هشدار جدی گوگل: هوش مصنوعی چطور کار هکرها را راحتتر کرده، اما نه آنطور که فکرش را میکنید!
گزارش جدید تیم تحلیل تهدیدات گوگل نشان میدهد هوش مصنوعی مسیر نفوذ مجرمان سایبری را بیش از پیش هموار کرده است. بر خلاف تصور رایج، تهدید اصلی نه در کشف باگهای ناشناخته، بلکه در تبدیل برقآسای آسیبپذیریهای شناختهشده به سلاحهای هک نهفته است؛ هشداری جدی که نشان میدهد استراتژیهای سنتی دفاع در برابر مهاجمان مجهز به هوش مصنوعی دیگر کارساز نیستند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- برخلاف تصور خیلیها، برگ برنده هکرها با هوش مصنوعی پیدا کردن باگهای روز صفر (Zero-day) نیست؛ بلکه با مدلهای زبانی پچها و آپدیتها را شخم میزنند تا از حفرههای شناختهشده (n-day) خیلی سریع سلاح نفوذ بسازند.
- آمارهای گوگل شوکهکننده است: در سال ۲۰۲۶ آمار کشف ماهانه باگها دو برابر شده و حملات موفق هکرها هم پرواز کرده و از ۱۰ به ۱۸ مورد در ماه رسیده است.
- البته هوش مصنوعی به مدافعان هم کمک میکند و نیمی از باگهای کشفشده با آن از نوع بسیار خطرناک RCE بودهاند؛ اما شرکتها باید برای عقب نماندن، وصلهکردنهای کورکورانه را کنار بگذارند.
- هوش مصنوعی به جای کشف باگهای روز صفر، سرعت حمله به حفرههای امنیتی شناختهشده را به شدت افزایش داده است
- گوگل از جهش چشمگیر در تعداد آسیبپذیریهای کشفشده و حملات واقعی در دنیای سایبری خبر میدهد
- با افزایش سرعت تبدیل باگهای روز انام (n-day) به سلاحهای نفوذ، تیمهای امنیتی باید سیستمهای وصلهگذاری خود را هوشمندسازی کنند
گزارش تازه «گروه تحلیل تهدیدات گوگل» (GTIG) نشان میدهد هوش مصنوعی به مجرمان سایبری کمک میکند تا باگها و آسیبپذیریهای نرمافزاری را خیلی سریعتر، سادهتر و با پیامدهایی سنگینتر پیدا کرده و از آنها سوءاستفاده کنند. با این حال، ماجرا اصلاً آنطور که فکرش را میکنید پیش نمیرود؛ چرا که خلاف باور عموم، تمرکز چندانی روی باگهای روز صفر (Zero-day) وجود ندارد.
مقاله جدید گوگل با عنوان «روندهای کشف و سوءاستفاده از آسیبپذیریها در عصر هوش مصنوعی» نشان میدهد که این فناوری اثری کاملاً ملموس و قابلاندازهگیری بر دنیای امنیت گذاشته است؛ اثری که نهتنها بر سرعت کشف باگهای تازه دیده میشود، بلکه ماهیت خود آسیبپذیریها را هم دگرگون کرده است. پژوهشگران دریافتهاند که تعداد حفرههای امنیتی کشفشده در سال ۲۰۲۶ در طول سال دو برابر شده و آمار سوءاستفاده از آنها در حملات واقعی هم جهش چشمگیری داشته است.
گوگل میگوید تعداد باگهای کشفشده در هر ماه، از ۵٬۰۴۵ مورد در ژانویه به ۱۰٬۷۴۰ مورد در اوت ۲۰۲۶ رسیده است. در همین بازه زمانی، میانگین آسیبپذیریهایی که در دنیای واقعی مورد سوءاستفاده هکرها قرار گرفتهاند، از ۱۰٫۵ مورد در ماه در سال ۲۰۲۵، به ۱۸ مورد در هر ماه جهش کرده است.
شتابگیری سوءاستفاده از باگهای روز انام (n-day)
اما به نظر میرسد برگ برنده هوش مصنوعی، برخلاف تصورات هالیوودی و افسانهای، پیدا کردن باگهای روز صفر نیست. پژوهشگران گوگل متوجه شدند که میزان بهرهبرداری از باگهای روز صفر رشد بسیار ناچیزی داشته است (از ۸ مورد در ماه در سال ۲۰۲۵ به ۱۱ مورد در سال جاری). در عوض، تحلیلگران گوگل معتقدند تهدید اصلی، سرعت سرسامآور تبدیل باگهای شناختهشده یا «روز انام» (n-day flaws) به ابزارهای حمله است:
در این گزارش آمده است: «بسیار محتمل است که مهاجمان سایبری متوجه شده باشند استفاده از مدلهای زبانی بزرگ (LLM) و ابزارهای هوش مصنوعی برای تحلیل خودکار تفاوت نسخهها، وصلههای امنیتی، اطلاعیههای افشای آسیبپذیری و کدهای اثبات مفهوم (PoC)، به مراتب دردسترستر و کارآمدتر از جستوجو برای کشف روز صفرهای جدید است تا بتوانند باگهای n-day را به سرعت به سلاح نفوذ تبدیل کنند.»
به عبارت دیگر، جهش ثبتشده در حملات سایبری امسال، عمدتاً روی آسیبپذیریهای از پیش شناختهشده اتفاق افتاده، نه باگهای ناشناخته روز صفر. طبق گزارش گوگل، تعداد باگهای پرخطری که در حملات واقعی مورد سوءاستفاده قرار گرفتهاند، نسبت به سال قبل دو برابر شده است.
شکار آسیبپذیریهای پرخطر و حساس
با این حال، هوش مصنوعی حسابی به کار مدافعان امنیت هم آمده است؛ بهویژه زمانی که پای غربالگری باگهای کماهمیت و تمرکز روی خطرناکترین آسیبپذیریها در میان باشد. با بررسی باگهایی که با کمک هوش مصنوعی کشف شدهاند، گوگل میگوید سهم باگهای کمخطر بسیار کمتر و سهم باگهای متوسط و پرخطر به مراتب بیشتر است. جالب اینجاست که ۵۰ درصد از آسیبپذیریهای کشفشده توسط هوش مصنوعی به «اجرای کد از راه دور» (RCE) منجر شدهاند، در حالی که این رقم در کل اکوسیستم آسیبپذیریها تنها ۲۶ درصد است.
گوگل اشاره میکند جامعه امنیت سایبری عمدتاً از هوش مصنوعی برای یافتن باگهای سطح بالا در زیرساختهای حیاتی، مرزهای دسترسی (Privilege boundaries)، کتابخانههای اصلی و محیطهای زمان اجرا (Runtime) استفاده میکند؛ یعنی دقیقاً بخشهایی که باگهای کشفشده در آنها اثرات مخربتری دارند.
گوگل به عنوان نمونه، به آسیبپذیری CVE-2026-1731 اشاره کرد؛ یک باگ تزریق دستور (Command Injection) در محصولات BeyondTrust که توسط یک «ایجنت تحقیقاتی هوش مصنوعی» متعلق به یک شرکت ثالث کشف شد. گروه تحلیل تهدیدات گوگل اعلام کرد هکرها تنها چند روز پس از انتشار عمومی این باگ، سوءاستفاده از آن را برای ارتقای دسترسی، سرقت دادهها و انتشار بدافزار آغاز کردند.
گوگل پیشبینی میکند در آینده نزدیک، سرعت کشف آسیبپذیریها و نرخ بهرهبرداری از آنها بیش از پیش افزایش یابد؛ زیرا هکرها و گروههای تهدید به شکلی فزاینده در حال آزمایش هوش مصنوعی برای توسعه اکسپلویتها و ابزارهای متنوع کشف باگ هستند.
از طرف دیگر، متخصصان و مدافعان امنیت باید بیش از هر زمان دیگری روی باگهای روز انام (n-day) تمرکز کنند و بدانند که مجرمان سایبری میتوانند این حفرهها را با سرعتی بیسابقه به سلاحهایی خطرناک تبدیل کنند.
در نتیجه، سازمانها باید روشهای سنتیِ وصلهگذاری کورکورانه و انبوه را کنار بگذارند و به سراغ مدیریت هوشمند آسیبپذیریها بروند؛ سیستمی که بتواند پابهپای مهاجمانی که مدام حملاتشان را خودکار میکنند، پیش برود.
گوگل در پایان هشدار داد: «انتظار داریم روند کشف و سوءاستفاده از آسیبپذیریها در کوتاهمدت و میانمدت شتاب بیشتری بگیرد. برای مهار خطرات ناشی از این تحول سریع، سازمانها باید وصلهگذاری فلهای و بدون اولویت را کنار بگذارند و به غربالگری مبتنی بر هوش تهدیدات (Threat Intelligence) روی بیاورند؛ رویکردی که دفاع متمرکز در لبه شبکه را با پاکسازی و ترمیم خودکارِ مبتنی بر ایجنتها ترکیب میکند.»
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

جنجال بزرگ در مسابقه میکروسکوپی نیکون؛ آیا ویدیوی برنده کار هوش مصنوعی بود؟
پس از جنجالهای فراوان درباره ویدیوی برنده مسابقه فیلمبرداری میکروسکوپی Small World، شرکت نیکون اعلام کرد در حال بررسی دقیق ادعاهای مربوط به استفاده از هوش مصنوعی در این اثر است. محققان متوجه رفتارهای غیرعادی در حرکت سلولها و حتی ردپای واترمارک ابزارهای هوش مصنوعی در این ویدیو شدهاند.

مجلس ختم برای اپلیکیشنهای موبایل؛ استارتاپ Photon با ۴.۵ میلیون دلار سرمایه، ایجنتهای هوش مصنوعی را جایگزین اپها میکند
استارتاپ فوتون (Photon) باور دارد که کاربران دیگر تمایلی به نصب برنامههای جدید ندارند و آینده متعلق به ایجنتهای هوش مصنوعی در پیامرسانهاست؛ باوری که حتی باعث شد برای اپهای موبایل در یک کلیسا مجلس ختم نمادین برگزار کند! حالا این تیم با جذب ۴.۵ میلیون دلار سرمایه قصد دارد پلتفرمی توسعه دهد که ساخت و اجرای ایجنتها را در بستر iMessage، تلگرام و واتساپ آسان میکند.

وقتی ایجنت هوش مصنوعی ناظر امنیت شرکت میشود، چه کسی خود ایجنت را چک میکند؟
امروزه شرکتها برای خلاص شدن از کاغذبازیهای طولانی و طاقتفرسای ممیزی، دستبهدامن ایجنتهای هوش مصنوعی شدهاند؛ اما سپردن نظارتهای امنیتی به این دستیاران هوشمند، چالشهای جدیدی ساخته است. وقتی یک ایجنت هوش مصنوعی وظیفه تأیید امنیت سازمان را به عهده میگیرد، چه کسی صلاحیت و رفتار خود او را بازرسی خواهد کرد؟ بدون داشتن نظارت مستمر و تعیین دقیق مرز دسترسیها، به جای امنیت واقعی فقط یک «نمایش امنیتی» پرهزینه نصیب شرکتها خواهد شد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.