پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

هشدار جدی گوگل: هوش مصنوعی چطور کار هکرها را راحت‌تر کرده، اما نه آن‌طور که فکرش را می‌کنید!

انتشار:۹ مهر ۱۴۰۵(۱ ساعت پیش)
۴ دقیقه زمان مطالعه
۰ دیدگاه

گزارش جدید تیم تحلیل تهدیدات گوگل نشان می‌دهد هوش مصنوعی مسیر نفوذ مجرمان سایبری را بیش از پیش هموار کرده است. بر خلاف تصور رایج، تهدید اصلی نه در کشف باگ‌های ناشناخته، بلکه در تبدیل برق‌آسای آسیب‌پذیری‌های شناخته‌شده به سلاح‌های هک نهفته است؛ هشداری جدی که نشان می‌دهد استراتژی‌های سنتی دفاع در برابر مهاجمان مجهز به هوش مصنوعی دیگر کارساز نیستند.

هشدار جدی گوگل: هوش مصنوعی چطور کار هکرها را راحت‌تر کرده، اما نه آن‌طور که فکرش را می‌کنید!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • برخلاف تصور خیلی‌ها، برگ برنده هکرها با هوش مصنوعی پیدا کردن باگ‌های روز صفر (Zero-day) نیست؛ بلکه با مدل‌های زبانی پچ‌ها و آپدیت‌ها را شخم می‌زنند تا از حفره‌های شناخته‌شده (n-day) خیلی سریع سلاح نفوذ بسازند.
  • آمار‌های گوگل شوکه‌کننده‌ است: در سال ۲۰۲۶ آمار کشف ماهانه باگ‌ها دو برابر شده و حملات موفق هکرها هم پرواز کرده و از ۱۰ به ۱۸ مورد در ماه رسیده است.
  • البته هوش مصنوعی به مدافعان هم کمک می‌کند و نیمی از باگ‌های کشف‌شده با آن از نوع بسیار خطرناک RCE بوده‌اند؛ اما شرکت‌ها باید برای عقب نماندن، وصله‌کردن‌های کورکورانه را کنار بگذارند.
  • هوش مصنوعی به جای کشف باگ‌های روز صفر، سرعت حمله به حفره‌های امنیتی شناخته‌شده را به شدت افزایش داده است
  • گوگل از جهش چشمگیر در تعداد آسیب‌پذیری‌های کشف‌شده و حملات واقعی در دنیای سایبری خبر می‌دهد
  • با افزایش سرعت تبدیل باگ‌های روز ان‌ام (n-day) به سلاح‌های نفوذ، تیم‌های امنیتی باید سیستم‌های وصله‌گذاری خود را هوشمندسازی کنند

گزارش تازه «گروه تحلیل تهدیدات گوگل» (GTIG) نشان می‌دهد هوش مصنوعی به مجرمان سایبری کمک می‌کند تا باگ‌ها و آسیب‌پذیری‌های نرم‌افزاری را خیلی سریع‌تر، ساده‌تر و با پیامدهایی سنگین‌تر پیدا کرده و از آن‌ها سوءاستفاده کنند. با این حال، ماجرا اصلاً آن‌طور که فکرش را می‌کنید پیش نمی‌رود؛ چرا که خلاف باور عموم، تمرکز چندانی روی باگ‌های روز صفر (Zero-day) وجود ندارد.

مقاله جدید گوگل با عنوان «روندهای کشف و سوءاستفاده از آسیب‌پذیری‌ها در عصر هوش مصنوعی» نشان می‌دهد که این فناوری اثری کاملاً ملموس و قابل‌اندازه‌گیری بر دنیای امنیت گذاشته است؛ اثری که نه‌تنها بر سرعت کشف باگ‌های تازه دیده می‌شود، بلکه ماهیت خود آسیب‌پذیری‌ها را هم دگرگون کرده است. پژوهشگران دریافته‌اند که تعداد حفره‌های امنیتی کشف‌شده در سال ۲۰۲۶ در طول سال دو برابر شده و آمار سوءاستفاده از آن‌ها در حملات واقعی هم جهش چشمگیری داشته است.

گوگل می‌گوید تعداد باگ‌های کشف‌شده در هر ماه، از ۵٬۰۴۵ مورد در ژانویه به ۱۰٬۷۴۰ مورد در اوت ۲۰۲۶ رسیده است. در همین بازه زمانی، میانگین آسیب‌پذیری‌هایی که در دنیای واقعی مورد سوءاستفاده هکرها قرار گرفته‌اند، از ۱۰٫۵ مورد در ماه در سال ۲۰۲۵، به ۱۸ مورد در هر ماه جهش کرده است.

شتاب‌گیری سوءاستفاده از باگ‌های روز ان‌ام (n-day)

اما به نظر می‌رسد برگ برنده هوش مصنوعی، برخلاف تصورات هالیوودی و افسانه‌ای، پیدا کردن باگ‌های روز صفر نیست. پژوهشگران گوگل متوجه شدند که میزان بهره‌برداری از باگ‌های روز صفر رشد بسیار ناچیزی داشته است (از ۸ مورد در ماه در سال ۲۰۲۵ به ۱۱ مورد در سال جاری). در عوض، تحلیلگران گوگل معتقدند تهدید اصلی، سرعت سرسام‌آور تبدیل باگ‌های شناخته‌شده یا «روز ان‌ام» (n-day flaws) به ابزار‌های حمله است:

در این گزارش آمده است: «بسیار محتمل است که مهاجمان سایبری متوجه شده باشند استفاده از مدل‌های زبانی بزرگ (LLM) و ابزار‌های هوش مصنوعی برای تحلیل خودکار تفاوت نسخه‌ها، وصله‌های امنیتی، اطلاعیه‌های افشای آسیب‌پذیری و کدهای اثبات مفهوم (PoC)، به مراتب دردسترس‌تر و کارآمدتر از جست‌وجو برای کشف روز صفرهای جدید است تا بتوانند باگ‌های n-day را به سرعت به سلاح نفوذ تبدیل کنند.»

به عبارت دیگر، جهش ثبت‌شده در حملات سایبری امسال، عمدتاً روی آسیب‌پذیری‌های از پیش شناخته‌شده اتفاق افتاده، نه باگ‌های ناشناخته روز صفر. طبق گزارش گوگل، تعداد باگ‌های پرخطری که در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند، نسبت به سال قبل دو برابر شده است.

شکار آسیب‌پذیری‌های پرخطر و حساس

با این حال، هوش مصنوعی حسابی به کار مدافعان امنیت هم آمده است؛ به‌ویژه زمانی که پای غربالگری باگ‌های کم‌اهمیت و تمرکز روی خطرناک‌ترین آسیب‌پذیری‌ها در میان باشد. با بررسی باگ‌هایی که با کمک هوش مصنوعی کشف شده‌اند، گوگل می‌گوید سهم باگ‌های کم‌خطر بسیار کم‌تر و سهم باگ‌های متوسط و پرخطر به مراتب بیش‌تر است. جالب اینجاست که ۵۰ درصد از آسیب‌پذیری‌های کشف‌شده توسط هوش مصنوعی به «اجرای کد از راه دور» (RCE) منجر شده‌اند، در حالی که این رقم در کل اکوسیستم آسیب‌پذیری‌ها تنها ۲۶ درصد است.

گوگل اشاره می‌کند جامعه امنیت سایبری عمدتاً از هوش مصنوعی برای یافتن باگ‌های سطح بالا در زیرساخت‌های حیاتی، مرزهای دسترسی (Privilege boundaries)، کتابخانه‌های اصلی و محیط‌های زمان اجرا (Runtime) استفاده می‌کند؛ یعنی دقیقاً بخش‌هایی که باگ‌های کشف‌شده در آن‌ها اثرات مخرب‌تری دارند.

گوگل به عنوان نمونه، به آسیب‌پذیری CVE-2026-1731 اشاره کرد؛ یک باگ تزریق دستور (Command Injection) در محصولات BeyondTrust که توسط یک «ایجنت تحقیقاتی هوش مصنوعی» متعلق به یک شرکت ثالث کشف شد. گروه تحلیل تهدیدات گوگل اعلام کرد هکرها تنها چند روز پس از انتشار عمومی این باگ، سوءاستفاده از آن را برای ارتقای دسترسی، سرقت داده‌ها و انتشار بدافزار آغاز کردند.

گوگل پیش‌بینی می‌کند در آینده نزدیک، سرعت کشف آسیب‌پذیری‌ها و نرخ بهره‌برداری از آن‌ها بیش از پیش افزایش یابد؛ زیرا هکرها و گروه‌های تهدید به شکلی فزاینده در حال آزمایش هوش مصنوعی برای توسعه اکسپلویت‌ها و ابزار‌های متنوع کشف باگ هستند.

از طرف دیگر، متخصصان و مدافعان امنیت باید بیش از هر زمان دیگری روی باگ‌های روز ان‌ام (n-day) تمرکز کنند و بدانند که مجرمان سایبری می‌توانند این حفره‌ها را با سرعتی بی‌سابقه به سلاح‌هایی خطرناک تبدیل کنند.

در نتیجه، سازمان‌ها باید روش‌های سنتیِ وصله‌گذاری کورکورانه و انبوه را کنار بگذارند و به سراغ مدیریت هوشمند آسیب‌پذیری‌ها بروند؛ سیستمی که بتواند پا‌به‌پای مهاجمانی که مدام حملاتشان را خودکار می‌کنند، پیش برود.

گوگل در پایان هشدار داد: «انتظار داریم روند کشف و سوءاستفاده از آسیب‌پذیری‌ها در کوتاه‌مدت و میان‌مدت شتاب بیشتری بگیرد. برای مهار خطرات ناشی از این تحول سریع، سازمان‌ها باید وصله‌گذاری فله‌ای و بدون اولویت را کنار بگذارند و به غربالگری مبتنی بر هوش تهدیدات (Threat Intelligence) روی بیاورند؛ رویکردی که دفاع متمرکز در لبه شبکه را با پاکسازی و ترمیم خودکارِ مبتنی بر ایجنت‌ها ترکیب می‌کند.»

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

جنجال بزرگ در مسابقه میکروسکوپی نیکون؛ آیا ویدیوی برنده کار هوش مصنوعی بود؟
آخرین اخبار

جنجال بزرگ در مسابقه میکروسکوپی نیکون؛ آیا ویدیوی برنده کار هوش مصنوعی بود؟

پس از جنجال‌های فراوان درباره ویدیوی برنده مسابقه فیلم‌برداری میکروسکوپی Small World، شرکت نیکون اعلام کرد در حال بررسی دقیق ادعاهای مربوط به استفاده از هوش مصنوعی در این اثر است. محققان متوجه رفتارهای غیرعادی در حرکت سلول‌ها و حتی ردپای واترمارک ابزار‌های هوش مصنوعی در این ویدیو شده‌اند.

۳ دقیقه مطالعه
۰
۹ مهر
مجلس ختم برای اپلیکیشن‌های موبایل؛ استارتاپ Photon با ۴.۵ میلیون دلار سرمایه، ایجنت‌های هوش مصنوعی را جایگزین اپ‌ها می‌کند
آخرین اخبار

مجلس ختم برای اپلیکیشن‌های موبایل؛ استارتاپ Photon با ۴.۵ میلیون دلار سرمایه، ایجنت‌های هوش مصنوعی را جایگزین اپ‌ها می‌کند

استارتاپ فوتون (Photon) باور دارد که کاربران دیگر تمایلی به نصب برنامه‌های جدید ندارند و آینده متعلق به ایجنت‌های هوش مصنوعی در پیام‌رسان‌هاست؛ باوری که حتی باعث شد برای اپ‌های موبایل در یک کلیسا مجلس ختم نمادین برگزار کند! حالا این تیم با جذب ۴.۵ میلیون دلار سرمایه قصد دارد پلتفرمی توسعه دهد که ساخت و اجرای ایجنت‌ها را در بستر iMessage، تلگرام و واتساپ آسان می‌کند.

۵ دقیقه مطالعه
۰
۹ مهر
وقتی ایجنت هوش مصنوعی ناظر امنیت شرکت می‌شود، چه کسی خود ایجنت را چک می‌کند؟
آخرین اخبار

وقتی ایجنت هوش مصنوعی ناظر امنیت شرکت می‌شود، چه کسی خود ایجنت را چک می‌کند؟

امروزه شرکت‌ها برای خلاص شدن از کاغذبازی‌های طولانی و طاقت‌فرسای ممیزی، دست‌به‌دامن ایجنت‌های هوش مصنوعی شده‌اند؛ اما سپردن نظارت‌های امنیتی به این دستیاران هوشمند، چالش‌های جدیدی ساخته است. وقتی یک ایجنت هوش مصنوعی وظیفه تأیید امنیت سازمان را به عهده می‌گیرد، چه کسی صلاحیت و رفتار خود او را بازرسی خواهد کرد؟ بدون داشتن نظارت مستمر و تعیین دقیق مرز دسترسی‌ها، به جای امنیت واقعی فقط یک «نمایش امنیتی» پرهزینه نصیب شرکت‌ها خواهد شد.

۵ دقیقه مطالعه
۰
۹ مهر