تصور کنید ایمیلی دریافت میکنید که دقیقاً با لحن همکارتان است و به جزئیاتی از تراکنشهای اخیر شما اشاره میکند که فقط شما و او میدانید. این دیگر یک تخمین یا شانس نیست، بلکه نتیجهی صنعتی شدن کلاهبرداری با استفاده از هوش مصنوعی است.
طبق گزارش arstechnica.com، پلتفرمی به نام EvilTokens پیش از آنکه در ۲۳ سپتامبر ۲۰۲۶ متلاشی شود، ۱۲ هزار حساب کاربری مایکروسافت در ۱۰ هزار سازمان جهانی را به کنترل خود درآورده بود. این شبکه با هدف قرار دادن کارکنان کلیدی، آنها را فریب میداد تا مبالغ هنگفتی را به حسابهای تحت کنترل مهاجمان منتقل کنند.
این حمله در حالی رخ میدهد که ابزارهای هوش مصنوعی زاینده (Generative AI) — شبیه به نویسندهای که میتواند هزاران نامه را در ثانیه با لحنهای مختلف بنویسد — برای مقیاسپذیری مهندسی اجتماعی به کار گرفته میشوند. این توانایی در شبیهسازی دقیق هویت و لحن انسانی، مشابه کاربردهای آموزشی است که اخیراً در پروژه همزادهای دیجیتال معلمان در دبی مشاهده شد، اما در اینجا برای اهداف تخریبی به کار رفته است. همانطور که در تحلیلهای قبلی ما دربارهی زیرساختهای محاسباتی اشاره کردیم، رشد سختافزاری همواره دو روی دارد؛ یک روی آن پیشرفت است و روی دیگر، تسهیل کلاهبرداری در مقیاس صنعتی. برای هر صاحب کسبوکاری، این یعنی ایمیلهای فیشینگ دیگر قالبهای تکراری نیستند، بلکه حملاتی شخصیسازیشده بر اساس تاریخچه واقعی صندوق ورودی شما هستند.
EvilTokens به صورت یک سرویس اشتراکی در تلگرام فعالیت میکرد و مبلغ ۱,۵۰۰ دلار هزینه ورودی و ۵۰۰ دلار حق اشتراک ماهانه میگرفت. هسته مرکزی این پلتفرم یک چتبات هوش مصنوعی بود که مراحل زیر را بهصورت خودکار اجرا میکرد:
- تحلیل صندوق ورودی: هوش مصنوعی ایمیلهای قربانی را اسکن میکرد تا روابط مورد اعتماد و مجوزهای پرداخت را شناسایی کند.
- انتخاب هدف: کارکنانی که اختیار جابهجایی مبالغ زیاد را داشتند، علامتگذاری میشدند.
- تدوین استراتژی: بات پیامهایی واقعگرایانه برای جعل هویت مینوشت تا قربانی را به اقدام سریع ترغیب کند.
به نقل از مایکروسافت و شرکت امنیتی SpyCloud، برای نابودی این سرویس، ۵۰ وبسایت و ۱۵۰ دامنه توقیف شدند. همچنین پلیس متروپولیتن بریتانیا دو مرد را در ارتباط با این پلتفرم بازداشت کرد. از نظر فنی، مهاجمان با سوءاستفاده از یک فرآیند قانونی OAuth به نام «احراز هویت کد دستگاه» (Device Code Authentication) — که معمولاً برای دستگاههای بدون کیبورد مثل تلویزیونهای هوشمند است — امنیت سیستم را دور زدند.
این چرخش نشان میدهد که هوش مصنوعی از تولید اسپمهای کلی به مرحله شناسایی لحظهای (Reconnaissance) رسیده است. اکنون گلوگاه مجرمان سایبری دیگر نوشتن یک ایمیل متقاعدکننده نیست، بلکه به دست آوردن دسترسی اولیه است. وقتی مهاجم وارد شود، هوش مصنوعی میتواند شبکه اعتماد داخلی یک شرکت را در عرض چند دقیقه (به جای چند روز) نقشهبرداری کند.
گام بعدی شما
- مجوزهای OAuth سازمان خود را بازبینی کنید و دسترسیهای مشکوک را حذف کنید.
- قابلیت Device Code Authentication را در صورتی که برای سختافزارهای شما ضروری نیست، غیرفعال کنید.
- آموزش کارکنان را از «شناسایی غلطهای املایی» به «تردید در درخواستهای غیرعادی مالی» تغییر دهید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو