کشف کنید که چگونه حملات سایبری مبتنی بر هوش مصنوعی و دیپفیکها اعتماد به احراز هویت و هویت را بازتعریف میکنند.
هوش مصنوعی در حال تغییر هویت با سرعتی بیسابقه است. این فناوری نحوه احراز هویت، مدیریت دسترسی و تأیید اینکه شخص در طرف دیگر یک صفحه نمایش یا تماس، همان کسی است که ادعا میکند را بازتعریف میکند.
در عین حال، هوش مصنوعی بسیاری از سیگنالهای اعتماد که سازمانها زمانی به آنها تکیه میکردند را از بین میبرد. دیپفیکها، حملات سایبری خودکار و جعل هویت با کمک هوش مصنوعی ظاهر شدهاند و ظاهر، زبان، رفتار و ارتباطات را به عنوان مدرکی برای هویت غیرقابل اعتماد کردهاند.
پس آیا اعتماد در عصر هوش مصنوعی مرده است؟
نه چندان. اما اعتماد تغییر کرده و سازمانها باید با آن تغییر کنند.
بحران اعتماد: زمانی که سیگنالهای سنتی شکست میخورند
زمانی بود که اثبات هویت ساده بود: امضاها، مدارک یا کارتهای شناسایی عکسدار. حتی احراز هویت چندعاملی (MFA) به یک سطح پذیرفته شده در امنیت تبدیل شد.
آن روزها گذشته است.
حملاتکنندگان اکنون از هوش مصنوعی برای تقلید یا دستکاری تقریباً هر نشانه هویتی که مردم زمانی به آن به عنوان نشانهای قابل اعتماد نگاه میکردند، استفاده میکنند.
حملاتکنندگان مبتنی بر هوش مصنوعی میتوانند:
- عکسها، صدا و ویدیوهای دیپفیک قانعکننده تولید کنند
- الگوهای ارتباطی و سبکهای نوشتاری را کپی کنند
- وبسایتهای شرکتی، پورتالهای ورود و دامنههای ایمیل را شبیهسازی کنند
- حملات سایبری را با سرعت ماشین خودکار کنند
اعتماد از بین نرفته، اما دیگر غیرفعال نیست.
سازمانها باید به طور عمدی آن را با استفاده از احراز هویت قویتر و سازگارتر که ریشه در استانداردهایی مانند FIDO و دستگاههای Crescendo دارد، مهندسی کنند.
حملات هوش مصنوعی اکنون خودمختار هستند
هوش مصنوعی حملات سایبری را به عملیاتهای مداوم و خودهدایتشونده تبدیل میکند. بسیاری از حملات دیگر به دخالت فعال انسان نیاز ندارند.
تهدیدات رایج تسریعشده توسط هوش مصنوعی شامل:
جعل هویت خودکار
هوش مصنوعی میتواند نحوه ارتباط، رفتار و ورود کاربران را تقلید کند. این فناوری میتواند خود را در مکالمات و سیستمها وارد کند در حالی که کاملاً مشروع به نظر میرسد.
مهندسی اجتماعی سازگار
حملاتکنندگان از هوش مصنوعی برای نوشتن ایمیلها، پاسخگویی در زمان واقعی، ترجمه زبان و آموزش افراد در حین تعاملات زنده استفاده میکنند. این کار مانع مهارت را از بین میبرد و مهندسی اجتماعی را فراتر از محدودیتهای انسانی گسترش میدهد.
برندجکینگ و جعل شرکتی
کل وبسایتها، پورتالها و الگوهای ارتباط داخلی میتوانند در عرض چند ثانیه شبیهسازی شوند، به همراه لوگوها و لحن.
زنجیرههای حمله کاملاً خودمختار
ابزارهای هوش مصنوعی عامل میتوانند شناسایی، یافتن آسیبپذیریها، ایجاد بهرهبرداریها، افزایش امتیازات و حفظ پایداری را بدون نظارت انجام دهند.
کشف آسیبپذیری مبتنی بر هوش مصنوعی
سطوح حملهای که ارزیابان انسانی روزها برای ارزیابی آن زمان صرف میکردند، اکنون میتوانند در عرض چند دقیقه تحلیل شوند.
این حملات با سرعت ماشین انجام میشوند، به این معنی که دفاعها نیز باید با سرعت ماشین عمل کنند.
افزایش حملات سایبری مبتنی بر دیپفیک
دیپفیکها به یکی از مخربترین ابزارها در زرادخانه یک مهاجم تبدیل شدهاند. آنها یکی از قدیمیترین پایههای اعتماد را تضعیف میکنند: باور کردن آنچه میبینید و میشنوید.
در محیطهای شرکتی، دیپفیکها اکنون به مهاجمان این امکان را میدهند که نشانههای هویتی را به طور قانعکنندهای در ویدیو، صدا و چت تقلید کنند.
تاکتیکهای دیپفیک شامل:
1. دور زدن تأیید هویت ویدیو و صدا
مهاجمان اکنون میتوانند حرکات صورت، میکرو اکسپرشنها و الگوهای گفتاری را در زمان واقعی جعل کنند.
در یک حادثه مستند، یک شرکت چندملیتی بزرگ در یک جلسه ویدیویی زنده توسط نسخههای دیپفیک چندین مدیر فریب خورده است. با باور اینکه تماس قانونی است، کارمندان انتقال بیست و پنج میلیون دلاری را تأیید کردند.
تأیید سنتی با دید یا صدا نمیتواند همگام شود.
2. تقویت مهندسی اجتماعی
ویدیوهای دیپفیک و صدا میتوانند رهبران را تقلید کنند، بر کارمندان فشار بیاورند یا درخواستهای تقلبی را تأیید کنند. این روشها از موانع شهود انسانی عبور میکنند.
3. استخدام از طریق طرحهای استخدام تقلبی
گروههای وابسته به دولت از دیپفیکها برای جعل کل فرآیندهای استخدام استفاده کردهاند. نامزدها در حین آزمونها یا مصاحبهها به اجرای ابزارهای مخرب فریب داده میشوند و به مهاجمان دسترسی به سیستمهای حساس قبل از شروع فرآیند استخدام میدهند.
4. جعل پیامهای شرکتی
برخی از حملات اکنون جلسات توجیهی سطح اجرایی یا اعلامیههای داخلی را از طریق ویدیوهای مصنوعی شبیهسازی میکنند. این پیامها فوریتی ایجاد میکنند که تیمها را به تصمیمات پرخطر سوق میدهد.
5. گسترش در هر کانال
تقلب مبتنی بر دیپفیک محدود به کلاهبرداریهای یکبار مصرف نیست. از آنجا که دیپفیکها دیجیتال، مقیاسپذیر و ارزان برای تولید هستند، مهاجمان میتوانند چندین کانال را از طریق ایمیل، تماسهای ویدیویی، چت، پیام صوتی — و حتی رسانههای اجتماعی — با جعل هویت و نشانههای هویتی جعلی پر کنند. این امر دامنه و تأثیر بالقوه را افزایش میدهد.
برای مثال، ویدیوهای تولید شده توسط هوش مصنوعی که شخصیتهای عمومی را تقلید میکنند به تازگی ویروسی شدهاند و برای ترویج کلاهبرداریها یا روایتهای گمراهکنندهای که بر روی مخاطبان وسیع تأثیر میگذارند، استفاده شدهاند.
هویت دیگر نمیتواند به ظاهر یا رفتار تکیه کند. باید در رمزنگاری ریشهدار باشد.
AI را به عنوان یک عضو از نیروی کار خود در نظر بگیرید
AI دیگر فقط یک ابزار نیست. مانند یک شرکتکننده در جریانهای کاری و تصمیمگیری رفتار میکند.
سازمانها باید سیستمهای AI را به همان روشی که افراد را مدیریت میکنند، مدیریت کنند.
این شامل:
- تعریف اینکه سیستم AI مجاز به انجام چه کارهایی است
- کنترل اینکه چه سیستمها یا دادههایی میتواند به آنها دسترسی داشته باشد
- نظارت بر فعالیتهای آن
- حسابرسی تصمیمات و خروجیها
- حذف یا غیرفعال کردن عوامل AI در صورت لزوم
این رویکرد منعکسکننده حاکمیت هویت مدرن است. راهحل Crescendo شرکت HID به اجرای این کنترلها با ارائه احراز هویت مبتنی بر سختافزار، مقاوم در برابر فیشینگ برای هویت نیروی کار کمک میکند.
زمانی که AI مانند یک هویت با مرزها و نظارت رفتار میشود، اعتماد دوباره قابل مدیریت میشود.
اجتناب از دام بیحسی
پس از سالها نقض و تیترهای جنجالی، بسیاری از سازمانها نسبت به خطرات سایبری بیحس شدهاند.
این بیحسی خطرناک است زیرا تهدیدات مبتنی بر AI در سرعت و پیچیدگی در حال افزایش هستند.
سازمانها میتوانند با:
- اتخاذ تصمیمات مبتنی بر ریسک عینی، نه احساسات
- نگاه کردن به AI از منظر کسبوکار
- کنجکاو و آگاه ماندن
- مدیریت را به عنوان یک الزام، نه گزینهای اختیاری در نظر گرفتن
- لنگر انداختن هویت در احراز هویت قوی و مبتنی بر سختافزار
پنج اصل برای هویت متمرکز بر اعتماد در عصر AI
ساخت اعتماد پایدار نیاز به تغییر نگرش دارد.
پنج اصل به عنوان اصول اساسی برجسته هستند:
- وضعیت فعلی خود را درک کنید — بدانید که AI در کجا بر سیستمها، جریانهای کاری یا تأمینکنندگان شما تأثیر میگذارد
- اعمال حاکمیتی که AI را به عنوان یک شرکتکننده در نظر میگیرد — به سیستمهای AI قوانین دسترسی، نظارت و کنترلهای هویتی بدهید
- کاربران را زود درگیر کنید — پذیرش موفق نیاز به درک ارزش و احساس اعتماد به ابزارهای جدید دارد
- تشویق به آزمایش — تیمهایی که به طور مسئولانه AI را در آغوش میگیرند، مزیت رقابتی خواهند داشت
- ساخت هویت برای تسریع مداوم — احراز هویت باید تطبیقپذیر، ریشهدار در سختافزار و مقاوم در برابر فیشینگ و جعل باشد
حرکت به سمت احراز هویت همگرا
AI در حال حل کردن مرز بین تهدیدات فیزیکی و دیجیتال است.
سازمانها با حرکت به سمت احراز هویت همگرا پاسخ میدهند، که هویت را در دسترسی فیزیکی، سیستمهای دیجیتال و نیروی کار یکپارچه میکند.
یک مدل همگرا به سازمانها کمک میکند:
- یک اعتبار معتبر برای دسترسی فیزیکی و دیجیتال فراهم کنید
- سیاستهای سازگار و آگاه از زمینه را در تمام محیطها اعمال کنید
- هزینههای اداری را کاهش دهید
- دفاعها را در برابر جعل تقویت کنید
- تجربه کاربر را از طریق سفرهای یکپارچه بهبود دهید
پلتفرم Crescendo شرکت HID از این تغییر حمایت میکند و یک اعتبار سختافزاری واحد را ارائه میدهد که در هر دو اکوسیستم فیزیکی و دیجیتال عمل میکند.
سازمانهایی که به همگرایی روی میآورند، بهتر آماده خواهند بود تا در حالی که هوش مصنوعی در حال تحول است، اعتماد را حفظ کنند.
به گفتگو بپیوندید
در قسمت نخست پادکست جدید ما، Authentic Talks، با مارک دالمیر، کارشناس امنیت سایبری و نویسنده فرصتهای گرفته شده، هدر رفته، از دست رفته: یک تمثیل تجاری هوش مصنوعی نشستهایم. ما بررسی میکنیم که چگونه هوش مصنوعی در حال تغییر اعتماد دیجیتال است و چرا سازمانها باید در دنیایی که هویت میتواند در چند ثانیه جعل شود، به بازنگری در احراز هویت بپردازند.
به قسمت گوش دهید تا بحث کامل را بشنوید و برای شنیدن بحث کامل و بهروز ماندن در ادامه سریال، مشترک شوید.