مرزهای جغرافیایی با دورکاری کمرنگتر شدهاست، برای شرکتها شکار استعدادهای فنی از مکانهای مختلف دنیا یک مزیت محسوب میشود، اما اگر به شما بگویند آن متخصص خبرهای که در مصاحبه تصویری با تسلط کامل به سوالات پاسخ دادهاست، اصلاً وجود خارجی ندارد؟ یا بدتر، مهره نفوذی یک گروه سایبری است، چه احساسی خواهید داشت؟
گسترش دورکاری و افزایش استفاده از هوش مصنوعی مولد (Generative AI)، مدل تهدیدات سایبری را تغییر داده است. دیگر نفوذ به سازمانها صرفاً از طریق آسیبپذیریهای فنی یا حملات مستقیم انجام نمیشود؛ بلکه فرآیند استخدام به یکی از مسیرهای جدید و نگران کننده نفوذ تبدیل شدهاست.
حقیقت این است که یک مصاحبه آنلاین میتواند راه ورود مهاجم به شبکه شما را باز کند. تحقیقات نشان میدهد بیش از ۲۳٪ نیروی کار آمریکا بهصورت دورکار فعالیت میکنند و همین واقعیت، فرصت طلایی را برای مجرمان سایبری ایجاد میکند.
در این مقاله بررسی میکنیم که چگونه مجرمان سایبری با استفاده از هوش مصنوعی مولد، خود را بهعنوان کارکنان IT دورکار وارد سازمانها میکنند و چرا این تهدید میتواند به یکی از خطرناکترین انواع نفوذ داخلی تبدیل شود.
کلاهبرداری کارکنان IT دورکار چیست؟ (Remote IT Worker Scam)
این نوع حمله زمانی رخ میدهد که یک فرد یا گروه مهاجم، با استفاده از ابزارهای AI، هویتی جعلی ایجاد کرده و از طریق فرآیند رسمی استخدام، بهعنوان نیروی IT دورکار جذب یک سازمان میشود.
در این سناریو، مهاجم:
- رزومهای کاملاً حرفهای و باورپذیر دارد.
- در مصاحبههای آنلاین با استفاده از دیپ فیک (Deepfake) شرکت میکند.
- پس از استخدام، به دسترسیهای داخلی و حساس سازمان دست پیدا میکند.
این موضوع باعث میشود مرز سنتی بین «تهدید خارجی» و «کارمند داخلی» عملاً از بین برود.
نقش هوش مصنوعی در تکامل
Generative AI فقط ابزاری برای افزایش بهرهوری نیست؛ متأسفانه این فناوری به کاتالیزوری برای نسل جدیدی از مجرمان سایبری تبدیل شدهاست. اکنون با مهاجمانی روبرو هستیم که به جای حملات کورکورانه، مستقیماً «نفوذ به ساختار داخلی کسبوکارها» را هدف قرار دادهاند.
ابزارهای مبتنی بر AI به یک مهاجم واحد اجازه میدهند تا به اندازه یک تیم کامل فعالیت کند. گزارش اخیر شرکت Anthropic عمق این فاجعه را نشان میدهد:
در یک کمپین جاسوسی سایبری، محققان مشاهده کردند که هوش مصنوعی ۸۰ تا ۹۰ درصد مراحل حمله را به تنهایی پیش برده و دخالت انسانی تنها به موارد بسیار جزئی محدود شدهاست.
این افزایش توانمندی، حملات سنتی را به شدت خطرناکتر کرده است:
- مهندسی اجتماعی پیشرفته: فریب دادن افراد برای افشای رمز عبور یا اطلاعات هویتی (PII) اکنون با دقت و ظرافت بسیار بیشتری انجام میشود.
- صفحات ورود جعلی (Spoofing): مهاجمان از AI برای ساخت صفحات لاگین بسیار واقعگرایانه استفاده میکنند تا Credentials کاربران را بهراحتی سرقت کنند.
کلاهبرداری در فرآیند استخدام
اما نگرانکنندهترین بخش داستان، فراتر از سرقت رمز عبور است. AI مسیر جدید جعل هویت متقاضیان کار را برای نفوذ مستقیم باز کرده است. مهاجمان با استفاده از یک نقشه راه هوشمندانه، فرآیند استخدام نیروهای فنی دورکار را دور میزنند:
- ساخت رزومههای بی نقص: با ابزارهای AI، رزومههایی ساخته میشود که دقیقاً مطابق با نیازهای اعلام شده سازمان و الگوریتمهای جذب نیرو هستند.
- عبور از سد مصاحبه با Deepfake: کلاهبرداران با استفاده از تکنولوژی دیپ فیک در مصاحبههای تصویری زنده شرکت کرده و خود را به عنوان کاندیدای ایدهآل معرفی میکنند.
- تصاحب کرسیهای حساس: گزارشها حاکی از آن است که چندین مورد نفوذ موفق در نقشهای کلیدی IT و توسعه نرمافزار از این طریق صورت گرفته است.
ظهور این کلاهبرداریها نشان میدهد که امنیت هویت (Identity Security) در عصر هوش مصنوعی با چالشهای بنیادینی روبرو شدهاست. با پیشرفت ابزارهای AI و ورود جریانهای کاری خودکار (Agentic Flows) به عملیاتهای مجرمانه، سطح حملات (Attack Surface) از مرزهای فنی فراتر رفته و به بخشهای استخدام (Recruitment) و آنبردینگ سازمانی (Onboarding) رسیده است.
سازمانها باید بدانند که دفاع در برابر این تهدیدات، دیگر فقط وظیفه واحد امنیت نیست؛ بلکه نیازمند یک بازنگری کلی در فرآیند مدیریت هویت و تقویت لایههای دفاعی در تمامی مراحل جذب نیروی انسانی است.
چرا دورکاری ریسک حملات سایبری را افزایش میدهد؟
دورکاری به هنجاری جدید در بسیاری از صنایع تبدیل شدهاست. طبق آمار رسمی اداره کار ایالات متحده (BLS)، بیش از ۲۳٪ نیروی کار این کشور، معادل دهها میلیون نفر بهصورت دورکار فعالیت میکنند. دورکاری ویژگیهای ذاتی دارد که این مدل حملات را تسهیل میکند که در ادامه به برخی از آنها اشاره میکنیم:
- مصاحبهها و آنبوردینگ کاملاً آنلاین
- نبود احراز هویت حضوری
- اتکای زیاد به اعتماد دیجیتال
- دسترسی گسترده نیروهای IT به سیستمها از روزهای ابتدایی
در چنین شرایطی، تشخیص هویت جعلی بسیار دشوارتر از مدلهای سنتی استخدام است.
آیا کلاهبرداری از کارمندان دورکار فقط مختص شرکتهای IT است؟
در نگاه اول، ممکن است تصور شود این نوع کلاهبرداری صرفاً شرکتهای فناوری را هدف قرار میدهد. اما واقعیت چیز دیگری است. بر اساس مشاهدات میدانی حدود نیمی از سازمانهای هدف، خارج از صنعت IT فعالیت میکنند و نزدیک به یک چهارم قربانیان در خارج از ایالات متحده هستند. در این میان صنایعی که بیشترین ریسک را دارند، عبارتند از :
- سلامت: توسعه نرمافزارهای درمانی و پرونده الکترونیک بیماران
- خدمات مالی: حسابداری، حقوق و دستمزد و عملیات بکآفیس
- سازمانهای بزرگ و توزیعشده: با تیمهای IT دورکار
۵ گام هکرها برای دور زدن فرآیند استخدام و HR
برای اینکه درک کنیم این کلاهبرداری چقدر هوشمندانه طراحی شده، باید عینک یک هکر را به چشم بزنیم. در ادامه سناریوی گامبهگامی را که واحد هوش تهدیدات Okta رصد کرده، با هم مرور میکنیم:
گام اول – صید اطلاعات و مهندسی معکوس آگهی
همه چیز از یک «آگهی استخدام جعلی» شروع میشود. مهاجم در پلتفرمهای معتبری مانند LinkedIn، یک آگهی استخدام جعلی کاملاً مشابه آگهیهای شرکت شما (یا شرکتهای رقیب) منتشر میکند.
- هدف: او نمیخواهد کسی را استخدام کند؛ او میخواهد ببیند متخصصان واقعی چه رزومههایی میفرستند، چه مهارتهایی را بولد میکنند و لحن حرفهای آنها چطور است.
گام دوم – ساخت «ابر-کارمند» با کمک AI
حالا که مهاجم الگوهای واقعی را به دست آورده، آنها را به یک مدل هوش مصنوعی (LLM) میدهد و یک رزومه سفارشیسازی شده میسازد که ویژگیهای زیر را دارد:
- دقیقاً از کلمات کلیدی مورد پسند الگوریتمهای ATS (سیستمهای ردیابی متقاضی) شما استفاده میکند.
- سوابق کاری جذاب اما جعلی در شرکتهای معتبر دارد که استعلام آنها در فضای بینالمللی دشوار است.
گام سوم – تست نفوذ به سیستم فیلترینگ
قبل از اینکه رزومه را برای شما بفرستد، آن را در چندین نرمافزار اسکن رزومه تست میکند تا مطمئن شود امتیاز ۱۰۰٪ را میگیرد. او میخواهد مطمئن شود که سیستم خودکار شما، او را به عنوان «بهترین کاندیدای موجود» به تیم HR معرفی میکند.
گام چهارم – مصاحبه نمایشی (The Deep fake Show)
اینجاست که تکنولوژی واقعاً ترسناک میشود. وقتی زمان مصاحبه تصویری فرا میرسد، مهاجم از ابزارهای Deep fake Overlay استفاده میکند:
- چهره و صدا: تصویر فردی که میبینید، یک پوشش دیجیتالی است که روی چهره مهاجم نشسته است.
- تقلب زنده: او یک چتبات AI را در کنار مانیتور باز نگه داشته است. سوال فنی شما به متن تبدیل شده، به AI داده میشود و پاسخ تخصصی در کمتر از چند ثانیه روی نمایشگر مهاجم ظاهر میشود تا او با اعتمادبهنفس کامل آن را بازگو کند.
گام پنجم – استخدام و اجرای عملیات جاسوسی
به محض اینکه پیشنهاد کار (Job Offer) را میگیرد، فاز اصلی عملیات شروع میشود. او حالا یک «نفوذی قانونی» است:
- انجام وظایف با ربات: برای اینکه شک نکنید، او کارهای روزمره را با ChatGPT انجام میدهد تا عملکردش عالی به نظر برسد.
- خزیدن در شبکه: در حالی که تیم فنی از خروجی کار او راضی است، او در پس زمینه شروع به شناسایی نقاط ضعف شبکه، سرقت دادههای حساس یا ایجاد دسترسیهای مخفی (Backdoors) برای حملات باجافزاری آینده میکند.
طبق آمار، حدود ۲۵٪ از اهداف این حملات، خارج از ایالات متحده بودهاند و بسیاری از آنها شرکتهای غیرفنی (مثل حوزه سلامت و مالی) هستند که سیستمهای نظارتی ضعیفتری دارند.
فراتر از یک استخدام اشتباه؛ پیامدهای نفوذ AI به لایههای امنیتی سازمان
وقتی یک کارمند نفوذی موفق میشود از فیلترهای شما عبور کند، موضوع دیگر فقط ضرر مالی ناشی از حقوق پرداختی یا کاهش بهرهوری نیست؛ شما عملاً با دست خودتان، او را به قلب سازمان خود آوردهاید. این نفوذ، چالشهای امنیتی جدیدی را خلق میکند که پیش از این در فرآیند استخدام وجود نداشته است.
۱- گسترش سطح حمله (Attack Surface) به بخش HR
تا پیش از این، تیمهای امنیتی نگران پورتهای باز یا نرمافزارهای آپدیت نشده بودند؛ اما حالا «فرآیند جذب نیرو» به یک بردار حمله (Attack Vector) جدی تبدیل شدهاست. با ورود کلاهبرداران به لایههای داخلی، فرآیند Onboarding که باید محل اعتمادسازی باشد، به نقطه شروع یک فاجعه امنیتی تبدیل میشود.
۲- تهدیدات داخلی (Insider Threats) در لباس تخصص
خطرناکترین جنبه این کلاهبرداری این است که مهاجم، دسترسیهای قانونی دارد. او دیگر به هک کردن فایروال نیازی ندارد؛ او نام کاربری و رمز عبور خودش را دارد! این یعنی:
- سرقت بیصدای دادهها: دسترسی به دیتابیس مشتریان و اسناد محرمانه تحت پوشش وظایف روزمره.
- ایجاد درهای پشتی (Backdoors): قرار دادن بدافزارهایی در سیستم که ماهها بعد فعال میشوند.
- تامین مالی گروههای مخرب: در بسیاری از موارد، این افراد مزدورانی هستند که حقوقهای دلاری بالا را مستقیماً به حساب گروههای سایبری یا دولتهای متخاصم واریز میکنند.
۳- بحران «امنیت هویت» در عصر AI
این حملات ثابت کردند که متدهای سنتی تایید هویت دیگر کارایی ندارند. وقتی هوش مصنوعی میتواند جریانهای کاری خودکار (Agentic Flows) بسازد و در لحظه هویت بصری و کلامی جعل کند، مفهوم «اعتماد» در سازمانها باید بازتعریف شود.
استراتژیهای دفاعی در برابر کارمندان فرضی
حالا که میدانیم مهاجمان چقدر باهوش هستند، دفاع ما هم باید هوشمندانه باشد. برای جلوگیری از نفوذ، این چهار لایه دفاعی را باید در سازمانتان فعال کنید:
تقویت غربالگری و فرآیند استخدام
تیم منابع انسانی نباید فقط مسئول پیدا کردن استعدادها باشد؛ آنها اولین خط دفاعی سازمانها هستند.
- شناسایی ردپای دیجیتال: رزومههایی که هیچ سابقه قابل پیگیری در شبکههای حرفهای (مثل لینکدین) ندارند یا پروژههایی که دقیقاً کپیبرداری شده از پروفایلهای دیگران هستند، اولین زنگ خطرند.
- تست زنده تحت نظارت (Live Skills Demo): به جای تسکهای آفلاین که با AI انجام میشوند، از متقاضی بخواهید یک مسئله فنی را بهصورت زنده و در حالی که صفحه نمایش و دوربینش اشتراکگذاری شده، حل کند.
- دقت به ناهماهنگیهای فنی: تأخیر در پاسخ دهی، قطع و وصل شدن غیر طبیعی صدا یا تصویر (که میتواند نشانه پردازش دیپ فیک باشد) و امتناع از روشن کردن دوربین را به عنوان خط قرمز در نظر بگیرید.
احراز هویت چند مرحلهای و مستمر (Identity Verification)
- تایید هویت دولتی: از سرویسهای ثالث برای استعلام مدارک شناسایی و تحصیلی استفاده کنید.
- تطبیق موقعیت مکانی (Geolocation): آدرس IP متقاضی را با لوکیشنی که ادعا میکند در آن حضور دارد، چک کنید. ناهماهنگی بین منطقه زمانی فعالیت فرد با آدرسی که در سیستم ثبت کرده، یک نشانه جدی از کلاهبرداری است.
اعمال اصل حداقل دسترسی (Least Privilege)
- محدود کردن دسترسی نیروهای جدید در مراحل اولیه
- افزایش تدریجی سطح دسترسی پس از دوره ارزیابی
پایش فعال تهدیدات داخلی (Insider Threat Monitoring)
امنیت با امضای قرارداد تمام نمیشود؛ بلکه تازه شروع میشود.
- تشکیل کارگروه ضد نفوذ: یک تیم متشکل از متخصصان IT، امنیت و HR ایجاد کنید تا رفتارهای غیرعادی را رصد کنند.
- مانیتورینگ الگوهای لاگین: ورود به سیستم در ساعتهای عجیب (مثلاً ۳ صبح به وقت محلی)، استفاده از virtual private networkهای مشکوک یا تلاش برای دانلود حجم زیادی از دادههای غیر مرتبط با وظیفه شغلی، باید فوراً سیستم هشدار شما را فعال کند.
- آموزش کارکنان: به تیمهای خود یاد بدهید که اگر رفتار مشکوکی از همکار جدید دیدند (مثلاً عدم حضور در جلسات تصویری یا دانش فنی پایینتر از سطح ادعا شده)، چطور آن را گزارش کنند.
چک لیست ؛ سازمان شما چقدر در برابر کارمندان غیر واقعی ایمن است؟
قبل از نهایی کردن قرارداد با هر متخصص دورکار جدید، این ۵ سوال حیاتی را از تیم استخدام خود بپرسید:
- آزمون زنده (Live Test): آیا متقاضی توانسته یک چالش فنی را بهصورت زنده، با دوربین روشن و بدون وقفه (که نشانه استفاده از چتبات است) حل کند؟
- تایید هویت (ID Verification): آیا مدارک شناسایی او توسط سرویسهای معتبر احراز هویت شده یا صرفاً به یک فایل PDF اکتفا کردهاید؟
- تطبیق لوکیشن (IP Check): آیا آدرس IP و منطقه زمانی فعالیت فرد با لوکیشنی که در رزومه ادعا کرده، همخوانی دارد؟
- ردپای دیجیتال: آیا سوابق کاری او در پلتفرمهایی مثل LinkedIn یا GitHub دارای تعاملات واقعی و قدیمی است یا یک اکانت «تازه ساخته شده» به نظر میرسد؟
- محدودیت دسترسی: آیا برای کارمند جدید، اصل «کمترین سطح دسترسی» را رعایت کردهاید تا در دوران آزمایشی به دیتابیسهای حساس دسترسی نداشته باشد؟
توجه داشته باشید اگر متقاضی به بهانههای مختلف (خرابی میکروفون، سرعت اینترنت یا مشکلات شخصی) از حضور در مصاحبه تصویری زنده طفره میرود، بهتر است بدون تردید فرآیند استخدام را متوقف کنید.
جمع بندی؛ آینده استخدام در عصر AI
با پیشرفت هر روزه AI، مفاهیمی مانند چهره، صدا و حتی سابقه شغلی دیگر بهتنهایی قابل اعتماد نیستند. در چنین شرایطی، سازمانها باید بپذیرند که فرآیند استخدام، بخشی از سطح حمله سایبری است.
تنها با یک رویکرد چند لایه به امنیت هویت شامل راستیآزمایی دقیق، کنترل دسترسی و پایش مداوم میتوانیم از تبدیل یک استخدام اشتباه به یک بحران امنیتی جلوگیری کنیم.
کلاهبرداری کارکنان IT دورکار مبتنی بر AI، نمونهای روشن از تهدیدات نسل جدید است که مرز میان منابع انسانی، فناوری و امنیت سایبری را از بین میبرد. سازمانهایی که همچنان به فرآیندهای سنتی استخدام تکیه میکنند، در معرض یکی از پرهزینهترین انواع نفوذ یعنی تهدید داخلی با ظاهر قانونی قرار دارند. در دنیای امروز، امنیت سایبری از در اتاق سرور شروع نمیشود؛ بلکه از میز مصاحبه شروع میشود.







