تشخیص بدافزار با هوش مصنوعی فقط به جستوجوی یک امضای شناختهشده در فایل محدود نیست. ابزارهای امنیتی میتوانند ساختار برنامه، رفتار آن هنگام اجرا، ارتباطات شبکه و شباهتش به نمونههای مخرب قبلی را بررسی کنند تا احتمال خطر را بسنجند؛ حتی وقتی بدافزار هنوز نام یا الگوی ثابتی در پایگاه داده ندارد.
فرایند معمولاً با یک هشدار ساده تمام نمیشود. سامانه ابتدا دادههای مختلف را جمع میکند، سپس یک مدل یادگیری ماشین یا ترکیبی از چند روش امنیتی، احتمال آلودهبودن فایل یا فعالیت را ارزیابی میکند. نتیجه ممکن است قرنطینهکردن فایل، توقف اجرا، درخواست بررسی بیشتر یا صدور هشدار برای کاربر باشد.
تشخیص بدافزار با هوش مصنوعی در چند مرحله انجام میشود
هوش مصنوعی معمولاً جایگزین کامل آنتیویروس نیست، بلکه بخشی از یک زنجیرهٔ تشخیص است. این زنجیره با توجه به نوع ابزار میتواند چنین مراحلی داشته باشد:
- جمعآوری ویژگیها: ابزار مشخصات فایل، کد، مجوزها، رفتار برنامه و ارتباطات آن را ثبت میکند.
- مقایسه با نمونههای قبلی: ویژگیهای مشاهدهشده با دادههایی که از فایلهای سالم و بدافزارهای شناختهشده به دست آمدهاند، مقایسه میشوند.
- تحلیل احتمال خطر: مدل بهجای یک پاسخ کاملاً صفر و یک، میزان مشکوکبودن فایل یا رفتار را تخمین میزند.
- اقدام امنیتی: بر اساس امتیاز خطر و سیاست ابزار، فایل مسدود، قرنطینه یا برای تحلیل بیشتر ارسال میشود.
به همین دلیل ممکن است یک ابزار امنیتی از عبارتهایی مانند «احتمالاً ناامن» استفاده کند. این پیام الزاماً به معنای اثبات قطعی بدافزار نیست؛ بلکه نشان میدهد چند نشانهٔ خطر در کنار هم دیده شدهاند.
مدل هوش مصنوعی در فایل چه چیزهایی را بررسی میکند؟
تحلیل ایستا بدون اجرای فایل
در تحلیل ایستا، فایل قبل از اجرا بررسی میشود. حجم و نوع فایل، ساختار داخلی، کتابخانههای مورد استفاده، مجوزهای درخواستی، رشتههای متنی و روش فشردهسازی یا مبهمسازی کد میتوانند سرنخهایی دربارهٔ ماهیت آن به دست بدهند.
برای نمونه، برنامهای که خود را به شکل یک ابزار معمولی معرفی میکند اما مجوزهای نامرتبط زیادی میخواهد یا کد خود را بهشدت پنهان کرده است، ممکن است امتیاز خطر بالاتری بگیرد. این نشانه بهتنهایی اثبات بدافزار نیست، چون بعضی برنامههای سالم نیز برای عملکرد فنی خود از فشردهسازی یا مجوزهای گسترده استفاده میکنند.
تحلیل پویا هنگام اجرا
در تحلیل پویا، فایل در محیط کنترلشده یا اصطلاحاً جعبهٔ شنی اجرا میشود. سامانه بررسی میکند برنامه چه فایلهایی میسازد، آیا تنظیمات مهم سیستم را تغییر میدهد، به چه نشانیهایی وصل میشود و آیا تلاش میکند فعالیت خود را پنهان کند.
رفتارهایی مانند رمزگذاری تعداد زیادی از فایلهای شخصی، ثبت کلیدهای فشردهشده، دانلود برنامهٔ ناشناس یا برقراری ارتباط غیرعادی با یک سرور میتوانند زنگ خطر باشند. این روش برای شناسایی تهدیدهایی مفید است که ظاهر فایل خود را تغییر میدهند اما رفتار مخربشان همچنان قابل مشاهده است.
یادگیری ماشین چگونه بدافزارهای ناشناخته را پیدا میکند؟
در روش سنتی امضامحور، فایل با الگوی مشخصی از یک بدافزار شناختهشده مقایسه میشود. اگر مهاجم کد را تغییر دهد یا نمونهٔ تازهای منتشر کند، ممکن است تا زمان تولید امضای جدید شناسایی دشوارتر باشد.
مدلهای یادگیری ماشین بهجای تکیه بر یک رشتهٔ ثابت، مجموعهای از ویژگیها را بررسی میکنند. آنها از نمونههای قبلی یاد میگیرند که ترکیب خاصی از رفتارها یا مشخصات فنی، بیشتر در فایلهای مخرب دیده میشود. بنابراین امکان شناسایی نمونهٔ جدید وجود دارد؛ اما این توانایی احتمالی است و تضمین نمیکند هر تهدید ناشناختهای شناسایی شود.
در سامانههای پیشرفتهتر، دادهٔ مربوط به اجرای فایل در دستگاههای متعدد نیز میتواند برای شناسایی الگوهای گستردهتر استفاده شود. همین ویژگی باعث میشود واکنش ابزار فقط به اتفاقات یک رایانه محدود نباشد، هرچند شیوهٔ جمعآوری و ارسال داده باید با سیاست حفظ حریم خصوصی سرویس سازگار باشد.
چرا تشخیص هوشمند گاهی اشتباه میکند؟
هوش مصنوعی بر اساس الگو و احتمال تصمیم میگیرد، نه بر پایهٔ درک انسانی از هدف برنامه. به همین دلیل دو نوع خطا ممکن است رخ دهد: فایل سالم بهاشتباه مشکوک شناخته شود، یا یک بدافزار با رفتار پنهان از شناسایی عبور کند.
- مثبت کاذب: برنامهٔ سالم، بهدلیل رفتار غیرمعمول یا شباهت فنی به بدافزار، مسدود میشود.
- منفی کاذب: فایل مخرب، بهدلیل جدیدبودن، رمزگذاری یا غیرفعالبودن رفتار خطرناک در زمان بررسی، شناسایی نمیشود.
- وابستگی به دادهٔ آموزشی: اگر نمونههای آموزشی محدود یا قدیمی باشند، دقت مدل در برابر تهدیدهای تازه کاهش مییابد.
- تغییر رفتار مهاجم: بدافزار میتواند تا زمان اتصال به سرور، دریافت فرمان یا رسیدن به تاریخ مشخصی، فعالیت مشکوک خود را نشان ندهد.
پس یک هشدار هوش مصنوعی باید جدی گرفته شود، اما هر هشدار را نباید بدون بررسی بیشتر معادل آلودهبودن قطعی دانست. اعتبار منبع فایل، ناشر نرمافزار و گزارش ابزارهای امنیتی دیگر در تصمیم نهایی اهمیت دارد.
کاربر خانگی چگونه از این قابلیت بهتر استفاده کند؟
برای خانوادهها، ارزش اصلی این فناوری در کاهش زمان واکنش است؛ بهخصوص وقتی فایل از پیامرسان، ایمیل، فلش یا سایت ناشناس دریافت شده باشد. بااینحال هیچ مدل امنیتی نمیتواند جای چند عادت ساده را بگیرد.
- آنتیویروس و سیستمعامل را از منبع رسمی و بهطور منظم بهروزرسانی کنید.
- فایلهای ناشناس، کرکها و پیوستهایی را که بدون انتظار دریافت کردهاید، اجرا نکنید.
- هشدار ابزار امنیتی را بدون بررسی، در فهرست استثنا قرار ندهید.
- برای حسابهای مهم، احراز هویت دومرحلهای و گذرواژهٔ جداگانه داشته باشید.
- از فایلهای خانوادگی و کاری نسخهٔ پشتیبان جداگانه تهیه کنید تا حملههایی مانند باجافزار آسیب کمتری ایجاد کنند.
در گوشی نیز نصب برنامه از فروشگاه رسمی، بررسی مجوزها و حذف برنامههای بلااستفاده مهم است. اگر دستگاه رفتار غیرعادی مانند بازشدن پنجرههای ناخواسته، مصرف غیرمعمول اینترنت یا ارسال پیام بدون اطلاع کاربر دارد، ابتدا ارتباطات مشکوک را قطع و دستگاه را با ابزار امنیتی معتبر بررسی کنید.
جمعبندی
تشخیص بدافزار با هوش مصنوعی با ترکیب تحلیل کد، بررسی رفتار و مقایسهٔ الگوهای آماری انجام میشود. این فناوری میتواند تهدیدهای ناشناخته را سریعتر از اتکا به امضاهای ثابت شناسایی کند، اما خطاناپذیر نیست و به دادهٔ بهروز، تنظیمات درست و بررسی انسانی نیاز دارد. برای کاربر خانگی، بهترین نتیجه از کنار هم قراردادن ابزار امنیتی معتبر، بهروزرسانی منظم و دقت هنگام دریافت و اجرای فایلها به دست میآید.



