پرش به محتوای اصلی
پرش به محتوای مقاله

پلتفرم کلاهبرداری EvilTokens با کمک هوش مصنوعی ۱۲ هزار حساب مایکروسافت را هک کرد

·۳۱ شهریور ۱۴۰۵۲ دقیقه مطالعه
پلتفرم هوش مصنوعی مایکروسافت که ۱۲ هزار حساب را هک کرده بود، متوقف شد.
پلتفرم هوش مصنوعی مایکروسافت که ۱۲ هزار حساب را هک کرده بود، متوقف شد.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استفاده از هوش مصنوعی برای نقشه‌برداری لحظه‌ای از شبکه اعتماد داخلی سازمان‌ها پس از نفوذ اولیه؛ تبدیل کلاهبرداری از یک هنر دستی به یک سرویس اشتراکی (SaaS) در تلگرام.

تصور کنید ایمیلی دریافت می‌کنید که دقیقاً با لحن همکارتان است و به جزئیاتی از تراکنش‌های اخیر شما اشاره می‌کند که فقط شما و او می‌دانید. این دیگر یک تخمین یا شانس نیست، بلکه نتیجه‌ی صنعتی شدن کلاهبرداری با استفاده از هوش مصنوعی است.

طبق گزارش arstechnica.com، پلتفرمی به نام EvilTokens پیش از آنکه در ۲۳ سپتامبر ۲۰۲۶ متلاشی شود، ۱۲ هزار حساب کاربری مایکروسافت در ۱۰ هزار سازمان جهانی را به کنترل خود درآورده بود. این شبکه با هدف قرار دادن کارکنان کلیدی، آن‌ها را فریب می‌داد تا مبالغ هنگفتی را به حساب‌های تحت کنترل مهاجمان منتقل کنند.

این حمله در حالی رخ می‌دهد که ابزارهای هوش مصنوعی زاینده (Generative AI) — شبیه به نویسنده‌ای که می‌تواند هزاران نامه را در ثانیه با لحن‌های مختلف بنویسد — برای مقیاس‌پذیری مهندسی اجتماعی به کار گرفته می‌شوند. این توانایی در شبیه‌سازی دقیق هویت و لحن انسانی، مشابه کاربردهای آموزشی است که اخیراً در پروژه همزادهای دیجیتال معلمان در دبی مشاهده شد، اما در اینجا برای اهداف تخریبی به کار رفته است. همان‌طور که در تحلیل‌های قبلی ما درباره‌ی زیرساخت‌های محاسباتی اشاره کردیم، رشد سخت‌افزاری همواره دو روی دارد؛ یک روی آن پیشرفت است و روی دیگر، تسهیل کلاهبرداری در مقیاس صنعتی. برای هر صاحب کسب‌وکاری، این یعنی ایمیل‌های فیشینگ دیگر قالب‌های تکراری نیستند، بلکه حملاتی شخصی‌سازی‌شده بر اساس تاریخچه واقعی صندوق ورودی شما هستند.

EvilTokens به صورت یک سرویس اشتراکی در تلگرام فعالیت می‌کرد و مبلغ ۱,۵۰۰ دلار هزینه ورودی و ۵۰۰ دلار حق اشتراک ماهانه می‌گرفت. هسته مرکزی این پلتفرم یک چت‌بات هوش مصنوعی بود که مراحل زیر را به‌صورت خودکار اجرا می‌کرد:

  • تحلیل صندوق ورودی: هوش مصنوعی ایمیل‌های قربانی را اسکن می‌کرد تا روابط مورد اعتماد و مجوزهای پرداخت را شناسایی کند.
  • انتخاب هدف: کارکنانی که اختیار جابه‌جایی مبالغ زیاد را داشتند، علامت‌گذاری می‌شدند.
  • تدوین استراتژی: بات پیام‌هایی واقع‌گرایانه برای جعل هویت می‌نوشت تا قربانی را به اقدام سریع ترغیب کند.

به نقل از مایکروسافت و شرکت امنیتی SpyCloud، برای نابودی این سرویس، ۵۰ وب‌سایت و ۱۵۰ دامنه توقیف شدند. همچنین پلیس متروپولیتن بریتانیا دو مرد را در ارتباط با این پلتفرم بازداشت کرد. از نظر فنی، مهاجمان با سوءاستفاده از یک فرآیند قانونی OAuth به نام «احراز هویت کد دستگاه» (Device Code Authentication) — که معمولاً برای دستگاه‌های بدون کیبورد مثل تلویزیون‌های هوشمند است — امنیت سیستم را دور زدند.

این چرخش نشان می‌دهد که هوش مصنوعی از تولید اسپم‌های کلی به مرحله شناسایی لحظه‌ای (Reconnaissance) رسیده است. اکنون گلوگاه مجرمان سایبری دیگر نوشتن یک ایمیل متقاعدکننده نیست، بلکه به دست آوردن دسترسی اولیه است. وقتی مهاجم وارد شود، هوش مصنوعی می‌تواند شبکه اعتماد داخلی یک شرکت را در عرض چند دقیقه (به جای چند روز) نقشه‌برداری کند.

گام بعدی شما

  • مجوزهای OAuth سازمان خود را بازبینی کنید و دسترسی‌های مشکوک را حذف کنید.
  • قابلیت Device Code Authentication را در صورتی که برای سخت‌افزارهای شما ضروری نیست، غیرفعال کنید.
  • آموزش کارکنان را از «شناسایی غلط‌های املایی» به «تردید در درخواست‌های غیرعادی مالی» تغییر دهید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این پرونده با تکیه بر تجربه عملی SpyCloud ثابت می‌کند که هوش مصنوعی توانسته است مرحله شناسایی هدف را کاملاً اتوماتیک کند. این موضوع اعتبار سیستم‌های تشخیص فیشینگ مبتنی بر الگو را به شدت کاهش می‌دهد.

تأثیر برای ایران

به‌دلیل استفاده از متدهای OAuth و تلگرام، این مدل حملات برای سازمان‌های ایرانی نیز به‌شدت خطرناک است. مدیران IT در ایران باید فوراً دسترسی‌های Device Code را در محیط‌های سازمانی محدود کنند.

·نگاه ما
تحریریه دات‌هوش

گلوگاه کلاهبرداری از «تولید محتوا» به «دسترسی به هویت» تغییر مکان داده است. وقتی هوش مصنوعی بتواند در لحظه تحلیل کند چه کسی در سازمان قدرت امضای مالی دارد و با چه لحنی با او صحبت کند، لایه‌های دفاعی سنتی مبتنی بر آموزش کاربر عملاً بی‌اثر می‌شوند. اکنون امنیت باید بر محور «عدم اعتماد مطلق» (Zero Trust) در سطح دسترسی‌های API بازسازی شود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.