گزارش امنیتی مایکروسافت ۲۰۲۶: عصر باج‌افزار کاملاً خودکار

امنیت سایبری · هوش مصنوعی

مایکروسافت در تازه‌ترین گزارش امنیت سایبری خود اعلام کرده زمان فاصله‌ی میان کشف یک آسیب‌پذیری تا سوءاستفاده از آن به کمتر از ۲۴ ساعت رسیده و نخستین باج‌افزار کاملاً خودکار تاریخ را هم شناسایی کرده است.

چکیده. گزارش امنیت سایبری ۲۰۲۶ مایکروسافت نشان می‌دهد هوش مصنوعی دارد «فیزیک امنیت سایبری» را تغییر می‌دهد؛ از کوتاه‌شدن عمر آسیب‌پذیری‌ها به زیر ۲۴ ساعت گرفته تا ظهور جیدپافر، نخستین باج‌افزار کاملاً خودکار تاریخ، و آزمایشی که در آن کلود میثوس و جی‌پی‌تی ۵.۵ به‌تنهایی یک زنجیره‌ی حمله‌ی ۳۲ مرحله‌ای را اجرا کردند. در ادامه، همه‌ی یافته‌های کلیدی این گزارش و معنای آن برای کسب‌وکارها را بررسی می‌کنیم.
نمودار کوتاه شدن زمان حمله سایبری به زیر ۲۴ ساعت در گزارش امنیتی مایکروسافت ۲۰۲۶

بخش یکم: گزارشی که به‌کلی تصویر امنیت سایبری را تغییر داد

مایکروسافت هر سال گزارشی جامع از وضعیت امنیت سایبری جهان منتشر می‌کند و نسخه‌ی ۲۰۲۶ آن، که بازه‌ی ژوئیه‌ی ۲۰۲۵ تا ژوئن ۲۰۲۶ را پوشش می‌دهد، یکی از هشداردهنده‌ترین نسخه‌های این گزارش تا به امروز است. نویسندگان گزارش تأکید می‌کنند که هوش مصنوعی دیگر صرفاً یک ابزار کمکی برای مهاجمان نیست، بلکه دارد خودِ «فیزیک» حملات سایبری، یعنی سرعت، مقیاس و پیچیدگی آن‌ها را از بنیان تغییر می‌دهد. برای کسانی که می‌خواهند با مفهوم و سازوکار این فناوری بیشتر آشنا شوند، مجموعه مطالب OpenAI چیست؟ نقطه‌ی شروع خوبی است.

این گزارش بر پایه‌ی داده‌های میلیاردها سیگنال امنیتی جمع‌آوری‌شده از محصولات و سرویس‌های مایکروسافت در سراسر جهان تهیه شده و همین حجم عظیم داده است که به آن اعتبار ویژه‌ای می‌بخشد. برخلاف گزارش‌های سال‌های گذشته که عمدتاً بر رشد تدریجی تهدیدها تمرکز داشتند، نسخه‌ی امسال برای اولین بار از عبارت «جهش نسلی» برای توصیف تأثیر هوش مصنوعی روی چشم‌انداز تهدیدها استفاده می‌کند؛ عبارتی که به‌تنهایی نشان می‌دهد نویسندگان گزارش این تحول را موقتی یا جزئی نمی‌بینند، بلکه آن را یک نقطه‌ی عطف تاریخی در امنیت سایبری می‌دانند.

بخش دوم: کوتاه شدن عمر آسیب‌پذیری‌ها به زیر ۲۴ ساعت

یکی از مهم‌ترین آمارهای این گزارش به فاصله‌ی زمانی میان کشف یک آسیب‌پذیری نرم‌افزاری تا سوءاستفاده‌ی عملی مهاجمان از آن مربوط می‌شود؛ عددی که اکنون به میانه‌ی کمتر از ۲۴ ساعت رسیده است. در همین حال، مایکروسافت پیش‌بینی می‌کند در سال ۲۰۲۶ نزدیک به ۷۲ هزار آسیب‌پذیری جدید (CVE) ثبت شود که رکوردی تازه محسوب می‌شود. مشکل بزرگ‌تر اینجاست که بسیاری از سازمان‌ها هنوز بین ۳۰ تا ۶۰ روز زمان می‌برند تا یک آسیب‌پذیری حیاتی را وصله کنند؛ شکافی که با سرعت فعلی مهاجمان، عملاً به یک پنجره‌ی باز برای نفوذ تبدیل شده است.

همین گزارش نشان می‌دهد سهم حملاتی که از طریق نرم‌افزارهای عمومی در دسترس اینترنت (public-facing applications) انجام شده‌اند، از ۱۵ درصد به ۲۴ درصد افزایش یافته است؛ یعنی مهاجمان به‌جای صرف وقت برای یافتن راه‌های پیچیده‌ی نفوذ، ترجیح می‌دهند از ساده‌ترین و سریع‌ترین مسیر ممکن استفاده کنند، چون اکنون هوش مصنوعی این مسیر ساده را هم بسیار سریع‌تر از قبل برایشان پیدا می‌کند. به بیان دیگر، فاصله‌ی زمانی که پیش‌تر به تیم‌های امنیتی برای واکنش و وصله‌کردن فرصت می‌داد، اکنون عملاً از بین رفته است.

بخش سوم: جیدپافر؛ نخستین باج‌افزار کاملاً خودکار تاریخ

شاید هراس‌آورترین بخش گزارش، معرفی عملیاتی با نام رمز جیدپافر (JADEPUFFER) باشد؛ نخستین عملیات باج‌افزاری مستندشده‌ای که به‌طور کامل و بدون هدایت مستقیم انسان اجرا شده است. این سامانه در تیرماه ۲۰۲۶ به‌تنهایی هدف را شناسایی کرد، به شبکه نفوذ کرد، داده‌ها را رمزگذاری کرد و حتی روند مذاکره و مطالبه‌ی باج را نیز خودش مدیریت کرد. مایکروسافت می‌گوید پس از این رویداد، چند عملیات مشابه دیگر با همین الگو شناسایی شده‌اند که نشان می‌دهد جیدپافر یک اتفاق مجزا نبوده، بلکه آغاز یک روند تازه در دنیای باج‌افزارهاست.

مفهوم باج‌افزار کاملاً خودکار جیدپافر که توسط هوش مصنوعی بدون دخالت انسان اجرا شد

بخش چهارم: وقتی کلود میثوس و جی‌پی‌تی ۵.۵ به‌تنهایی شبکه را تصرف می‌کنند

بخش دیگری از گزارش به آزمایش‌های کنترل‌شده‌ای اختصاص دارد که در محیطی ایمن و برای اهداف پژوهشی انجام شده‌اند. در این آزمایش‌ها، مدل‌های پیشرفته‌ای از جمله کلود میثوس، محصول شرکت آنتروپیک، و جی‌پی‌تی ۵.۵، محصول اوپن‌ای‌آی، توانستند یک زنجیره‌ی حمله‌ی ۳۲ مرحله‌ای را بدون هیچ راهنمایی لحظه‌به‌لحظه‌ی انسانی به پایان برسانند و کنترل کامل یک شبکه‌ی سازمانی شبیه‌سازی‌شده را در دست بگیرند. مایکروسافت در گزارش خود هشدار می‌دهد که هرچند این دستاوردها در یک محیط آزمایشی کنترل‌شده رخ داده‌اند، فاصله‌ی میان «پژوهش امنیتی» و «سوءاستفاده‌ی واقعی» هر روز باریک‌تر می‌شود؛ موضوعی که در مطلب پتانسیل واقعی و محدودیت‌های هوش مصنوعی هم از زاویه‌ای دیگر بررسی شده است.

نکته‌ی جالب اینجاست که مدل‌های مختلف در این آزمایش عملکرد یکسانی نداشتند؛ برخی در مرحله‌ی شناسایی نقاط ضعف شبکه قوی‌تر عمل کردند و برخی دیگر در مرحله‌ی حرکت جانبی میان سیستم‌ها و پنهان‌کردن ردپای خود مهارت بیشتری نشان دادند. همین تفاوت عملکرد، شباهت زیادی به رقابتی دارد که در حوزه‌ی مصرف‌کننده هم شاهدش هستیم؛ برای نمونه در مطلب مقایسه‌ی چت‌جی‌پی‌تی و دیپ‌سیک در شطرنج هم می‌بینیم که هر مدل هوش مصنوعی نقاط قوت و ضعف متفاوتی دارد؛ تفاوتی که در حوزه‌ی امنیت سایبری می‌تواند پیامدهای بسیار جدی‌تری به همراه داشته باشد.

بخش پنجم: فیشینگ هوشمند و جهش سه‌برابری نفوذها

فیشینگ، یکی از قدیمی‌ترین روش‌های حمله‌ی سایبری، به لطف هوش مصنوعی جان تازه‌ای گرفته است. بر اساس گزارش، سهم فیشینگ از کل نفوذهای بررسی‌شده در بازه‌ی یک‌ساله‌ی اخیر از تنها ۷ درصد به ۲۳ درصد رسیده؛ جهشی چشمگیر که عمدتاً ناشی از توانایی هوش مصنوعی در شخصی‌سازی پیام‌های فریبنده در مقیاس انبوه است. مدل‌های زبانی می‌توانند موانع زبانی را از میان بردارند، لحن و سبک نوشتاری یک فرد یا سازمان خاص را تقلید کنند و حتی فرایندهای احراز هویت هویتی را هدف بگیرند. برای درک بهتر اینکه چرا نوشتن و کنترل دستورهای هوش مصنوعی این‌قدر اهمیت دارد، مطلب آموزش نوشتن پرامپت برای مبتدیان می‌تواند مفید باشد؛ همان مهارتی که متأسفانه مهاجمان هم دارند از آن برای طراحی پیام‌های فیشینگ باورپذیرتر استفاده می‌کنند.

بخش ششم: بازیگران دولتی؛ از پکن تا پیونگ‌یانگ

گزارش مایکروسافت نشان می‌دهد چهار بازیگر دولتی بزرگ جهان اکنون هوش مصنوعی را در سراسر چرخه‌ی عملیات سایبری خود به کار می‌گیرند، هرچند هرکدام با رویکردی متفاوت.

چین و روسیه در صف نخست

چین عمدتاً از ابزارهای هوش مصنوعی برای جست‌وجوی آسیب‌پذیری‌های تازه و بهبود تکنیک‌های سوءاستفاده استفاده می‌کند، در حالی که روسیه با رویکردی موسوم به «توسعه‌ی وایب‌کدینگ» از هوش مصنوعی برای تولید سریع ابزارهای حمله و افزایش مقیاس عملیاتی خود بهره می‌برد.

کره‌شمالی و ایران در خط دوم

کره‌شمالی استفاده از هوش مصنوعی را برای ساخت هویت‌های جعلی، حتی در مصاحبه‌های استخدامی دروغین، مهندسی اجتماعی و مدیریت زیرساخت بدافزار افزایش داده است. ایران نیز به گفته‌ی گزارش، در حال گسترش استفاده از هوش مصنوعی در سراسر چرخه‌ی نفوذ خود، از شناسایی هدف تا اجرای نهایی حمله، است.

بخش هفتم: بدافزارهای نسل جدید؛ از اس۱سینگولاریتی تا پرامپت‌لاک

گزارش به چند نمونه‌ی مشخص از بدافزارهای مجهز به هوش مصنوعی اشاره می‌کند. بدافزار اس۱سینگولاریتی که در مردادماه ۲۰۲۵ شناسایی شد، با سوءاستفاده از ابزارهای توسعه‌ی هوش مصنوعی توانست نزدیک به دو هزار اطلاعات حساس را از ۲۲۵ سازمان مختلف استخراج کند. نمونه‌ی دیگر، پرامپت‌لاک نام دارد؛ یک باج‌افزار آزمایشی که به‌جای کد مخرب ثابت، تنها شامل مجموعه‌ای از دستورهای متنی (پرامپت) است و در لحظه‌ی اجرا، اسکریپت مخرب را به‌صورت پویا تولید می‌کند تا از شناسایی بر اساس امضای دیجیتال فرار کند. مایکروسافت همچنین هشدار می‌دهد که امکان ساخت کرم‌های خودتکثیرشونده‌ی مبتنی بر هوش مصنوعی با فناوری فعلی کاملاً محقق‌شدنی است؛ تحولی که می‌تواند قواعد بازی دفاع سایبری را به‌کلی تغییر دهد.

مدل‌های هوش مصنوعی در حال اجرای زنجیره حمله سایبری ۳۲ مرحله‌ای و تصرف شبکه سازمانی

بخش هشتم: مدافعان چه می‌کنند؟

خبر خوب این است که سمت دفاع هم بی‌کار ننشسته است. طبق گزارش، سازمان‌هایی که از ابزارهای امنیتی مبتنی بر هوش مصنوعی مانند Security Copilot استفاده می‌کنند، گزارش داده‌اند که سرعت خلاصه‌سازی و تحلیل تهدیدها تا ۷۰ درصد افزایش یافته است. در نمونه‌ای دیگر، عملیات برهم‌زدن زیرساخت‌های مجرمانه‌ی معروف به Tycoon2FA و EvilTokens توانسته‌اند فعالیت‌های مخرب مرتبط را به ترتیب تا ۹۵ درصد و حدود ۱۲ واحد درصد کاهش دهند. با این حال، مایکروسافت تأکید می‌کند که هم‌اکنون بخش عمده‌ی تصمیم‌گیری‌های پیچیده در حملات سایبری همچنان با هدایت مستقیم انسان انجام می‌شود؛ محدودیتی که به گفته‌ی این گزارش به‌زودی ممکن است از میان برود.

در کنار این ابزارها، گزارش به رشد چشمگیر حملات جعل هویت تجاری نیز اشاره می‌کند؛ پدیده‌ای که در آن مهاجمان با استفاده از هوش مصنوعی، خود را به‌جای برندها و شرکت‌های معتبر جا می‌زنند. تنها در بازه‌ی زمانی بررسی‌شده، بیش از ۴۶ میلیون مورد از این نوع حملات شناسایی و مسدود شده است؛ رقمی که به‌خوبی نشان می‌دهد مقیاس این تهدید تا چه اندازه بزرگ شده و چرا سرمایه‌گذاری روی ابزارهای دفاعی مبتنی بر هوش مصنوعی دیگر یک انتخاب لوکس نیست، بلکه یک ضرورت است.

بخش نهم: این گزارش برای کسب‌وکار شما چه معنایی دارد

برای صاحبان کسب‌وکار و تیم‌های فناوری اطلاعات، نتیجه‌گیری این گزارش روشن است: چرخه‌ی وصله‌ی امنیتی سنتی که هفته‌ها طول می‌کشد دیگر پاسخگوی سرعت حملات مبتنی بر هوش مصنوعی نیست. کارشناسان توصیه می‌کنند سازمان‌ها به سمت معماری اعتماد صفر حرکت کنند، فرایندهای وصله‌ی امنیتی را خودکار و سریع‌تر کنند و آموزش کارکنان درباره‌ی فیشینگ هوشمند را جدی بگیرند. اهمیت روزافزون هوش مصنوعی برای کسب‌وکارها، چه در نقش تهدید و چه در نقش ابزار دفاعی، موضوعی است که در مطلب چرا هوش مصنوعی برای کسب‌وکار ۲۰۲۵ مهم است هم به‌تفصیل بررسی شده است. در عین حال، فاصله‌ی میان تصور عمومی از توانایی هوش مصنوعی و واقعیت فنی آن، موضوعی است که مطلب توهم هوش مصنوعی در برابر مهندس واقعی به‌خوبی روشن می‌کند و برای ارزیابی درست این‌گونه گزارش‌های امنیتی ضروری است.

پرسش‌های متداول

باج‌افزار کاملاً خودکار یعنی چه؟

منظور از باج‌افزار کاملاً خودکار، عملیاتی مانند جیدپافر است که در آن یک سامانه‌ی هوش مصنوعی بدون هدایت لحظه‌به‌لحظه‌ی انسان، هدف را انتخاب می‌کند، به آن نفوذ می‌کند، داده‌ها را رمزگذاری می‌کند و حتی روند مذاکره برای دریافت باج را نیز خودش پیش می‌برد.

آیا هوش مصنوعی فقط در خدمت مهاجمان است؟

خیر؛ بر اساس همین گزارش، تیم‌های امنیتی هم از ابزارهای هوش مصنوعی برای تحلیل سریع‌تر تهدیدها و برهم‌زدن زیرساخت‌های مجرمانه بهره می‌برند. رقابت اصلی اکنون بر سر این است که کدام سمت، مهاجم یا مدافع، سریع‌تر این فناوری را در مقیاس به کار بگیرد.

کسب‌وکارهای کوچک و متوسط چه باید بکنند؟

اولویت نخست، کاهش زمان وصله‌ی امنیتی و فعال‌سازی احراز هویت چندمرحله‌ای در همه‌ی حساب‌هاست. گام بعدی، آموزش کارکنان درباره‌ی نشانه‌های فیشینگ هوشمند و بررسی استفاده از ابزارهای امنیتی مبتنی بر هوش مصنوعی متناسب با بودجه‌ی سازمان است؛ رویکردهایی که در مطلب آموزش‌های چت‌جی‌پی‌تی و بخش اخبار هوش مصنوعی در mrchatgpt.org به‌روز نگه داشته می‌شوند.

چرا نام مدل‌های خاصی مثل کلود میثوس و جی‌پی‌تی ۵.۵ در این گزارش آمده؟

مایکروسافت برای سنجش واقع‌بینانه‌ی خطر، آزمایش‌هایی با مدل‌های پیشرفته و شناخته‌شده‌ی بازار انجام می‌دهد تا نشان دهد سقف توانایی فعلی هوش مصنوعی در یک سناریوی حمله‌ی واقعی چقدر است. حضور نام این مدل‌ها در گزارش به معنای ناامن‌بودن آن‌ها برای کاربران عادی نیست، بلکه نشان‌دهنده‌ی سطح پیشرفته‌ی قابلیت‌های هوش مصنوعی امروز است که باید در طراحی سیستم‌های دفاعی در نظر گرفته شود.

جمع‌بندی اینکه گزارش امنیت سایبری ۲۰۲۶ مایکروسافت زنگ خطری جدی برای همه‌ی کسب‌وکارهاست: هوش مصنوعی هم ابزار برتر مهاجمان شده و هم امید اصلی مدافعان. برای دنبال‌کردن مهم‌ترین و تازه‌ترین اخبار هوش مصنوعی، کانال @MrChatGPT_IR را از دست ندهید.

نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید

— (0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *