پرش به محتوای اصلی
پرش به محتوای مقاله

عبارات رمز عبور آنالوگ؛ آخرین سد دفاعی در برابر جعل عمیق هوش مصنوعی

·۳۰ مرداد ۱۴۰۵۷ دقیقه مطالعه۲ بازدید
راه‌حل ساده قدیمی، بهترین دفاع در برابر جعل‌های عمیق هوش مصنوعی
راه‌حل ساده قدیمی، بهترین دفاع در برابر جعل‌های عمیق هوش مصنوعی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

توصیه رسمی سازمان‌های امنیتی آمریکا (FBI و CISA) برای بازگشت به رمزهای شفاهی و آنالوگ؛ در حالی که پیش از این تمرکز بر ابزارهای تشخیص دیجیتال بود، اکنون پذیرفته شده که تشخیص جعل عمیق توسط انسان یا ماشین تقریباً غیرممکن است.

۲۵ میلیون دلار؛ این بهای سنگینی است که شرکت خدمات حرفه‌ای Arup در ژانویه ۲۰۲۴ پرداخت کرد. یک کارمند این شرکت در تماس تصویری با افرادی شرکت کرد که در واقع کلون‌های ساخته شده با هوش مصنوعی زاینده (Generative AI) — شبیه یک بازیگر حرفه‌ای که چهره و صدای مدیر شما را دقیقاً تقلید می‌کند — از مدیر مالی و سایر مدیران ارشد بودند. مهاجمان با تحلیل ویدیوهای عمومی و تماس‌های گزارش سود شرکت، نسخه‌های دیجیتالی بی‌نقصی ساختند و موفق شدند ۱۵ انتقال وجه جعلی به حساب‌های شخص ثالث را ترتیب دهند.

این حادثه نشان‌دهنده یک چرخش خطرناک در امنیت سازمانی است. برای دهه‌ها، دیدن و شنیدن همکاران، استاندارد طلایی برای تأیید هویت بود. این تکنیک‌ها برای تأیید تراکنش‌های با ارزش بالا، تبادل داده‌های حساس پزشکی یا بحث درباره مسائل حقوقی حیاتی به کار می‌رفتند؛ اما اکنون همین اعتماد، به یک نقطه ضعف تبدیل شده است.

دیپاک گوپتا (Deepak Gupta)، مدیر فنی شرکت GrackerAI، تأکید می‌کند هر پروتکلی که بر شناسایی چهره یا صدا متکی باشد، رسماً شکست خورده است. او می‌گوید: «دیدن و شنیدن کسی دیگر دلیلی بر واقعی بودن او نیست.»

ما وارد عصر «پسا-حقیقت» شده‌ایم که در آن یک اشتباه کوچک می‌تواند شرکتی سودآور را ورشکست کند. کارمندان هر ساله میلیون‌ها دلار از وجوه شرکت را جابه‌جا می‌کنند و اشتباهات در این مسیر، حتی اگر منجر به فقدان مستقیم وجه نشود، هزینه‌بر هستند. علاوه بر ضررهای مالی مستقیم، تخریب اعتماد مشتریان و جریمه‌های قانونی برای عدم رعایت استانداردهای امنیتی، ریسک‌های وجودی برای شرکت‌های مدرن ایجاد کرده است.

شکست ابزارهای تشخیص دیجیتال

بسیاری از شرکت‌ها هنوز به دنبال «نشانه» (Tells) برای شناسایی جعل عمیق (Deepfake) هستند؛ مواردی مثل نوسانات غیرطبیعی صدا، صداهای پس‌زمینه یا نبود صدای نفس کشیدن. اما هوش مصنوعی سریع‌تر از ادراک انسانی تکامل یافته است و این نشانه‌های آزموده شده، اکنون از کار افتاده‌اند.

  • طبق گزارش یک مطالعه از کالج دانشگاهی لندن (UCL)، شنوندگان تنها در ۷۳٪ موارد می‌توانند جعل‌های صوتی را درست تشخیص دهند.
  • آموزش‌های تکمیلی نیز دقت را تنها ۳.۸۴٪ بهبود بخشیدند.
  • همچنین پژوهشی از دانشگاه دایسبورگ-اسن و دانشگاه ایندیانا با بررسی ۵۶ مطالعه مشابه، دریافت که نرخ تشخیص انسانی اکنون به شانس تصادفی نزدیک شده است.

جیمز اسکوبی (James Scobey)، مدیر فناوری S2i2، توضیح می‌دهد که این نشانه‌ها اکنون تنها «ارزش حاشیه‌ای به عنوان یک سیگنال پشتیبان» دارند. تکیه بر آن‌ها به عنوان کنترل اصلی خطرناک است، زیرا کارمندان را عادت می‌دهد به ادراک حسی خود اعتماد کنند؛ یعنی دقیقاً همان حسی که کلاهبرداران هدف قرار می‌دهند.

حتی ابزارهای خودکار نیز شکست خورده‌اند. در یادداشت مشترک NSA، FBI و CISA اعلام شده است که پروتکل‌های تشخیص خودکار سنتی که شواهد دستکاری را بصری می‌کنند، دیگر قابل اتکا نیستند. این ابزارها فرض می‌کنند ردپای آماری دستکاری همیشه قابل ثبت و شناسایی است، اما این فرض دیگر لزوماً صادق نیست.

راه‌حل ساده قدیمی، بهترین دفاع در برابر جعل‌های عمیق هوش مصنوعی

نفوذ بلندمدت؛ فراتر از کلاهبرداری مالی

کلاهبرداری‌های هوش مصنوعی دیگر محدود به انتقال وجه یک‌باره نیستند. مهاجمان اکنون از جعل هویت برای نفوذ بلندمدت به سیستم‌های شرکتی استفاده می‌کنند. این یعنی مهندسی اجتماعی از سرقت ساده به نفوذ سیستمی عمیق تغییر مسیر داده است.

در سال ۲۰۲۴، شرکت آموزش امنیتی KnowBe4 فردی را استخدام کرد که تمام مراحل غربالگری و مصاحبه را با موفقیت پشت سر گذاشت. این فرد در واقع یک مامور کره شمالی بود که پس از دریافت ایستگاه کاری شرکت، از آن برای آپلود بدافزار در سیستم‌ها استفاده کرد.

گوپتا این اتفاق را «تقریباً شاعرانه» می‌نامد؛ چرا که شرکتی که تخصصش آموزش شناسایی مهندسی اجتماعی بود، خودش فریب خورد. او می‌افزاید مهاجمان کره شمالی این عملیات را در مقیاس وسیع اجرا می‌کنند و سالانه هزاران نیروی جعلی را برای نفوذ به شرکت‌های آمریکا و اروپا می‌فرستند.

زمینه و جزئیات بیشتر درباره این تهدیدات عبارتند از:

  • بر اساس یک اطلاعیه عمومی وزارت دادگستری آمریکا در سال ۲۰۲۵، مهاجمان کره شمالی با همکاری افرادی در آمریکا، چین، امارات و تایوان فعالیت می‌کنند.
  • همچنین گروه اطلاعات تهدیدات گوگل از سال ۲۰۲۲ حوادث مشابهی را بررسی کرده و افزایش چشمگیر اهداف در کشورهای اروپایی را گزارش کرده است.

راهکار آنالوگ: بازگشت به سادگی

وقتی مدل‌های تشخیص پیشرفته و اقدامات متقابل امنیتی استاندارد شکست می‌خورند، متخصصان بازگشت به سیستم‌های آنالوگ و کم‌تکنولوژی را توصیه می‌کنند. این روش‌ها چون بر یک نقطه ورود کنترل‌شده و اطلاعاتی متکی هستند که خارج از کانال‌های دیجیتال قابل مشاهده است و نمی‌توان از راه دور جاسوسی آن‌ها را کرد، کار می‌کنند.

سازمان CISA، که تحت نظر وزارت امنیت داخلی آمریکا فعالیت می‌کند، اکنون استفاده از گواهینامه‌های سخت‌افزاری FIDO2 و PIV را به عنوان استاندارد طلایی برای احراز هویت چندعاملی (MFA) توصیه می‌کند. هم‌زمان، FBI پیشنهاد می‌دهد از «رمزهای عبور شفاهی» (Verbal Passphrases) که بین کارمندان به اشتراک گذاشته شده، در تماس‌ها استفاده شود.

رمز شفاهی، کلمه یا عبارتی مخفی است که بین شرکت‌کنندگان به اشتراک گذاشته می‌شود. کارمندان با درخواست از طرف مقابل برای بیان این عبارت مخفی، هویت او را تایید می‌کنند. اما این روش تنها در صورتی موثر است که به صورت منسجم و اجباری در کل سازمان اجرا شود.

پیاده‌سازی سیستم رمزهای شفاهی

برای اینکه این ابزارهای کم‌تکنولوژی کار کنند، باید اجباری و بدون استثنا باشند. جیمز اسکوبی هشدار می‌دهد که مهاجمان اغلب از ایجاد حس فوریت یا فشار اجتماعی استفاده می‌کنند تا کارمندان را مجبور به نادیده گرفتن چک‌های امنیتی کنند، به‌ویژه وقتی مهاجم خود را به جای یک مدیر ارشد جا می‌زند. او پیشنهاد می‌کند تماس‌های شبیه‌سازی‌شده جعل عمیق یا «فیشینگ صوتی» برای آموزش کارمندان اجرا شود تا تمرین کنند که در برابر چهره‌های قدرتمند «نه» بگویند.

برای مقیاس‌پذیری در سازمان‌های بزرگ، S2i2 توصیه می‌کند با رمزهای شفاهی مانند رمزهای دیجیتال برخورد شود:

  • تولید تصادفی: به‌جای عبارات ساخته شده توسط انسان، از مولدهای تصادفی استفاده کنید تا سوگیری‌های ناخودآگاه حذف شوند. اسکوبی اشاره می‌کند که قدرت رمز از تصادفی بودن می‌آید، نه از معنای آن.
  • رشته‌های پیچیده: کلمات نامرتبط را با اعداد و نمادها ترکیب کنید (مثلاً [email protected]). اسکوبی به لیست کلمات بنیاد آزادی الکترونیک (EFF) برای ایجاد رشته‌هایی اشاره می‌کند که به خاطر سپردن آسان اما حدس زدن آن‌ها سخت است.
  • دسترسی مبتنی بر نقش: برای سطوح مختلف تراکنش، رمزهای متفاوتی بسازید. مثلاً یک شرکت می‌تواند یک رمز منحصر‌به‌فرد برای بخش حساب‌های پرداخت جهت تایید تراکنش‌های زیر ۱۰۰۰ دلار داشته باشد و رمزی دیگر برای مبالغ بین ۱۰۰۰ تا ۲۰,۰۰۰ دلار.
  • چرخش پویا: با خروج کارمند، تغییر نقش یا مشاهده شواهدی از نفوذ، رمزها را تغییر دهید. طبق دستورالعمل‌های NIST، دیگر توصیه نمی‌شود هر ۹۰ روز یک‌بار به صورت ثابت رمزها عوض شوند، زیرا این کار پیش‌بینی‌پذیری را بالا می‌برد.

لایه‌بندی دفاعی

یک رمز شفاهی به تنهایی برای تراکنش‌های حساس در سازمان‌های بزرگ کافی نیست. این روش باید با «تماس‌های خارج از باند» (Out-of-band callbacks) — یعنی تایید درخواست از طریق یک کانال ارتباطی رسمی و مجزا — و تایید دوگانه (Dual Authorization) که نیازمند تایید دومین کارمند مجاز پیش از پردازش است، ترکیب شود.

گوپتا پیشنهاد می‌کند برای مدیریت اصطکاکی که این موانع ایجاد می‌کنند، این سخت‌گیری‌ها را فقط برای گردش‌کارهای پرریسک اعمال کنید. او استدلال می‌کند وقتی مردم امنیت را به جای یک لایه کلی، به صورت هدفمند تجربه کنند، کمتر سعی می‌کنند آن را دور بزنند.

برای ذخیره و مدیریت این گواهینامه‌ها، اسکوبی استفاده از مدیریت رمزهای تایید شده توسط FedRAMP مانند Keeper Security را توصیه می‌کند تا اطمینان حاصل شود که خودِ رمزهای شفاهی نیز امن باقی می‌مانند.

این تغییر، یک چرخش بنیادین در فلسفه امنیتی است. به‌جای تلاش برای ساخت هوش مصنوعی بهتر برای شکار هوش مصنوعی، موثرترین دفاع این است که هدف را کاملاً حذف کنیم و راز را به یک توافق انسانی و غیردیجیتال منتقل کنیم.

گام بعدی شما

  • برای تراکنش‌های حساس در سازمان خود، یک «رمز شفاهی» تصادفی و غیرقابل حدس تعریف کنید.
  • از ابزارهای سخت‌افزاری مانند کلیدهای FIDO2 برای جایگزینی رمزهای متنی استفاده کنید.
  • جلسات شبیه‌سازی شده «فیشینگ صوتی» را برای آموزش مقاومت کارمندان در برابر فشار مدیران جعلی برگزار کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های امنیتی نسل جدید مراجعه کنید.

چرا این موضوع مهم است؟

این تغییر رویکرد، اعتبار بیومتریک (صدا و چهره) را به عنوان ابزار احراز هویت در سازمان‌ها از بین می‌برد. بر اساس تجربه متخصصان امنیتی، تنها راه مقابله با جعل‌های عمیق، حذف کامل وابستگی به سیگنال‌های دیجیتال در تراکنش‌های حساس است.

تأثیر برای ایران

برای شرکت‌های ایرانی که با محدودیت دسترسی به ابزارهای پیشرفته تشخیص جعل مواجه‌اند، پیاده‌سازی پروتکل‌های آنالوگ و رمزهای شفاهی ارزان‌ترین و موثرترین راه دفاع در برابر کلاهبرداری‌های مبتنی بر هوش مصنوعی است.

·نگاه ما
تحریریه دات‌هوش

تکیه بر ادراک حسی برای تایید هویت، یکی از قدیمی‌ترین پیش‌فرض‌های تعامل انسانی است که اکنون به یک حفره امنیتی تبدیل شده است. این وضعیت نشان می‌دهد که در تقابل با هوش مصنوعی، «سادگی» و «آنالوگ بودن» نه یک عقب‌گرد، بلکه یک استراتژی پیشرفته است. در واقع، تنها راه شکست دادن یک سیستم که تمام داده‌های دیجیتال ما را بلعیده، انتقال کلید دسترسی به جایی است که هیچ داده‌ای در آن وجود ندارد: حافظه مشترک دو انسان.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.