بر اساس تازهترین نسخه گزارش سالانه Cost of Data Breach شرکت IBM، حملات فیشینگ برای چهارمین سال پیاپی در صدر فهرست رایجترین روشهای آغاز حملات سایبری قرار گرفتهاند.
این گزارش نشان میدهد که حملات فیشینگ و مهندسی اجتماعی نهتنها هزینه بیشتری برای سازمانها ایجاد میکنند، بلکه شناسایی آنها نیز دشوارتر شده و هوش مصنوعی به شکل گستردهای در اجرای این حملات به کار گرفته میشود.
طبق یافتههای IBM، فیشینگ از طریق تماس تلفنی (Voice Phishing یا Vishing) و پیامک (Smishing) بیشترین میانگین هزینه را در میان تمام روشهای حمله بررسی شده داشته و هر رخداد به طور متوسط ۵.۲۹ میلیون دلار خسارت به همراه داشته است.
حملات مهندسی اجتماعی، از جمله جعل هویت کارکنان میز خدمت (Help Desk) و سوء استفاده از حملات MFA Fatigue، نیز با میانگین ۵.۲۳ میلیون دلار خسارت، فاصله چندانی با این رقم ندارند.
برای مقایسه، میانگین جهانی هزینه یک نشت اطلاعات، صرف نظر از نوع حمله، ۴.۹۹ میلیون دلار برآورد شده است. به بیان دیگر، فیشینگ و مهندسی اجتماعی از پرهزینهترین روشهای حمله برای سازمانها محسوب میشوند.
البته این ارقام تنها بخشی از ماجرا را نشان میدهند. یک حمله موفق فیشینگ معمولا به مهاجم اجازه میدهد به یک حساب کاربری معتبر سازمانی دسترسی پیدا کرده و از آن سوءاستفاده کند؛ موضوعی که به گفته این گزارش، به طور متوسط ۵.۰۷ میلیون دلار هزینه برای هر رخداد به همراه دارد.
به همین دلیل، تنها یک ایمیل یا تماس تلفنی متقاعد کننده میتواند زنجیرهای از اتفاقات را رقم بزند که در نهایت میلیونها دلار خسارت برای یک سازمان ایجاد کند.
در سال ۲۰۲۶ دیگر نمیتوان تأثیر هوش مصنوعی بر امنیت سایبری را نادیده گرفت. مجرمان سایبری نیز به سرعت از این فناوری برای افزایش اثربخشی حملات خود استفاده کردهاند.
هوش مصنوعی مولد، هزینه، زمان و میزان تخصص لازم برای اجرای کمپینهای فیشینگ را به شکل چشمگیری کاهش داده است. ایمیلهای ناشیانه با متنهای پر از غلط و لینکهای آشکارا مشکوک، بهتدریج جای خود را به پیامهایی دادهاند که با کمک هوش مصنوعی بهصورت شخصیسازی شده، روان و بسیار متقاعد کننده تولید میشوند و در مقیاسی بسیار گستردهتر از گذشته منتشر میشوند.
بر اساس این گزارش، حدود ۱۷ درصد از حملات مبتنی بر هوش مصنوعی که مورد بررسی قرار گرفتهاند، شامل تولید ایمیلها و پیامهای فیشینگ با استفاده از هوش مصنوعی بودهاند.
در همین حال، رایجترین نوع حملات مبتنی بر هوش مصنوعی، جعل هویت با استفاده از دیپفیک (Deepfake) است. در ۴۵ درصد از این حملات، از فناوری دیپفیک برای تولید پیامهای صوتی و ویدئویی بسیار واقعی استفاده شده تا کاربران را فریب داده و آن ها را به انجام اقداماتی مانند افشای اطلاعات یا تأیید درخواستهای جعلی ترغیب کنند.
در نتیجه، مانع ورود برای اجرای حملات پیچیده فیشینگ تقریبا از بین رفته است. در گذشته، اجرای چنین حملاتی به تیمهای حرفهای و منابع قابل توجهی نیاز داشت، اما اکنون مهاجمان میتوانند با کمک هوش مصنوعی، حملات خود را بهصورت خودکار، شخصیسازی شده و در مقیاس وسیع اجرا کنند.
نکته نگران کننده این است که با وجود شناختهشده بودن فیشینگ به عنوان یکی از قدیمیترین و رایجترین تهدیدهای سایبری، سازمانها همچنان به طور متوسط ۲۵۱ روز زمان نیاز دارند تا این نوع نفوذها را شناسایی و مهار کنند.
۲۵۱ روز، زمان بسیار زیادی است؛ فرصتی که به مهاجم اجازه میدهد شبکه را بررسی کند، سطح دسترسی خود را افزایش دهد و اطلاعات حساس را سرقت کند.
بخشی از مشکل به این موضوع برمیگردد که مهاجمان از حسابهای کاربری معتبر و کانالهای ارتباطی قانونی سوءاستفاده میکنند. هنگامی که یک مهاجم با استفاده از یک حساب واقعی فعالیت میکند، تشخیص رفتار او از رفتار عادی یک کاربر برای سازمانها بسیار دشوار خواهد بود؛ مگر اینکه ابزارهای مناسب برای پایش و تحلیل رفتار کاربران در اختیار داشته باشند.
این گزارش نشان میدهد که آموزش آگاهیب خشی امنیتی به تنهایی برای مقابله با فیشینگ کافی نیست. اگر چنین بود، این نوع حمله سالها پیش از صدر فهرست تهدیدهای سایبری کنار میرفت.
البته این به معنای بیفایده بودن آموزش نیست؛ آموزش همچنان یکی از لایههای مهم دفاعی محسوب میشود، اما نباید اصلیترین راهکار سازمانها برای مقابله با فیشینگ باشد.
سازمانها باید از مجموعهای از لایههای دفاع فنی استفاده کنند تا بتوانند تهدیدهایی را که ممکن است از چشم کاربران پنهان بمانند، شناسایی کنند. پیامهای ورودی، چه از طریق ایمیل و چه سایر کانالهای ارتباطی، باید پیش از رسیدن به رایانه یا تلفن همراه کاربر از نظر محتوای مشکوک بررسی و فیلتر شوند. همچنین رفتارهای غیرعادی پس از نفوذ به یک حساب کاربری باید به سرعت شناسایی شود و کنترلهایی برای محدود کردن دامنه خسارت پس از کلیک کاربر روی یک لینک مخرب در نظر گرفته شود.
در غیر این صورت، فیشینگ همچنان یکی از موفقترین ابزارهای مجرمان سایبری باقی خواهد ماند؛ بهویژه اکنون که هوش مصنوعی قدرت و مقیاس این حملات را بیش از هر زمان دیگری افزایش داده است.
منبع: https://www.fortra.com/blog/۵-million-threat-ai-supercharging-phishing-attacks










