پرش به محتوای اصلی

«شکاف مربوط به آگاهی نبود»: آموزش‌های فیشینگ شرکتی که از آن متنفر هستید کافی نیست، زمانی که تقریبا 1 نفر از هر 4 متخصص امنیتی می‌گویند MFA آنها اختیاری است.

فورچون۱۴۰۵ مهر ۱۷, جمعه، ساعت ۱۰:۳۰حدود 5 دقیقه مطالعه

اکثر متخصصان امنیتی مورد بررسی شرکت خود را ایمن می‌دانند، با این حال 44 درصد می‌گویند که حمله فیشینگ مبتنی بر هوش مصنوعی در سال گذشته انجام شد.

چند هفته اول کار شما احتمالا چیزی شبیه به این است: فهمیدن اینکه چه کسی در Slack چه کسی است، کدام طبقه بهترین تنقلات را دارد، و مرور صدها ایمیلی که در صندوق ورودی انباشته شده است. سپس یکی چشم شما را جلب می کند. می گوید "تبریک می گویم!" کلیک می‌کنید و پیام جدیدی ظاهر می‌شود: «شما در آزمون شکست خوردید»، همراه با یک دعوت‌نامه پیوست شده برای آموزش امنیتی.

خانم‌ها و آقایان، به تجربه فراموش‌شدنی افتادن در مورد کلاهبرداری فیشینگ خوش آمدید - یا در این مورد، شبیه‌سازی یک مورد. درس این است که دفعه بعد بیشتر مراقب باشید. اما چه اتفاقی می‌افتد وقتی پیام بعدی به نظر می‌رسد که از طرف رئیس آمده است، در یک بعد از ظهر شلوغ فرود می‌آید و چیزی را می‌خواهد که کاملا منطقی به نظر می‌رسد؟

یک نظرسنجی جدید از Yubico و Okta نشان می دهد که چرا کارفرمایان به پاسخی فراتر از یک جلسه آموزشی دیگر نیاز دارند. از 1890 متخصص فناوری و امنیت، 82 درصد آموزش های امنیتی کارفرما را دیده بودند. با این حال، 23٪ گفتند که سازمان های آنها به احراز هویت چند عاملی (MFA) - یک مرحله ورود به سیستم فراتر از رمز عبور - در همه برنامه ها و خدمات نیاز ندارند. با وجود این، 88٪ شرکت خود را امن توصیف کردند. برای کارفرمایان، سوال این است که وقتی یک کارگر علائم هشدار را از دست می دهد، چه چیزی بین یک کلاهبرداری متقاعد کننده و یک حساب در معرض خطر قرار می گیرد.

پوپک مدیراسری انبوم، مدیر ارشد بازار و رشد یوبیکو، به فورچون گفت: «شکاف مربوط به آگاهی نبود، بلکه پذیرش بود.

Talker Research این نظرسنجی را از 2 تا 16 ژوئیه در 9 کشور انجام داد و از متخصصان در زمینه فناوری و نقش های امنیتی در شرکت هایی با حداقل 500 کارمند نظرسنجی کرد. نتایجی که در 7 اکتبر منتشر شد، منعکس کننده این جمعیت است، نه به طور کلی کارگران. Yubico که کلیدهای امنیتی سخت افزاری را می فروشد و Okta که خدمات مدیریت هویت را ارائه می دهد، در کنار این نظرسنجی همکاری خود را اعلام کردند.

Lorrie Faith Cranor، مدیر CyLab دانشگاه کارنگی ملون و یکی از بنیانگذاران Wombat Security Technologies، یک شرکت آموزش آگاهی امنیتی که بعدا توسط Proofpoint خریداری شد، گفت: دانستن قوانین به این معنی نیست که کسی هر درخواست مشکوکی را دریافت می کند. یک کلاهبرداری می تواند کارساز باشد زیرا نیاز واقعی مانند یافتن شغل، حل مشکل مهاجرت یا جلب رضایت رئیس را برطرف می کند.

کرنور به فورچون گفت: «اما اگر مقدار زیادی فیش دریافت می‌کنید و برخی از آنها نیازی را برطرف می‌کنند، حتی اگر عادت‌های نسبتا خوبی داشته باشید، ممکن است مراقب خود باشید.

هی، رئیس نیاز به لطف دارد

در یک پست ردیت در نوامبر 2025، یک نفر توضیح داد که پس از دریافت ایمیلی مبنی بر جعل هویت رئیس خود، در دومین روز کار جدید خود، 800 دلار کارت هدیه Target خریداری کرده است. تکلیف فرضی غافلگیر کردن دستیاران دفتر بود.

پوستر نوشت: «من خیلی تازه وارد این شرکت هستم، بنابراین هنوز کاملا مطمئن نیستم که اوضاع چگونه پیش می‌رود. آنها گفتند که قبل از به اشتراک گذاشتن کدهای بازخرید کارت ها، کلاهبرداری را شناسایی کرده اند.

کرنور گفت که خطر یک فرد بستگی به این دارد که چند بار هدف قرار می گیرد، عادات امنیتی آنها، توانایی آنها در تشخیص پیام های مشکوک، و اینکه آیا این فریب واقعا آنها را مورد توجه قرار می دهد یا خیر. او افزود، حتی فردی که عادات خوبی دارد به سادگی می تواند حواسش پرت شود.

بیش از نیمی (55٪) از پاسخ دهندگان در نظرسنجی نیز گزارش دادند که مستقیما مورد هدف حملات فیشینگ شخصی قرار گرفته اند. 44 درصد دیگر گفتند که سازمان آنها حداقل یک حمله فیشینگ مبتنی بر هوش مصنوعی را در سال قبل تجربه کرده است.

برخی از علائم هشداردهنده آشنا کم‌کارآمد می‌شوند.

کرنور می‌گوید: «مطمئنا، هنوز پیام‌های فیشینگ ساده‌ای وجود دارد که ممکن است با نگاه کردن به اشتباهات املایی متوجه آن‌ها شوید، اما بسیاری از پیام‌های فیشینگ توسط عوامل هوش مصنوعی با دستور زبان و املای کامل نوشته می‌شوند و از سبک و برند شرکتی تقلید می‌کنند.

نظرسنجی آن را مورد آزمایش قرار داد. به پاسخ‌دهندگان دو نسخه از یک ایمیل منابع انسانی نشان داده شد که از کارکنان می‌خواست یک کتابچه راهنمای به‌روز شده را امضا کنند، یکی توسط یک شخص و دیگری توسط هوش مصنوعی نوشته شده بود. فقط 36 درصد پیام های نوشته شده توسط انسان را به درستی شناسایی کردند، در حالی که 54 درصد فکر می کردند هوش مصنوعی آن را نوشته است.

محافظت برای لحظه ای که کسی لیز می خورد

این گزارش توصیه می‌کند که احراز هویت قوی‌تری را برای ورود به سیستم ایجاد کنید. حدود 52 درصد از پاسخ دهندگان گفتند که هنگام شروع نقش خود، اعتبار نام کاربری و رمز عبور را دریافت کرده اند، اگرچه این امر مشخص نمی کند که آیا آنها از احراز هویت چند عاملی نیز استفاده کرده اند یا خیر. کلیدهای عبور از اعتبار رمزنگاری مرتبط با یک سایت قانونی استفاده می کنند، بنابراین آنها یک ورود به سیستم را در یک وب سایت تقلیدی تأیید نمی کنند. اما این حفاظت دسترسی به حساب را پوشش می‌دهد – این امر مانع از خرید کارت هدیه به درخواست کلاهبردار نمی‌شود.

کرانور گفت MFA حفاظت قابل توجهی را ارائه می دهد، اما اشکال آن متفاوت است. زمانی که مهاجم یک اپراتور تلفن همراه را متقاعد می کند که شماره قربانی را به تلفن مهاجم منتقل کند، کدهای پیام متنی می توانند آسیب پذیر باشند. حتی یک برنامه احراز هویت می تواند با فریب تضعیف شود. او گفت که یک کلاهبردار که خود را به عنوان یک کارمند میز کمک نشان می دهد ممکن است از کسی بخواهد که یک کد را بخواند و سپس از آن برای دسترسی به حساب کاربری استفاده کند.

کرنور گفت: «بنابراین مهم است که هرگز این کدها را به کسی ندهید.

و بله، آموزش هنوز مهم است. کرانور گفت که می تواند آگاهی را افزایش دهد که هر کسی یک قربانی بالقوه است.

او گفت: «این شروع خوبی است، اما برای مؤثرتر بودن، همچنین باید مهارت‌های مشخصی را آموزش داد و به مردم در استفاده از آنها تمرین کرد.» او افزود که آموزش باید به تهدیدات مربوط به مشاغل مختلف نیز رسیدگی کند.

کارفرمایان نیز باید بررسی یک درخواست را بخشی از کار کنند. کرنور گفت، اگر به نظر می رسد پیامی از طرف رئیس می آید اما چیزی احساس می شود، کارگران باید قبل از پاسخ دادن، آن را از طریق کانال دیگری تأیید کنند.

اما کارفرمایان همچنین باید بدانند که آیا آموزش آنها کارآمد است یا خیر. کرانور گفت که بسیاری از تلاش‌ها برای آموزش کارکنان و عموم مردم در مورد کلاهبرداری‌ها به دقت ارزیابی نشده است.

او گفت: "آنها از تعداد افرادی که آموزش دیده اند یا ویدیوهای آنها را تماشا کرده اند، تجلیل می کنند، اما به ندرت آزمایش های کنترل شده ای انجام می دهند تا ببینند آیا این آموزش واقعا از مردم محافظت می کند یا خیر."

این داستان در ابتدا در سایت Fortune.com منتشر شد

خواندن متن کامل در فورچونبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

‘The gap was not the awareness’: The company phishing trainings you loathe aren’t enough when nearly 1 in 4 security pros say their MFA is optional

Most security pros surveyed call their company secure, yet 44% say an AI-driven phishing attack got through last year.

همه‌ی اخبار فناوری