نفوذ هکرها از مسیر استخدام با دیپ‌فیک

مرزهای جغرافیایی با دورکاری کمرنگ‌تر شده‌‌است، برای شرکت‌ها شکار استعدادهای فنی از مکان‌های مختلف دنیا یک مزیت محسوب می‌شود، اما اگر به شما بگویند آن متخصص خبره‌ای که در مصاحبه تصویری با تسلط کامل به سوالات پاسخ داده‌است، اصلاً وجود خارجی ندارد؟ یا بدتر، مهره نفوذی یک گروه سایبری است، چه احساسی خواهید داشت؟

گسترش دورکاری و افزایش استفاده از هوش مصنوعی مولد (Generative AI)، مدل تهدیدات سایبری را  تغییر داده است. دیگر نفوذ به سازمان‌ها صرفاً از طریق آسیب‌پذیری‌های فنی یا حملات مستقیم انجام نمی‌شود؛ بلکه فرآیند استخدام به یکی از مسیرهای جدید و نگران‌ کننده نفوذ تبدیل شده‌است.

حقیقت این است که یک مصاحبه آنلاین می‌تواند راه ورود مهاجم به شبکه شما را باز کند. تحقیقات نشان می‌دهد بیش از ۲۳٪ نیروی کار آمریکا به‌صورت دورکار فعالیت می‌کنند و همین واقعیت، فرصت طلایی را برای مجرمان سایبری ایجاد می‌کند.

در این مقاله بررسی می‌کنیم که چگونه مجرمان سایبری با استفاده از هوش مصنوعی مولد، خود را به‌عنوان کارکنان IT دورکار وارد سازمان‌ها می‌کنند و چرا این تهدید می‌تواند به یکی از خطرناک‌ترین انواع نفوذ داخلی تبدیل شود.

کلاهبرداری کارکنان IT دورکار چیست؟ (Remote IT Worker Scam)

این نوع حمله زمانی رخ می‌دهد که یک فرد یا گروه مهاجم، با استفاده از ابزارهای AI، هویتی جعلی ایجاد کرده و از طریق فرآیند رسمی استخدام، به‌عنوان نیروی IT دورکار جذب یک سازمان می‌شود.

در این سناریو، مهاجم:

  • رزومه‌ای کاملاً حرفه‌ای و باورپذیر دارد.
  • در مصاحبه‌های آنلاین با استفاده از دیپ فیک (Deepfake) شرکت می‌کند.
  • پس از استخدام، به دسترسی‌های داخلی و حساس سازمان دست پیدا می‌کند.

این موضوع باعث می‌شود مرز سنتی بین «تهدید خارجی» و «کارمند داخلی» عملاً از بین برود.

نقش هوش مصنوعی در تکامل

Generative AI فقط ابزاری برای افزایش بهره‌وری نیست؛ متأسفانه این فناوری به کاتالیزوری برای نسل جدیدی از مجرمان سایبری تبدیل شده‌است. اکنون با مهاجمانی روبرو هستیم که به جای حملات کورکورانه، مستقیماً «نفوذ به ساختار داخلی کسب‌وکارها» را هدف قرار داده‌اند.

ابزارهای مبتنی بر AI به یک مهاجم واحد اجازه می‌دهند تا به اندازه یک تیم کامل فعالیت کند. گزارش اخیر شرکت Anthropic عمق این فاجعه را نشان می‌دهد:

در یک کمپین جاسوسی سایبری، محققان مشاهده کردند که هوش مصنوعی ۸۰ تا ۹۰ درصد مراحل حمله را به تنهایی پیش برده و دخالت انسانی تنها به موارد بسیار جزئی محدود شده‌است.

این افزایش توانمندی، حملات سنتی را به شدت خطرناک‌تر کرده است:

  • مهندسی اجتماعی پیشرفته: فریب دادن افراد برای افشای رمز عبور یا اطلاعات هویتی (PII) اکنون با دقت و ظرافت بسیار بیشتری انجام می‌شود.
  • صفحات ورود جعلی (Spoofing): مهاجمان از AI برای ساخت صفحات لاگین بسیار واقع‌گرایانه استفاده می‌کنند تا Credentials کاربران را به‌راحتی سرقت کنند.

کلاهبرداری در فرآیند استخدام

اما نگران‌کننده‌ترین بخش داستان، فراتر از سرقت رمز عبور است. AI مسیر جدید جعل هویت متقاضیان کار را برای نفوذ مستقیم باز کرده است. مهاجمان با استفاده از یک نقشه راه هوشمندانه، فرآیند استخدام نیروهای فنی دورکار را دور می‌زنند:

  1. ساخت رزومه‌های بی نقص: با ابزارهای AI، رزومه‌هایی ساخته می‌شود که دقیقاً مطابق با نیازهای اعلام شده سازمان و الگوریتم‌های جذب نیرو هستند.
  2. عبور از سد مصاحبه با Deepfake: کلاهبرداران با استفاده از تکنولوژی دیپ‌ فیک در مصاحبه‌های تصویری زنده شرکت کرده و خود را به عنوان کاندیدای ایده‌آل معرفی می‌کنند.
  3. تصاحب کرسی‌های حساس: گزارش‌ها حاکی از آن است که چندین مورد نفوذ موفق در نقش‌های کلیدی IT و توسعه نرم‌افزار از این طریق صورت گرفته است.

ظهور این کلاهبرداری‌ها نشان می‌دهد که امنیت هویت (Identity Security) در عصر هوش مصنوعی با چالش‌های بنیادینی روبرو شده‌است. با پیشرفت ابزارهای AI و ورود جریان‌های کاری خودکار (Agentic Flows) به عملیات‌های مجرمانه، سطح حملات (Attack Surface) از مرزهای فنی فراتر رفته و به بخش‌های استخدام (Recruitment) و آنبردینگ سازمانی (Onboarding) رسیده است.

سازمان‌ها باید بدانند که دفاع در برابر این تهدیدات، دیگر فقط وظیفه واحد امنیت نیست؛ بلکه نیازمند یک بازنگری کلی در فرآیند مدیریت هویت و تقویت لایه‌های دفاعی در تمامی مراحل جذب نیروی انسانی است.

چرا دورکاری ریسک حملات سایبری را افزایش می‌دهد؟

دورکاری به هنجاری جدید در بسیاری از صنایع تبدیل شده‌است. طبق آمار رسمی اداره کار ایالات متحده (BLS)، بیش از ۲۳٪ نیروی کار این کشور، معادل ده‌ها میلیون نفر به‌صورت دورکار فعالیت می‌کنند. دورکاری ویژگی‌های ذاتی دارد که این مدل حملات را تسهیل می‌کند که در ادامه به برخی از آنها اشاره می‌کنیم:

  • مصاحبه‌ها و آنبوردینگ کاملاً آنلاین
  • نبود احراز هویت حضوری
  • اتکای زیاد به اعتماد دیجیتال
  • دسترسی گسترده نیروهای IT به سیستم‌ها از روزهای ابتدایی

در چنین شرایطی، تشخیص هویت جعلی بسیار دشوارتر از مدل‌های سنتی استخدام است.

آیا کلاهبرداری از کارمندان دورکار فقط مختص شرکت‌های IT است؟

در نگاه اول، ممکن است تصور شود این نوع کلاهبرداری صرفاً شرکت‌های فناوری را هدف قرار می‌دهد. اما واقعیت چیز دیگری است. بر اساس مشاهدات میدانی حدود نیمی از سازمان‌های هدف، خارج از صنعت IT فعالیت می‌کنند و نزدیک به یک‌ چهارم قربانیان در خارج از ایالات متحده هستند. در این میان صنایعی که بیشترین ریسک را دارند، عبارتند از :

  • سلامت: توسعه نرم‌افزارهای درمانی و پرونده الکترونیک بیماران
  • خدمات مالی: حسابداری، حقوق و دستمزد و عملیات بک‌آفیس
  • سازمان‌های بزرگ و توزیع‌شده: با تیم‌های IT دورکار

۵ گام هکرها برای دور زدن فرآیند استخدام و HR

برای اینکه درک کنیم این کلاهبرداری چقدر هوشمندانه طراحی شده، باید عینک یک هکر را به چشم بزنیم. در ادامه سناریوی گام‌به‌گامی را که واحد هوش تهدیدات Okta رصد کرده، با هم مرور می‌کنیم:

گام اول – صید اطلاعات و مهندسی معکوس آگهی

همه چیز از یک «آگهی استخدام جعلی» شروع می‌شود. مهاجم در پلتفرم‌های معتبری مانند LinkedIn، یک آگهی استخدام جعلی کاملاً مشابه آگهی‌های شرکت شما (یا شرکت‌های رقیب) منتشر می‌کند.

  • هدف: او نمی‌خواهد کسی را استخدام کند؛ او می‌خواهد ببیند متخصصان واقعی چه رزومه‌هایی می‌فرستند، چه مهارت‌هایی را بولد می‌کنند و لحن حرفه‌ای آن‌ها چطور است.

گام دوم – ساخت «ابر-کارمند» با کمک AI

حالا که مهاجم الگوهای واقعی را به دست آورده، آن‌ها را به یک مدل هوش مصنوعی (LLM) می‌دهد و یک رزومه سفارشی‌سازی شده می‌سازد که ویژگی‌های زیر را دارد:

  • دقیقاً از کلمات کلیدی مورد پسند الگوریتم‌های ATS (سیستم‌های ردیابی متقاضی) شما استفاده می‌کند.
  • سوابق کاری جذاب اما جعلی در شرکت‌های معتبر دارد که استعلام آن‌ها در فضای بین‌المللی دشوار است.

گام سوم – تست نفوذ به سیستم فیلترینگ

قبل از اینکه رزومه را برای شما بفرستد، آن را در چندین نرم‌افزار اسکن رزومه تست می‌کند تا مطمئن شود امتیاز ۱۰۰٪ را می‌گیرد. او می‌خواهد مطمئن شود که سیستم خودکار شما، او را به عنوان «بهترین کاندیدای موجود» به تیم HR معرفی می‌کند.

گام چهارم – مصاحبه نمایشی (The Deep fake Show)

اینجاست که تکنولوژی واقعاً ترسناک می‌شود. وقتی زمان مصاحبه تصویری فرا می‌رسد، مهاجم از ابزارهای Deep fake Overlay استفاده می‌کند:

  • چهره و صدا: تصویر فردی که می‌بینید، یک پوشش دیجیتالی است که روی چهره مهاجم نشسته است.
  • تقلب زنده: او یک چت‌بات AI را در کنار مانیتور باز نگه داشته است. سوال فنی شما به متن تبدیل شده، به AI داده می‌شود و پاسخ تخصصی در کمتر از چند ثانیه روی نمایشگر مهاجم ظاهر می‌شود تا او با اعتمادبه‌نفس کامل آن را بازگو کند.

گام پنجم –  استخدام و اجرای عملیات جاسوسی

به محض اینکه پیشنهاد کار (Job Offer) را می‌گیرد، فاز اصلی عملیات شروع می‌شود. او حالا یک «نفوذی قانونی» است:

  • انجام وظایف با ربات: برای اینکه شک نکنید، او کارهای روزمره را با ChatGPT انجام می‌دهد تا عملکردش عالی به نظر برسد.
  • خزیدن در شبکه: در حالی که تیم فنی از خروجی کار او راضی است، او در پس‌ زمینه شروع به شناسایی نقاط ضعف شبکه، سرقت داده‌های حساس یا ایجاد دسترسی‌های مخفی (Backdoors) برای حملات باج‌افزاری آینده می‌کند.

طبق آمار، حدود ۲۵٪ از اهداف این حملات، خارج از ایالات متحده بوده‌اند و بسیاری از آن‌ها شرکت‌های غیرفنی (مثل حوزه سلامت و مالی) هستند که سیستم‌های نظارتی ضعیف‌تری دارند.

فراتر از یک استخدام اشتباه؛ پیامدهای نفوذ AI به لایه‌های امنیتی سازمان

وقتی یک کارمند نفوذی موفق می‌شود از فیلترهای شما عبور کند، موضوع دیگر فقط ضرر مالی ناشی از حقوق پرداختی یا کاهش بهره‌وری نیست؛ شما عملاً با دست خودتان، او را به قلب سازمان خود آورده‌اید. این نفوذ، چالش‌های امنیتی جدیدی را خلق می‌کند که پیش از این در فرآیند استخدام وجود نداشته است.

۱- گسترش سطح حمله (Attack Surface) به بخش HR

تا پیش از این، تیم‌های امنیتی نگران پورت‌های باز یا نرم‌افزارهای آپدیت نشده بودند؛ اما حالا «فرآیند جذب نیرو» به یک بردار حمله (Attack Vector) جدی تبدیل شده‌است. با ورود کلاهبرداران به لایه‌های داخلی، فرآیند Onboarding که باید محل اعتمادسازی باشد، به نقطه شروع یک فاجعه امنیتی تبدیل می‌شود.

۲- تهدیدات داخلی (Insider Threats) در لباس تخصص

خطرناک‌ترین جنبه این کلاهبرداری این است که مهاجم، دسترسی‌های قانونی دارد. او دیگر به هک کردن فایروال نیازی ندارد؛ او نام کاربری و رمز عبور خودش را دارد! این یعنی:

  • سرقت بی‌صدای داده‌ها: دسترسی به دیتابیس مشتریان و اسناد محرمانه تحت پوشش وظایف روزمره.
  • ایجاد درهای پشتی (Backdoors): قرار دادن بدافزارهایی در سیستم که ماه‌ها بعد فعال می‌شوند.
  • تامین مالی گروه‌های مخرب: در بسیاری از موارد، این افراد مزدورانی هستند که حقوق‌های دلاری بالا را مستقیماً به حساب گروه‌های سایبری یا دولت‌های متخاصم واریز می‌کنند.

۳- بحران «امنیت هویت» در عصر AI

این حملات ثابت کردند که متدهای سنتی تایید هویت دیگر کارایی ندارند. وقتی هوش مصنوعی می‌تواند جریان‌های کاری خودکار (Agentic Flows) بسازد و در لحظه هویت بصری و کلامی جعل کند، مفهوم «اعتماد» در سازمان‌ها باید بازتعریف شود.

 استراتژی‌های دفاعی در برابر کارمندان فرضی

حالا که می‌دانیم مهاجمان چقدر باهوش هستند، دفاع ما هم باید هوشمندانه باشد. برای جلوگیری از نفوذ، این چهار لایه دفاعی را باید در سازمانتان فعال کنید:

تقویت غربالگری و فرآیند استخدام

تیم منابع انسانی نباید فقط مسئول پیدا کردن استعدادها باشد؛ آن‌ها اولین خط دفاعی سازمان‌ها هستند.

  • شناسایی ردپای دیجیتال: رزومه‌هایی که هیچ سابقه قابل پیگیری در شبکه‌های حرفه‌ای (مثل لینکدین) ندارند یا پروژه‌هایی که دقیقاً کپی‌برداری شده از پروفایل‌های دیگران هستند، اولین زنگ خطرند.
  • تست زنده تحت نظارت (Live Skills Demo): به جای تسک‌های آفلاین که با AI انجام می‌شوند، از متقاضی بخواهید یک مسئله فنی را به‌صورت زنده و در حالی که صفحه نمایش و دوربینش اشتراک‌گذاری شده، حل کند.
  • دقت به ناهماهنگی‌های فنی: تأخیر در پاسخ دهی، قطع و وصل شدن غیر طبیعی صدا یا تصویر (که می‌تواند نشانه پردازش دیپ‌ فیک باشد) و امتناع از روشن کردن دوربین را به عنوان خط قرمز در نظر بگیرید.

احراز هویت چند مرحله‌ای و مستمر (Identity Verification)

  • تایید هویت دولتی: از سرویس‌های ثالث برای استعلام مدارک شناسایی و تحصیلی استفاده کنید.
  • تطبیق موقعیت مکانی (Geolocation): آدرس IP متقاضی را با لوکیشنی که ادعا می‌کند در آن حضور دارد، چک کنید. ناهماهنگی بین منطقه زمانی فعالیت فرد با آدرسی که در سیستم ثبت کرده، یک نشانه جدی از کلاهبرداری است.

اعمال اصل حداقل دسترسی (Least Privilege)

  • محدود کردن دسترسی نیروهای جدید در مراحل اولیه
  • افزایش تدریجی سطح دسترسی پس از دوره ارزیابی

پایش فعال تهدیدات داخلی (Insider Threat Monitoring)

امنیت با امضای قرارداد تمام نمی‌شود؛ بلکه تازه شروع می‌شود.

  • تشکیل کارگروه ضد نفوذ: یک تیم متشکل از متخصصان IT، امنیت و HR ایجاد کنید تا رفتارهای غیرعادی را رصد کنند.
  • مانیتورینگ الگوهای لاگین: ورود به سیستم در ساعت‌های عجیب (مثلاً ۳ صبح به وقت محلی)، استفاده از virtual private networkهای مشکوک یا تلاش برای دانلود حجم زیادی از داده‌های غیر مرتبط با وظیفه شغلی، باید فوراً سیستم هشدار شما را فعال کند.
  • آموزش کارکنان: به تیم‌های خود یاد بدهید که اگر رفتار مشکوکی از همکار جدید دیدند (مثلاً عدم حضور در جلسات تصویری یا دانش فنی پایین‌تر از سطح ادعا شده)، چطور آن را گزارش کنند.

چک‌ لیست ؛ سازمان شما چقدر در برابر کارمندان غیر واقعی ایمن است؟

قبل از نهایی کردن قرارداد با هر متخصص دورکار جدید، این ۵ سوال حیاتی را از تیم استخدام خود بپرسید:

  1. آزمون زنده (Live Test): آیا متقاضی توانسته یک چالش فنی را به‌صورت زنده، با دوربین روشن و بدون وقفه (که نشانه استفاده از چت‌بات است) حل کند؟
  2. تایید هویت (ID Verification): آیا مدارک شناسایی او توسط سرویس‌های معتبر احراز هویت شده یا صرفاً به یک فایل PDF اکتفا کرده‌اید؟
  3. تطبیق لوکیشن (IP Check): آیا آدرس IP و منطقه زمانی فعالیت فرد با لوکیشنی که در رزومه ادعا کرده، همخوانی دارد؟
  4. ردپای دیجیتال: آیا سوابق کاری او در پلتفرم‌هایی مثل LinkedIn یا GitHub دارای تعاملات واقعی و قدیمی است یا یک اکانت «تازه ساخته شده» به نظر می‌رسد؟
  5. محدودیت دسترسی: آیا برای کارمند جدید، اصل «کمترین سطح دسترسی» را رعایت کرده‌اید تا در دوران آزمایشی به دیتابیس‌های حساس دسترسی نداشته باشد؟

توجه داشته باشید اگر متقاضی به بهانه‌های مختلف (خرابی میکروفون، سرعت اینترنت یا مشکلات شخصی) از حضور در مصاحبه تصویری زنده طفره می‌رود، بهتر است بدون تردید فرآیند استخدام را متوقف کنید.

جمع بندی؛ آینده استخدام در عصر AI

با پیشرفت هر روزه AI، مفاهیمی مانند چهره، صدا و حتی سابقه شغلی دیگر به‌تنهایی قابل اعتماد نیستند. در چنین شرایطی، سازمان‌ها باید بپذیرند که فرآیند استخدام، بخشی از سطح حمله سایبری است.

تنها با یک رویکرد چند لایه به امنیت هویت شامل راستی‌آزمایی دقیق، کنترل دسترسی و پایش مداوم می‌توانیم از تبدیل یک استخدام اشتباه به یک بحران امنیتی جلوگیری کنیم.

کلاهبرداری کارکنان IT دورکار مبتنی بر AI، نمونه‌ای روشن از تهدیدات نسل جدید است که مرز میان منابع انسانی، فناوری و امنیت سایبری را از بین می‌برد. سازمان‌هایی که همچنان به فرآیندهای سنتی استخدام تکیه می‌کنند، در معرض یکی از پرهزینه‌ترین انواع نفوذ یعنی تهدید داخلی با ظاهر قانونی قرار دارند. در دنیای امروز، امنیت سایبری از در اتاق سرور شروع نمی‌شود؛ بلکه از میز مصاحبه شروع می‌شود.