«شکاف مربوط به آگاهی نبود»: آموزشهای فیشینگ شرکتی که از آن متنفر هستید کافی نیست، زمانی که تقریبا 1 نفر از هر 4 متخصص امنیتی میگویند MFA آنها اختیاری است.
اکثر متخصصان امنیتی مورد بررسی شرکت خود را ایمن میدانند، با این حال 44 درصد میگویند که حمله فیشینگ مبتنی بر هوش مصنوعی در سال گذشته انجام شد.
چند هفته اول کار شما احتمالا چیزی شبیه به این است: فهمیدن اینکه چه کسی در Slack چه کسی است، کدام طبقه بهترین تنقلات را دارد، و مرور صدها ایمیلی که در صندوق ورودی انباشته شده است. سپس یکی چشم شما را جلب می کند. می گوید "تبریک می گویم!" کلیک میکنید و پیام جدیدی ظاهر میشود: «شما در آزمون شکست خوردید»، همراه با یک دعوتنامه پیوست شده برای آموزش امنیتی.
خانمها و آقایان، به تجربه فراموششدنی افتادن در مورد کلاهبرداری فیشینگ خوش آمدید - یا در این مورد، شبیهسازی یک مورد. درس این است که دفعه بعد بیشتر مراقب باشید. اما چه اتفاقی میافتد وقتی پیام بعدی به نظر میرسد که از طرف رئیس آمده است، در یک بعد از ظهر شلوغ فرود میآید و چیزی را میخواهد که کاملا منطقی به نظر میرسد؟
یک نظرسنجی جدید از Yubico و Okta نشان می دهد که چرا کارفرمایان به پاسخی فراتر از یک جلسه آموزشی دیگر نیاز دارند. از 1890 متخصص فناوری و امنیت، 82 درصد آموزش های امنیتی کارفرما را دیده بودند. با این حال، 23٪ گفتند که سازمان های آنها به احراز هویت چند عاملی (MFA) - یک مرحله ورود به سیستم فراتر از رمز عبور - در همه برنامه ها و خدمات نیاز ندارند. با وجود این، 88٪ شرکت خود را امن توصیف کردند. برای کارفرمایان، سوال این است که وقتی یک کارگر علائم هشدار را از دست می دهد، چه چیزی بین یک کلاهبرداری متقاعد کننده و یک حساب در معرض خطر قرار می گیرد.
پوپک مدیراسری انبوم، مدیر ارشد بازار و رشد یوبیکو، به فورچون گفت: «شکاف مربوط به آگاهی نبود، بلکه پذیرش بود.
Talker Research این نظرسنجی را از 2 تا 16 ژوئیه در 9 کشور انجام داد و از متخصصان در زمینه فناوری و نقش های امنیتی در شرکت هایی با حداقل 500 کارمند نظرسنجی کرد. نتایجی که در 7 اکتبر منتشر شد، منعکس کننده این جمعیت است، نه به طور کلی کارگران. Yubico که کلیدهای امنیتی سخت افزاری را می فروشد و Okta که خدمات مدیریت هویت را ارائه می دهد، در کنار این نظرسنجی همکاری خود را اعلام کردند.
Lorrie Faith Cranor، مدیر CyLab دانشگاه کارنگی ملون و یکی از بنیانگذاران Wombat Security Technologies، یک شرکت آموزش آگاهی امنیتی که بعدا توسط Proofpoint خریداری شد، گفت: دانستن قوانین به این معنی نیست که کسی هر درخواست مشکوکی را دریافت می کند. یک کلاهبرداری می تواند کارساز باشد زیرا نیاز واقعی مانند یافتن شغل، حل مشکل مهاجرت یا جلب رضایت رئیس را برطرف می کند.
کرنور به فورچون گفت: «اما اگر مقدار زیادی فیش دریافت میکنید و برخی از آنها نیازی را برطرف میکنند، حتی اگر عادتهای نسبتا خوبی داشته باشید، ممکن است مراقب خود باشید.
هی، رئیس نیاز به لطف دارد
در یک پست ردیت در نوامبر 2025، یک نفر توضیح داد که پس از دریافت ایمیلی مبنی بر جعل هویت رئیس خود، در دومین روز کار جدید خود، 800 دلار کارت هدیه Target خریداری کرده است. تکلیف فرضی غافلگیر کردن دستیاران دفتر بود.
پوستر نوشت: «من خیلی تازه وارد این شرکت هستم، بنابراین هنوز کاملا مطمئن نیستم که اوضاع چگونه پیش میرود. آنها گفتند که قبل از به اشتراک گذاشتن کدهای بازخرید کارت ها، کلاهبرداری را شناسایی کرده اند.
کرنور گفت که خطر یک فرد بستگی به این دارد که چند بار هدف قرار می گیرد، عادات امنیتی آنها، توانایی آنها در تشخیص پیام های مشکوک، و اینکه آیا این فریب واقعا آنها را مورد توجه قرار می دهد یا خیر. او افزود، حتی فردی که عادات خوبی دارد به سادگی می تواند حواسش پرت شود.
بیش از نیمی (55٪) از پاسخ دهندگان در نظرسنجی نیز گزارش دادند که مستقیما مورد هدف حملات فیشینگ شخصی قرار گرفته اند. 44 درصد دیگر گفتند که سازمان آنها حداقل یک حمله فیشینگ مبتنی بر هوش مصنوعی را در سال قبل تجربه کرده است.
برخی از علائم هشداردهنده آشنا کمکارآمد میشوند.
کرنور میگوید: «مطمئنا، هنوز پیامهای فیشینگ سادهای وجود دارد که ممکن است با نگاه کردن به اشتباهات املایی متوجه آنها شوید، اما بسیاری از پیامهای فیشینگ توسط عوامل هوش مصنوعی با دستور زبان و املای کامل نوشته میشوند و از سبک و برند شرکتی تقلید میکنند.
نظرسنجی آن را مورد آزمایش قرار داد. به پاسخدهندگان دو نسخه از یک ایمیل منابع انسانی نشان داده شد که از کارکنان میخواست یک کتابچه راهنمای بهروز شده را امضا کنند، یکی توسط یک شخص و دیگری توسط هوش مصنوعی نوشته شده بود. فقط 36 درصد پیام های نوشته شده توسط انسان را به درستی شناسایی کردند، در حالی که 54 درصد فکر می کردند هوش مصنوعی آن را نوشته است.
محافظت برای لحظه ای که کسی لیز می خورد
این گزارش توصیه میکند که احراز هویت قویتری را برای ورود به سیستم ایجاد کنید. حدود 52 درصد از پاسخ دهندگان گفتند که هنگام شروع نقش خود، اعتبار نام کاربری و رمز عبور را دریافت کرده اند، اگرچه این امر مشخص نمی کند که آیا آنها از احراز هویت چند عاملی نیز استفاده کرده اند یا خیر. کلیدهای عبور از اعتبار رمزنگاری مرتبط با یک سایت قانونی استفاده می کنند، بنابراین آنها یک ورود به سیستم را در یک وب سایت تقلیدی تأیید نمی کنند. اما این حفاظت دسترسی به حساب را پوشش میدهد – این امر مانع از خرید کارت هدیه به درخواست کلاهبردار نمیشود.
کرانور گفت MFA حفاظت قابل توجهی را ارائه می دهد، اما اشکال آن متفاوت است. زمانی که مهاجم یک اپراتور تلفن همراه را متقاعد می کند که شماره قربانی را به تلفن مهاجم منتقل کند، کدهای پیام متنی می توانند آسیب پذیر باشند. حتی یک برنامه احراز هویت می تواند با فریب تضعیف شود. او گفت که یک کلاهبردار که خود را به عنوان یک کارمند میز کمک نشان می دهد ممکن است از کسی بخواهد که یک کد را بخواند و سپس از آن برای دسترسی به حساب کاربری استفاده کند.
کرنور گفت: «بنابراین مهم است که هرگز این کدها را به کسی ندهید.
و بله، آموزش هنوز مهم است. کرانور گفت که می تواند آگاهی را افزایش دهد که هر کسی یک قربانی بالقوه است.
او گفت: «این شروع خوبی است، اما برای مؤثرتر بودن، همچنین باید مهارتهای مشخصی را آموزش داد و به مردم در استفاده از آنها تمرین کرد.» او افزود که آموزش باید به تهدیدات مربوط به مشاغل مختلف نیز رسیدگی کند.
کارفرمایان نیز باید بررسی یک درخواست را بخشی از کار کنند. کرنور گفت، اگر به نظر می رسد پیامی از طرف رئیس می آید اما چیزی احساس می شود، کارگران باید قبل از پاسخ دادن، آن را از طریق کانال دیگری تأیید کنند.
اما کارفرمایان همچنین باید بدانند که آیا آموزش آنها کارآمد است یا خیر. کرانور گفت که بسیاری از تلاشها برای آموزش کارکنان و عموم مردم در مورد کلاهبرداریها به دقت ارزیابی نشده است.
او گفت: "آنها از تعداد افرادی که آموزش دیده اند یا ویدیوهای آنها را تماشا کرده اند، تجلیل می کنند، اما به ندرت آزمایش های کنترل شده ای انجام می دهند تا ببینند آیا این آموزش واقعا از مردم محافظت می کند یا خیر."
این داستان در ابتدا در سایت Fortune.com منتشر شد
متن اصلی (انگلیسی)
‘The gap was not the awareness’: The company phishing trainings you loathe aren’t enough when nearly 1 in 4 security pros say their MFA is optional
Most security pros surveyed call their company secure, yet 44% say an AI-driven phishing attack got through last year.