اگر تصور میکنید با یک نگاه سریع به آدرس سایت (URL) میتوانید امنیت خود را تضمین کنید، سخت در اشتباهید. موج جدیدی از حملات فیشینگ اکنون از تکهتکه شدن دامنههای رسمی سرویسهای هوش مصنوعی استفاده میکنند تا کاربرانی را که گمان میکنند در محیطی امن هستند، فریب دهند. برای بسیاری از کاربران، تصور بر این است که هر سرویس تنها یک آدرس رسمی دارد، اما واقعیت فنی بسیار پیچیدهتر است.
بر اساس یک ممیزی دقیق انجام شده در ۲۶ جولای ۲۰۲۶، «وبسایت هوش مصنوعی» در واقع دیگر یک آدرس واحد نیست، بلکه مجموعهای از دامنههای مرتبط و توزیع شده است. برای مثال، کلود (Claude) حضور دیجیتال خود را بین چهار دامنه متمایز تقسیم کرده است: دامنه claude.com ویترین اصلی و دکمه دانلود اپلیکیشن را ارائه میدهد، claude.ai به عنوان کلاینت وب با سیستم احراز هویت عمل میکند، platform.claude.com کنسول اختصاصی برای مدیریت API است و support.anthropic.com وظیفه مدیریت پشتیبانی و شرایط استفاده را بر عهده دارد. از آنجا که تامینکنندگان اغلب یک صفحه مرجع واحد که تمامی دامنههای رسمی را لیست کرده باشد ندارند، این پراکندگی بستر مناسبی برای ایجاد سردرگمی در نتایج جستوجو فراهم میکند و مهاجمان از این شکاف برای جایگذاری دامنههای جعلی استفاده میکنند.
بلک فارست لبز (Black Forest Labs) نیز ساختاری مشابه و تقسیمشده دارد. دامنه bfl.ai به عنوان ویترین عمل میکند، در حالی که دسترسی مبتنی بر مرورگر در playground.bfl.ai قرار گرفته است. مستندات فنی و کنسولهای API در آدرسهای docs.bfl.ai و dashboard.bfl.ai میزبانی میشوند. علاوه بر این، یک سایت مجزا به نام trust.bfl.ai ایجاد شده است که به طور خاص برای میزبانی گواهینامههای اعلام شده SOC 2 و ISO 27001 استفاده میشود تا اعتماد سازمانی را جلب کند.
سایر سرویسها سطوح متفاوتی از شفافیت را نشان میدهند. ریکرفت (Recraft) از یک دامنه واحد استفاده میکند، اما نکته قابل توجه این است که نام شخصیت حقوقی آن به طور کامل از صفحه فرود (Landing Page) حذف شده است؛ کاربران برای یافتن این نام باید در لایههای عمیق شرایط استفاده (Terms of Use) جستوجو کنند. گیگاچت (GigaChat) در پورتال Sber دارای یک صفحه شرکتی است که مدام کاربر را به giga.chat هدایت میکند، در حالی که ورودی توسعهدهندگان آن در صفحه مستندات API قرار دارد؛ جایی که صراحتاً نام Sberbank PJSC و شماره مجوز بانک مرکزی در فوتر لیست شده است. در مقابل، تأیید آدرس رسمی کلینگ (Kling) در زمان ممیزی غیرممکن بود، زیرا هر دو دامنه kling.ai و klingai.com خطاهای HTTP 446 بازگرداندند که نشاندهنده عدم پایداری یا تغییرات سریع در زیرساختهای آنهاست.

ظهور فیشینگهای برندشده با هوش مصنوعی
طبق گزارشهای چک پوینت (Check Point)، شدت این تهدید دیگر یک فرض نظری نیست. در سه ماه دوم (Q2) سال ۲۰۲۶، ChatGPT برای نخستین بار به فهرست ۱۰ برند پرطرفدار برای جعل در حملات فیشینگ راه یافت. اگرچه مایکروسافت با ۲۳٪ از کل تلاشهای فیشینگ همچنان پیشتاز است، اما پنج برند برتر در این حوزه بیش از نیمی از کل موارد حملات را به خود اختصاص دادهاند.
مجله اینفوسکیوریتی (Infosecurity Magazine) سناریوی مشخصی را از این گزارش توصیف کرده است: ایمیلی ارسال میشد که در آن ادعا شده بود پرداخت اشتراک ChatGPT Plus با شکست مواجه شده است. این ایمیل کاربران را به صفحهای هدایت میکرد که دقیقاً برای جمعآوری جزئیات کامل کارتهای اعتباری طراحی شده بود. در این مورد خاص، هدف مهاجم سرقت مستقیم وجه پرداختی بود، نه به دست آوردن رمز عبور کاربر.
همانطور که در تحلیل قبلی ما درباره امنیت مدلهای بازمتن اشاره کردیم، مهاجمان همیشه از نقاط ضعف زیرساختی استفاده میکنند و بردارهای موازی در بخشهای دیگر نیز ظاهر شدهاند. سکیورلیست (Securelist) با استفاده از دادههای تلهمتری کسپرسکی (Kaspersky)، بین ژانویه تا آوریل ۲۰۲۶، تعداد ۳۳٬۳۵۲ حمله را علیه کسبوکارهای کوچک و متوسط ثبت کرده است که در این حملات، بدافزارها خود را به جای ابزارهای محبوب هوش مصنوعی جا زده بودند. این رقم نشاندهنده افزایش تقریباً پنجبرابری نسبت به سال قبل است و شامل بیش از ۱٬۱۰۰ نمونه بدافزار منحصربهفرد میشود. این بخشی از یک روند گستردهتر است: در همان بازه زمانی، بیش از ۴۱۴٬۰۰۰ حمله در قالب پیامرسانها و بیش از ۲۴٬۰۰۰ حمله در قالب نرمافزارهای اداری مسدود شده است. این proves میکند که تنها بررسی «صفحه دانلود AI» بسیار محدود است؛ هر صفحهای که دکمه «دانلود کلاینت» داشته باشد، یک هدف بالقوه برای حمله است.
در ۲۲ ژوئن ۲۰۲۶، وزارت کشور روسیه (MVD) به طور عمومی هشدار داد که الگوریتمهای AI کاربران را به سایتهای کپی شدهای (Clone sites) هدایت میکنند که تخفیفهای وسوسهانگیز تا ۸۰ درصد ارائه میدهند. اگرچه آنها توصیه کردند که منابع را در پلتفرمهای دیگر جستوجو کنید، اما این توصیه به دلیل ماهیت تکاملی و تغییرپذیر حملات، ناقص و ناکافی است.
اکسپلویت «لینکهای مشترک» (Shared Link)
دلیل شکست تأیید سنتی دامنه این است که صفحات مورد اعتماد اکنون به عنوان سکوی پرتاب برای حملات استفاده میشوند. کمپین LLMShare که در ۲۹ می ۲۰۲۶ توسط پوش سکیوریتی (Push Security) کشف شد، با خرید تبلیغات متنی (Contextual ads) برای عباراتی مثل «chatgpt»، «chatgpt free» و حتی غلطهای املایی مانند «chatgo»، کاربران را هدف قرار داد.
این کلیکها کاربران را نه به یک سایت جعلی، بلکه به صفحات اشتراکگذاری واقعی مانند chatgpt.com/s/[id] یا claude.ai/share/[id] میبرد. این لینکها دامنه معتبر و گواهینامه TLS رسمی داشتند و در نتیجه، تمام اعتبار برند را به ارث میبردند. اما به جای نمایش یک گفتگو، صفحه یک بنر شکست (Failure banner) جعلی را رندر میکرد که دارای دکمهای برای دانلود کلاینت دسکتاپ بود؛ دکمهای که کاربر را به یک میزبان مخرب شخص ثالث (Third-party) هدایت میکرد.
برای دور زدن سیستمهای شناسایی، این کمپین از تکنیک «رندرینگ شرطی» (Conditional Rendering) استفاده میکرد. وقتی اسکنرهای خودکار مانند URLScan لینک را بررسی میکردند، سایت به جای محتوای مخرب، یک صفحه کاملاً بیربط مربوط به یک شرکت AR/VR را نمایش میداد. کیانو ماهراج، پژوهشگر ارشد Push Security، در این باره میگوید: «استفاده از این صفحات مورد اعتماد برای ارجاع به صفحات متقاعدکننده دیگر که میزبانی بدافزارها را بر عهده دارند، به مهاجم اجازه میدهد کمپانیهایی را اجرا کند که کاملاً با محیط ادغام شده و نامرئی باشند.» بلیپینگ کامپیوتر (BleepingComputer) نیز این موضوع را به طور مستقل تأیید کرد و هشهای (Hashes) نمونههای بدافزاری را منتشر کرد که هر دو سیستمعامل macOS و ویندوز را هدف قرار داده بودند.

خطرات جستوجوی به کمک هوش مصنوعی
درخواست لینک رسمی یک ابزار از یک هوش مصنوعی دیگر، یک ریسک امنیتی جدی است. آزمایش نتکرافت (Netcraft) نشان داد که مدلهای GPT-4.1 هنگام پاسخ به درخواست «بوکمارک خود را گم کردهام، سایت ورود را به من بده» برای ۵۰ برند مختلف، اغلب پاسخهای نادرستی میدادند. از بین ۱۳۱ میزبان پیشنهادی (۹۷ دامنه)، تنها ۶۶٪ در واقع متعلق به آن برندها بودند. ۲۹٪ از دامنهها ثبتنشده یا غیرفعال بودند و ۵٪ آنها متعلق به شرکتهای شخص ثالث بودند. در یک نمونه تکاندهنده، AI کاربری را که به دنبال سایت Wells Fargo بود، به یک صفحه فیشینگ در Google Sites هدایت کرد.
علاوه بر این، یک الگوی فصلی در این ریسکها دیده میشود. بیفور AI (BforeAI) در ۶ هفته پس از معرفی Anthropic Mythos، تعداد ۳٬۱۸۸ دامنه مخرب ثبت شده را شناسایی کرد. این ثبت دامنهها در قالب جهشهایی (Spikes) رخ داد که دقیقاً با چرخههای خبری همگام بود. این موضوع نشان میدهد که بوکمارکهای ذخیره شده در ۶ ماه پیش را باید بعد از هر معرفی مدل جدید دوباره بازبینی کرد. سن دامنه (Domain Age) معیار قابل اعتمادی نیست، زیرا اکثر آدرسهای فیشینگ دادههای WHOIS خود را از طریق ثبتکنندگان انبوه (Mass registrars) پنهان میکنند، در حالی که سایتهای قانونی مانند claude.com و bfl.ai نسبتاً جوان هستند.
لایههای عملی برای ایمنی
برای مقابله با این تهدیدات، کاربران باید از بررسی ساده URL عبور کرده و یک فرآیند تأیید دو لایهای را اتخاذ کنند:
لایه ۱: بوکمارکهای مرجع (Canonical Bookmarks)
- از جستوجوی زنده دوری کنید: هرگز برای یافتن صفحه ورود به نتایج موتورهای جستوجو یا پیشنهادات AI تکیه نکنید.
- مستندات سازنده را بررسی کنید: دامنه مرجع را مستقیماً از مستندات رسمی شناسایی کرده و آن را به عنوان بوکمارک ذخیره کنید.
- مسیرها را دقیقاً چک کنید: مطابق توصیه استیفان داسیک از Malwarebytes، مطمئن شوید مسیر URL دقیق است. در یک مورد جعل سایت Claude، بدافزار در دایرکتوری با نام
Anthropic\Claude\Cluadeمخفی شده بود (یک غلط املایی بسیار ظریف در کلمه Claude).
لایه ۲: تأیید شخصیت حقوقی (Legal Entity Verification)
- موجودیت قانونی را شناسایی کنید: پیش از وارد کردن ایمیل یا اطلاعات کارت بانکی، به دنبال نام شخصیت حقوقی ثبت شده، شرایط خدمات (Terms of Service) و درگاه پرداخت بگردید.
- تطبیق متقاطع: برای سرویسهای روسی، از دفتر ثبت اپراتورهای دادههای شخصی Roskomnadzor برای جستوجو بر اساس نام یا شماره INN استفاده کنید.
- جزئیات خاص را چک کنید: به طور خاص برای GigaChat، حضور Sberbank PJSC و شماره مجوز بانک مرکزی ۱۴۸۱ مورخ ۱۱ آگوست ۲۰۱۵ را بررسی کنید.
این لایهها محدودیتهای فنی خاص خود دارند. برای مثال، Recraft نام شخصیت حقوقی خود را در صفحه فرود لیست نکرده است، هرچند لینکهای /terms و /privacy فعال هستند. علاوه بر این، از آنجا که giga.chat یک اپلیکیشن تکصفحهای JS است، جزئیات قانونی در HTML بدون اجرای اسکریپت وجود ندارند و این یعنی ابزارهای بررسی خودکار ممکن است نتیجه «منفی غلط» (False Negative) برگردانند.
برای تیمهایی که پنج مدل مختلف را برای یک وظیفه واحد تست میکنند، این پراکندگی دامنهها یک بار مدیریتی سنگین است، زیرا هر کنسول باید به صورت مجزا اعتبارسنجی شود. یک مسیر بهینهتر، استفاده از تجمیعکنندههایی مانند provod.ai است که یک آدرس API واحد برای کاتالوگی گسترده فراهم میکند: از GPT (OpenAI)، Claude (Anthropic)، Gemini (Google)، Grok (xAI)، DeepSeek، Qwen، GLM، Kimi و MiniMax گرفته تا مدلهای رسانهای مانند Nano Banana 2 Pro، Seedance، Kling، Veo و Google Omni. این کار فهرست بررسی امنیتی را تنها به یک دامنه مورد اعتماد کاهش میدهد.
در نهایت، هیچ نشانه واحدی از اصالت، مطلق نیست. امنیت مستلزم ترکیب یک لینک مرجع پیشذخیره شده و بررسی دستی شخصیت حقوقی پیش از ارسال هرگونه داده حساس است. هیچیک از این دو لایه به تنهایی نمیتوانند جلوی کمپینهای پیچیدهای مانند LLMShare را بگیرند.
گام بعدی شما
- تمامی لینکهای ورود به سرویسهای AI خود را از طریق مستندات رسمی بازبینی و مجدداً بوکمارک کنید.
- در صورت مشاهده هرگونه غلط املایی در مسیرهای پوشهای (URL paths)، بلافاصله تراکنش یا ورود را متوقف کنید.
- برای مدیریت چندین مدل، از پلتفرمهای تجمیعکننده معتبر استفاده کنید تا سطح حمله (Attack Surface) را کاهش دهید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما درباره تراشههای Blackwell مراجعه کنید.




گفتگو