سازمان‌ها در برابر ربات‌های پیشرفته در حال باختن نبرد هستند.

## ربات‌های پیشرفته: تهدیدی جدی برای امنیت سایبری

نسل جدید ربات‌های پیشرفته، هوشیاری همه را جلب کرده است. ظهور ربات‌های قدرتمند با استفاده از هوش مصنوعی پیشرفته و IP‌های با کیفیت بالا، منجر به پیدایش “سوپر ربات‌ها” شده است. این ربات‌ها می‌توانند اثر انگشت جعلی ایجاد کنند، حملات توزیع شده را به مقیاس بزرگ انجام دهند، با استفاده از یادگیری ماشین رفتار انسان را تقلید کنند و فناوری‌های امنیتی CAPTCHA را تا 100% دور بزنند.

در این شرایط، بحث‌های بسیاری در مورد چگونگی تطبیق استراتژی‌های امنیت سایبری سازمان‌ها با این ربات‌های پیشرفته در جریان است. با این حال، واقعیت تلخ این است که بسیاری از سازمان‌ها هنوز به اصول اولیه حفاظت از ربات‌ها توجهی نداشته‌اند.

مطالعات اخیر، که بیش از 14000 وبسایت بزرگ در سراسر جهان را مورد بررسی قرار داده‌اند، نشان می‌دهند که دو سوم (65.2%) از آن‌ها هیچ‌گونه حفاظتی در برابر حتی ساده‌ترین ربات‌ها ندارند. این مطالعات همچنین فاش کرده‌اند که سرعت توسعه حفاظت از ربات‌ها نسبت به رشد سریع کسب‌وکارهای دیجیتال کُند است. تنها 8.44% از وبسایت‌ها به طور کامل در برابر همه انواع ربات‌ها محافظت می‌شوند که این عدد در مقایسه با 10.2% سال گذشته کاهش یافته است. بنابراین نه تنها ربات‌ها پیشرفته‌تر می‌شوند، بلکه دفاع سازمان‌ها در برابر آن‌ها ضعیف‌تر نیز می‌شود.

## تاثیر مخرب ربات‌های ساده

شاید نام “ربات‌های ساده” باعث فکر به آن‌ها به عنوان عامل ایجاد خسارت ناچیز شود، اما حقیقت برعکس است. ربات‌های ساده مثل ربات‌های “curl” یا “fake Googlebots” می‌توانند عملیات مخرب مختلفی را انجام داده و خسارات مالی و اعتباری قابل توجهی برای کسب‌وکارها ایجاد کنند. ربات‌های ساده اغلب برای آزمایش دفاع یک وبسایت یا برنامه موبایل استفاده می‌شوند تا به جرایم‌کاران سایبری در تنظیم حملات آینده کمک کنند. به عبارتی، این ربات‌ها مانند دزدانی عمل می‌کنند که قبل از ورود به خانه، آن را مورد بررسی قرار می‌دهند.

ربات‌های ساده می‌توانند برای “credential stuffing” استفاده شوند. در این روش، لیستی از نام کاربری و رمزهای عبور (که معمولاً از جرایم‌کاران سایبری دیگر خریداری می‌شود) به وبسایت وارد می‌شود تا به حساب‌های کاربران دسترسی پیدا کنند و آن‌ها را به دست بگیرند.

به طور مشابه، کلاهبرداران می‌توانند از ربات‌های ساده برای “carding” و “card cracking” استفاده کنند. یک جرایم‌کار سایبری ممکن است تنها به شماره کارت اعتباری و تاریخ انقضای آن برای انجام تراکنش نیاز داشته باشد، اما به کد امنیت آن دسترسی نداشته باشد. او می‌تواند از یک ربات ساده برای آزمایش همه ترکیبات ممکن تا یافتن کد صحیح استفاده کند.

## صنایعی با کمترین سطح امنیت

در حالی که صنایع رسانه و قمار با 46.30% و 40.48% حفاظت کامل در برابر ربات‌ها در صدر قرار دارند، برخی صنایع دیگر در این زمینه به شدت ضعیف هستند. مطالعات ما نشان می‌دهد که صنایع تجارت الکترونیک و بهداشت و درمان با وجود نیاز زیاد به حفاظت قوی در برابر ربات‌ها، از ضعیف‌ترین صنایع در این زمینه هستند.

این واقعیت برای صنعت تجارت الکترونیک بسیار خطرناک است. 69.29% از کسب‌وکارهای تجارت الکترونیک که فقط به صورت آنلاین فعالیت می‌کنند، هیچ‌گونه حفاظتی در برابر ربات‌ها ندارند. این آمار برای سازمان‌هایی که تمام درآمد خود را از طریق فروش آنلاین به دست می‌آورند، بسیار ناراحت‌کننده است.

کسب‌وکارهای تجارت الکترونیک نمی‌توانند خطرات اعتباری ناشی از فعالیت ربات‌ها در وبسایت‌های خود را نادیده بگیرند. به‌ویژه در فصل تعطیلات که سایت‌های تجارت الکترونیک با تراکنش‌های متعدد و ارزش بالا مواجه هستند. سال گذشته، هزینه‌های تجارت الکترونیک در فصل تعطیلات به 1.17 تریلیون دلار رسید. بنابراین هر دو طرف، یعنی جرایم‌کاران سایبری و خرده فروشندگان، با ریسک‌های بسیار بالایی مواجه هستند.

صنعت بهداشت و درمان نیز با 70.44% وبسایت‌های بدون حفاظت در برابر حملات ربات‌ها در صدر لیست صنایع با کمترین سطح امنیت قرار دارد. این صنعت حامل اطلاعات حساس و محرمانه بسیاری است که بدون حفاظت کافی در برابر ربات‌ها، آسیب‌پذیر هستند. حملات سایبری اعتبار سازمان‌ها را به خطر می‌اندازد، اعتماد بیماران را کاهش می‌دهد و سازمان‌ها را در معرض جریمه‌های قانونی قرار می‌دهد.

## تسهیل دسترسی به ربات‌ها

ظهور “ربات‌ها به عنوان یک سرویس” (BaaS) منجر به افزایش دسترسی به ربات‌ها شده است. حتی کلاهبرداران با تجربه کم در زمینه تکنولوژی نیز می‌توانند به راحتی و با هزینه کم به این ربات‌ها دسترسی داشته باشند. در گذشته، هکرها برای توسعه و انجام حملات سایبری به مهارت‌های برنامه‌نویسی نیاز داشتند. امروزه، جرایم‌کاران سایبری می‌توانند ربات‌ها را به صورت “BaaS” در بازار سیاه خریداری یا اجاره کنند. یک ربات ساده را می‌توان با کمتر از 50 دلار به صورت آنلاین خریداری کرد.

ظهور هوش مصنوعی (AI) در محدوده عمومی نیز موانع دسترسی به ربات‌ها را کاهش داده است. جرایم‌کاران سایبری با درک محدودی از تکنولوژی می‌توانند از AI برای ایجاد ربات‌هایی که به راحتی قابل توسعه هستند و تشخیص آن‌ها مشکل‌تر است، استفاده کنند. به عنوان مثال، AI می‌تواند ربات‌هایی را ایجاد کند که به طور موفقانه‌ای رفتار انسان را تقلید می‌کنند. این موضوع به‌ویژه در مورد حملات فیشینگ مفید است، زیرا ربات‌های AI می‌توانند لحن انسان را تقلید کنند و با استفاده از پردازش زبان طبیعی (NLP) پیام‌های فیشینگ شخصی‌سازی‌شده ایجاد کنند.

## اولویت به اصول اولیه حفاظت

در حالی که بسیاری از سازمان‌ها به دنبال بهترین راه‌های حفاظت از خود در برابر ربات‌های آینده هستند، باید ابتدا به ارزیابی سطح حفاظت خود در برابر ربات‌های ساده بپردازند. بسیاری از سازمان‌ها باید از نقطه صفر شروع کنند و اطمینان حاصل کنند که خود و مشتریان خود را در برابر ربات‌های ساده محافظت می‌کنند.

برخی از تکنیک‌های ضروری برای هر سازمان در زمینه حفاظت از ربات‌ها وجود دارد. یکی از این تکنیک‌ها “honey trapping” است که به ربات‌ها اجازه می‌دهد به طور عادی عمل کنند، اما با ارائه محتوا و اطلاعات جعلی، منابع آن‌ها را هدر می‌دهد. “throttling” و “rate-limiting” نیز از تکنیک‌های مهم هستند که به ربات‌ها اجازه می‌دهند به سایت شما دسترسی داشته باشند، اما با کاهش سرعت انتقال داده باعث کاهش کارایی آن‌ها می‌شوند و در نتیجه جرایم‌کاران سایبری از ادامه حملات منصرف می‌شوند. در برخی موارد، مانند هنگامی که ربات‌ها به طور واضح در حال انتشار بدافزار یا انجام حمله DDoS هستند، مسدود کردن کامل فعالیت ربات‌ها بهترین راه حل است.

پس از اینکه سازمان‌ها در زمینه حفاظت از ربات‌های ساده به سطح کافی از امنیت رسیدند، می‌توانند به تقویت دفاع خود در برابر ربات‌های پیشرفته‌تر آینده بپردازند.

مجله تکنولوژی و موبایل

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *