدن به ابزاری ظریفتر است. برخلاف فیشینگهای قدیمی که از تهدید یا ایجاد فوریت استفاده میکردند، این پیامها از «تقویت مثبت» برای جلب اعتماد بهره میبرند. همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای زبانی اشاره کردیم، مهاجمان اکنون به جای شکستن درها، سعی میکنند با لبخند وارد شوند؛ این در واقع نسخهی دیجیتالی «grooming» یا زمینهسازی است که در آن مهاجم ابتدا رابطهای صمیمانه میسازد تا بعداً درخواست مشکوک خود را ارسال کند. این آسیبپذیریها در لایههای مختلفی از ابزارهای هوش مصنوعی دیده میشود؛ برای مثال، گزارش اخیر Snyk نشان داد که بخش قابل توجهی از مهارتهای عمومی عاملهای هوش مصنوعی دارای نقصهای امنیتی هستند که میتواند مسیر نفوذ مهاجمان را هموارتر کند.
به نقل از وبسایت schneier.com، این حملات الگوی مشخصی دارند:
- محرک خودکار: ایمیلها در پاسخ به پیامهای تأیید عضویت خودکار ارسال میشوند.
- محتوای مصنوعی: متنها شامل عبارات کلی و بسیار مثبت مثل «ایمیلهای شما فوقالعادهاند» است.
- هویتهای یکبارمصرف: فرستندگان از آدرسهای تصادفی جیمیل مانند
[email protected]استفاده میکنند.
اشنایر در ابتدا گمان کرد با یک کلاهبرداری «کشت پرورش خوک» (Pig Butchering) — نوعی کلاهبرداری بلندمدت برای جذب سرمایهگذاریهای جعلی — روبروست. اما طبق گزارش او، هیچکدام از فرستندگان به پاسخهای او واکنش نشان ندادند و هدف نهایی این کمپین هنوز نامشخص است.
برای کاربر عادی، این موضوع یک تغییر خطرناک در ریسکهای هوش مصنوعی است: خطر دیگر فقط جعلهای «آشکار» نیست، بلکه تعریفهای «بیش از حد کامل» است. وقتی هوش مصنوعی میتواند صمیمیت را در مقیاس انبوه شبیهسازی کند، نشانههای اجتماعی که ما برای شناسایی انسانها به کار میبریم، به نقاط ضعف ما تبدیل میشوند.
گام بعدی شما
- هر ایمیلی که تعریفهای بیش از حد و کلی از شما میکند، حتی اگر صمیمانه به نظر برسد، با تردید بررسی کنید.
- روی لینکهای ارسالی در ایمیلهای «سپاسگزاری» از افراد ناشناس کلیک نکنید.
- سیستمهای فیلترینگ ایمیل خود را برای شناسایی الگوهای تکراری در پیامهای تحسینآمیز بهروز کنید.
اما این تنها بخشی از تهدیدات است؛ نحوه شناسایی این پیامهای مصنوعی در لایههای عمیقتر پروتکلهای ایمیل را در گزارش بعدی بررسی خواهیم کرد.




گفتگو