پرش به محتوای اصلی
پرش به محتوای مقاله

«توضیح مهندسی اجتماعی»؛ راهکار جدید ScamLens برای مقابله با کلاهبرداری

·۱۸ مرداد ۱۴۰۵۵ دقیقه مطالعه۱ بازدید
ساخت ScamLens AI: کاوش من در هوش مصنوعی برای تشخیص فیشینگ و مهندسی اجتماعی
ساخت ScamLens AI: کاوش من در هوش مصنوعی برای تشخیص فیشینگ و مهندسی اجتماعی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

جایگزینی امتیازات عددی ریسک با تحلیل متنیِ محرک‌های روان‌شناختی؛ تبدیل ابزار تشخیص فیشینگ از یک فیلتر به یک پلتفرم آموزشی برای کاربر.

تصور کنید پیامی دریافت می‌کنید که ادعا می‌کند حساب شما مسدود شده و باید فوراً آن را تأیید کنید؛ در این لحظه، تفاوت بین یک فیلتر ساده و یک سیستم هوشمند در «توضیح» است. اگر هنوز به امتیازات عددی برای تشخیص امنیت پیام‌ها اعتماد می‌کنید، باید بدانید که یک عدد ۹۲٪ ریسک، هرگز به شما نمی‌گوید که دقیقاً کجا فریب خورده‌اید و چرا این پیام خطرناک است.

زین نوفان ابوزید (Zain Nofan Abuzaid)، دانشجوی فناوری اطلاعات و توسعه‌دهنده اهل اردن، برای به چالش کشیدن این رویکرد مبهم به امنیت، ScamLens AI را طراحی کرده است. هدف این پروژه، پرده‌برداری از مکانیسم‌های روان‌شناختی حملات فیشینگ است. همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های زبانی اشاره کردیم، نقطه ضعف اصلی در امنیت سایبری، نه در کدهای سخت‌افزاری، بلکه در نقاط ضعف انسانی است.

بیشتر ابزارهای امنیتی روی شاخص‌های فنی مثل لیست سیاه IPها یا هدرهای بدشکل (Malformed Headers) تمرکز می‌کنند. اما فیشینگ مدرن روی دست‌کاری انسان تکیه دارد — یعنی ایجاد فوریت یا ترس مصنوعی برای دور زدن تفکر انتقادی. این موضوع در حالی اهمیت می‌یابد که پژوهش‌های اخیر نشان داده‌اند چات‌بات‌های هوش مصنوعی در جلب اعتماد قربانیان حتی از کلاهبرداران انسانی نیز پیشی گرفته‌اند، که این امر خطر حملات مهندسی اجتماعی را دوچندان می‌کند. ابوزید تلاش می‌کند شکاف بین تشخیص فنی و تحلیل رفتار انسانی را پر کند. در واقع، این سیستم شبیه به یک مربی امنیتی است که به‌جای گفتن «این خطرناک است»، به شما می‌گوید: «این پیام از فوریت مصنوعی استفاده می‌کند و خود را جای یک سازمان معتبر جا زده است تا شما را مجبور به واکنش سریع کند».

زمینه و یکپارچگی پژوهشی

طبق اعلام ابوزید، ScamLens AI یک ابزار مستقل نیست، بلکه عمیقاً با پژوهش‌های رسمی او درباره نقش هوش مصنوعی در شناسایی مهندسی اجتماعی و حملات فیشینگ مرتبط است. پژوهش‌های او بر این موضوع تمرکز دارد که چگونه هوش مصنوعی می‌تواند الگوهای مشکوک در ارتباطات دیجیتال را شناسایی کرده و زمانی که کاربران با محتوای مضر مواجه می‌شوند، از آن‌ها پشتیبانی کند.

این پروژه به عنوان یک پل عملی بین تئوری و کاربرد عمل می‌کند. ابوزید علاقه‌مند است که یک موضوع پژوهشی را برداشته و آن را به چیزی تبدیل کند که بتوان به عنوان یک پروژه نرم‌افزاری واقعی تست و توسعه داد. در این ساختار، پژوهش‌ها پیش‌زمینه لازم برای درک مسئله را فراهم می‌کنند، در حالی که ScamLens AI بررسی می‌کند که آن ایده‌ها چگونه در قالب نرم‌افزار پیاده‌سازی می‌شوند.

محدوده پروژه و اهداف

این سیستم به عنوان یک کانسپت برای تحلیل طیف گسترده‌ای از محتواهای دیجیتال طراحی شده است. این محدوده شامل تحلیل پیام‌ها، ایمیل‌ها، URLها و حتی اسکرین‌شات‌ها می‌شود. هدف اصلی، عبور از برچسب‌های دوتایی و ساده‌ی «امن» یا «مشکوک» است.

به جای این برچسب‌ها، سیستم تلاش می‌کند دلایل دقیق پشت هر نتیجه را توضیح دهد. برای مثال، سیستم شناسایی می‌کند که آیا پیام حاوی یک درخواست فوری است، آیا اطلاعات حساس را می‌طلبد یا سعی در جعل هویت یک سازمان معتبر دارد. این رویکرد، ابزار را از یک فیلتر ساده به یک منبع آموزشی تبدیل می‌کند که کاربر را با ماهیت حمله آشنا می‌سازد.

مکانیسم تشخیص

بر اساس مستندات پروژه، این سیستم محتوای مشکوک را در سه لایه مجزا تحلیل می‌کند تا ارزیابی مفیدی ارائه دهد و به جای تکیه بر یک ویژگی واحد، دیدگاهی جامع داشته باشد:

  • تحلیل زبانی: مدل هوش مصنوعی به‌دنبال درخواست‌های فوری، تهدیدها و تقاضا برای اطلاعات حساس مالی یا رمز عبور می‌گردد. این لایه به‌طور خاص روی درخواست‌های تأیید حساب (Account Verification) و نشانه‌های جعل هویت تمرکز دارد.
  • تحلیل URL: هنگامی که لینکی در دسترس باشد، سیستم ساختار دامنه را برای یافتن دامنه‌های مشابه (Lookalike)، زیردامنه‌های مشکوک و سایر الگوهای غیرعادی URL بررسی می‌کند.
  • تحلیل مهندسی اجتماعی: مدل تکنیک‌های دست‌کاری خاص را شناسایی می‌کند؛ مانند استفاده از جایگاه قدرت (Authority)، ایجاد ترس یا ارائه انگیزه‌های مالی برای ترغیب کاربر به اقدام سریع، بدون اینکه اطلاعات را بررسی کند.

نقش تفسیرپذیری

ابوزید استدلال می‌کند که ابزارهای امنیتی هوش مصنوعی باید به‌عنوان سیستم‌های پشتیبان تصمیم‌گیری عمل کنند، نه داورانی در جعبه سیاه (Black-box). نتیجه‌ای مثل «ریسک ۹۲٪» ناکافی است. یک نتیجه مفید باید توضیح دهد که پیام حاوی فوریت مصنوعی است، اطلاعات حساس را درخواست کرده یا به نظر می‌رسد هویت یک سازمان معتبر را جعل کرده است.

با ارائه «چرایی» پشت هر امتیاز مشکوک، ابزار باعث آموزش کاربر می‌شود و به او کمک می‌کند تا در آینده الگوهای مشابه را به‌طور مستقل تشخیص دهد. هدف این نیست که قضاوت انسانی جایگزین شود، بلکه هدف این است که پیش از تصمیم‌گیری نهایی، اطلاعات بیشتری در اختیار کاربر قرار گیرد.

محدودیت‌های فنی و اخلاقی

پیاده‌سازی چنین سیستمی با چالش‌های جدی روبروست. ابوزید اشاره می‌کند که هوش مصنوعی ممکن است دچار توهم (Hallucination) شود و نتایج مثبت یا منفی کاذب تولید کند، به‌ویژه زمانی که داده‌های ناقص در اختیارش باشد. به همین دلیل، ScamLens AI فعلاً یک «کانسپت» یا مفهوم امنیتی است و نه سیستمی که صحت ۱۰۰ درصدی تمام پیش‌بینی‌ها را تضمین کند.

حریم خصوصی نیز یک دغدغه کلیدی است. چون کاربران ممکن است پیام‌های خصوصی، ایمیل‌ها یا اسکرین‌شات‌های شخصی خود را برای تحلیل ارسال کنند، پروژه بر نیاز به تحلیل‌های حفظ‌کننده حریم خصوصی تأکید دارد. هرگونه اجرای تجاری در آینده نیازمند تست‌های مناسب، مجموعه‌داده‌های متناسب و روش‌های ارزیابی شفاف برای اطمینان از استفاده مسئولانه از هوش مصنوعی است.

سبد فنی و مسیر آینده

این پروژه بخشی از کاوش‌های گسترده‌تر ابوزید در توسعه نرم‌افزار و هوش مصنوعی کاربردی است. او پیش از این VisionGuard Kids را با استفاده از Python، OpenCV و MediaPipe برای یک اپلیکیشن غربالگری اولیه بینایی کودکان ساخته بود.

سبد فنی او همچنین شامل پروژه‌های مختلف توسعه وب و موبایل و همچنین بازی PIXEL ADV PLATFORMER است. اگرچه این پروژه‌ها از نظر محدوده متفاوت هستند، اما همگی توسط یک علاقه مشترک به ساخت نرم‌افزارهایی که هدفی کاربردی دارند، به هم متصل شده‌اند.

نقشه راه آینده ابوزید شامل عبور از مثال‌های تئوریک و ارزیابی این رویکردها با استفاده از مجموعه‌داده‌های واقعی فیشینگ است. او به‌طور خاص روی تلاقی پردازش زبان طبیعی (NLP) و رابط‌های امنیتی انسان‌محور تمرکز کرده است. محورهای پژوهشی آینده عبارتند از:

  • طبقه‌بندی فیشینگ بر پایه یادگیری ماشین.
  • تحلیل ترکیبی اسکرین‌شات‌ها و متن.
  • هوش مصنوعی تفسیرپذیر (XAI) به‌طور خاص برای امنیت سایبری.
  • روش‌های تحلیل حفظ‌کننده حریم خصوصی.
  • هوش مصنوعی مسئولانه و مطالعه نحوه تحلیل تهدیداتی که مردم را هدف قرار می‌دهند.

هدف نهایی این است که با تمرکز بر هوش مصنوعی تفسیرپذیر، تصمیم آخر همیشه با انسان باشد و هوش مصنوعی تنها لایه‌ای از زمینه و تحلیل را فراهم کند، به‌جای آنکه کاربر اعتماد کورکورانه‌ای به یک الگوریتم داشته باشد.

گام بعدی شما

  • هنگام دریافت پیام‌های مشکوک، به‌جای بررسی لینک، روی «لحن» پیام تمرکز کنید؛ آیا سعی دارد شما را بترساند یا عجله کند؟
  • ابزارهای تشخیص فیشینگ مبتنی بر امتیاز را با دید تردید بررسی کنید و به‌دنبال ابزارهایی بگردید که دلیل تحلیل خود را می‌گویند.
  • اگر توسعه‌دهنده هستید، روی ترکیب NLP و تحلیل رفتار کاربر برای ارتقای امنیت محصولات خود فکر کنید.

اما چالش اصلی در این مسیر، مقابله با مدل‌های زاینده‌ای است که خودشان فیشینگ‌های متقاعدکننده‌تری می‌سازند — به تحلیل ما درباره تهدیدات Deepfake مراجعه کنید.

چرا این موضوع مهم است؟

این رویکرد با تکیه بر تخصص در حوزه XAI (هوش مصنوعی تفسیرپذیر)، اعتماد کاربر به سیستم‌های امنیتی را افزایش می‌دهد. تبدیل ابزارهای امنیتی به سیستم‌های پشتیبان تصمیم‌گیری، نرخ خطای انسانی در مواجهه با مهندسی اجتماعی را کاهش می‌دهد.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که در حوزه FinTech و پرداخت‌های آنلاین فعال‌اند، پیاده‌سازی لایه‌های تحلیل روان‌شناختی در سیستم‌های هشدار، می‌تواند نرخ کلاهبرداری‌های مهندسی اجتماعی را در بازار داخلی کاهش دهد.

·نگاه ما
تحریریه دات‌هوش

تغییر پارادایم از «تشخیص» به «تفسیر» در امنیت سایبری، کاربر را از یک مصرف‌کننده منفعل به یک تحلیل‌گر تبدیل می‌کند. ScamLens AI نشان می‌دهد که در عصر هوش مصنوعی، آموزش کاربر از طریق ابزار (In-tool Education) مؤثرتر از مسدود کردن صرفِ لینک‌هاست، زیرا مهاجمان همواره راه‌هایی برای دور زدن لیست‌های سیاه می‌یابند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.