تشخیص بدافزار با هوش مصنوعی فقط به جست‌وجوی یک امضای شناخته‌شده در فایل محدود نیست. ابزارهای امنیتی می‌توانند ساختار برنامه، رفتار آن هنگام اجرا، ارتباطات شبکه و شباهتش به نمونه‌های مخرب قبلی را بررسی کنند تا احتمال خطر را بسنجند؛ حتی وقتی بدافزار هنوز نام یا الگوی ثابتی در پایگاه داده ندارد.

فرایند معمولاً با یک هشدار ساده تمام نمی‌شود. سامانه ابتدا داده‌های مختلف را جمع می‌کند، سپس یک مدل یادگیری ماشین یا ترکیبی از چند روش امنیتی، احتمال آلوده‌بودن فایل یا فعالیت را ارزیابی می‌کند. نتیجه ممکن است قرنطینه‌کردن فایل، توقف اجرا، درخواست بررسی بیشتر یا صدور هشدار برای کاربر باشد.

تشخیص بدافزار با هوش مصنوعی در چند مرحله انجام می‌شود

هوش مصنوعی معمولاً جایگزین کامل آنتی‌ویروس نیست، بلکه بخشی از یک زنجیرهٔ تشخیص است. این زنجیره با توجه به نوع ابزار می‌تواند چنین مراحلی داشته باشد:

  1. جمع‌آوری ویژگی‌ها: ابزار مشخصات فایل، کد، مجوزها، رفتار برنامه و ارتباطات آن را ثبت می‌کند.
  2. مقایسه با نمونه‌های قبلی: ویژگی‌های مشاهده‌شده با داده‌هایی که از فایل‌های سالم و بدافزارهای شناخته‌شده به دست آمده‌اند، مقایسه می‌شوند.
  3. تحلیل احتمال خطر: مدل به‌جای یک پاسخ کاملاً صفر و یک، میزان مشکوک‌بودن فایل یا رفتار را تخمین می‌زند.
  4. اقدام امنیتی: بر اساس امتیاز خطر و سیاست ابزار، فایل مسدود، قرنطینه یا برای تحلیل بیشتر ارسال می‌شود.

به همین دلیل ممکن است یک ابزار امنیتی از عبارت‌هایی مانند «احتمالاً ناامن» استفاده کند. این پیام الزاماً به معنای اثبات قطعی بدافزار نیست؛ بلکه نشان می‌دهد چند نشانهٔ خطر در کنار هم دیده شده‌اند.

مدل هوش مصنوعی در فایل چه چیزهایی را بررسی می‌کند؟

تحلیل ایستا بدون اجرای فایل

در تحلیل ایستا، فایل قبل از اجرا بررسی می‌شود. حجم و نوع فایل، ساختار داخلی، کتابخانه‌های مورد استفاده، مجوزهای درخواستی، رشته‌های متنی و روش فشرده‌سازی یا مبهم‌سازی کد می‌توانند سرنخ‌هایی دربارهٔ ماهیت آن به دست بدهند.

برای نمونه، برنامه‌ای که خود را به شکل یک ابزار معمولی معرفی می‌کند اما مجوزهای نامرتبط زیادی می‌خواهد یا کد خود را به‌شدت پنهان کرده است، ممکن است امتیاز خطر بالاتری بگیرد. این نشانه به‌تنهایی اثبات بدافزار نیست، چون بعضی برنامه‌های سالم نیز برای عملکرد فنی خود از فشرده‌سازی یا مجوزهای گسترده استفاده می‌کنند.

تحلیل پویا هنگام اجرا

در تحلیل پویا، فایل در محیط کنترل‌شده یا اصطلاحاً جعبهٔ شنی اجرا می‌شود. سامانه بررسی می‌کند برنامه چه فایل‌هایی می‌سازد، آیا تنظیمات مهم سیستم را تغییر می‌دهد، به چه نشانی‌هایی وصل می‌شود و آیا تلاش می‌کند فعالیت خود را پنهان کند.

رفتارهایی مانند رمزگذاری تعداد زیادی از فایل‌های شخصی، ثبت کلیدهای فشرده‌شده، دانلود برنامهٔ ناشناس یا برقراری ارتباط غیرعادی با یک سرور می‌توانند زنگ خطر باشند. این روش برای شناسایی تهدیدهایی مفید است که ظاهر فایل خود را تغییر می‌دهند اما رفتار مخربشان همچنان قابل مشاهده است.

یادگیری ماشین چگونه بدافزارهای ناشناخته را پیدا می‌کند؟

در روش سنتی امضامحور، فایل با الگوی مشخصی از یک بدافزار شناخته‌شده مقایسه می‌شود. اگر مهاجم کد را تغییر دهد یا نمونهٔ تازه‌ای منتشر کند، ممکن است تا زمان تولید امضای جدید شناسایی دشوارتر باشد.

مدل‌های یادگیری ماشین به‌جای تکیه بر یک رشتهٔ ثابت، مجموعه‌ای از ویژگی‌ها را بررسی می‌کنند. آن‌ها از نمونه‌های قبلی یاد می‌گیرند که ترکیب خاصی از رفتارها یا مشخصات فنی، بیشتر در فایل‌های مخرب دیده می‌شود. بنابراین امکان شناسایی نمونهٔ جدید وجود دارد؛ اما این توانایی احتمالی است و تضمین نمی‌کند هر تهدید ناشناخته‌ای شناسایی شود.

در سامانه‌های پیشرفته‌تر، دادهٔ مربوط به اجرای فایل در دستگاه‌های متعدد نیز می‌تواند برای شناسایی الگوهای گسترده‌تر استفاده شود. همین ویژگی باعث می‌شود واکنش ابزار فقط به اتفاقات یک رایانه محدود نباشد، هرچند شیوهٔ جمع‌آوری و ارسال داده باید با سیاست حفظ حریم خصوصی سرویس سازگار باشد.

چرا تشخیص هوشمند گاهی اشتباه می‌کند؟

هوش مصنوعی بر اساس الگو و احتمال تصمیم می‌گیرد، نه بر پایهٔ درک انسانی از هدف برنامه. به همین دلیل دو نوع خطا ممکن است رخ دهد: فایل سالم به‌اشتباه مشکوک شناخته شود، یا یک بدافزار با رفتار پنهان از شناسایی عبور کند.

  • مثبت کاذب: برنامهٔ سالم، به‌دلیل رفتار غیرمعمول یا شباهت فنی به بدافزار، مسدود می‌شود.
  • منفی کاذب: فایل مخرب، به‌دلیل جدیدبودن، رمزگذاری یا غیرفعال‌بودن رفتار خطرناک در زمان بررسی، شناسایی نمی‌شود.
  • وابستگی به دادهٔ آموزشی: اگر نمونه‌های آموزشی محدود یا قدیمی باشند، دقت مدل در برابر تهدیدهای تازه کاهش می‌یابد.
  • تغییر رفتار مهاجم: بدافزار می‌تواند تا زمان اتصال به سرور، دریافت فرمان یا رسیدن به تاریخ مشخصی، فعالیت مشکوک خود را نشان ندهد.

پس یک هشدار هوش مصنوعی باید جدی گرفته شود، اما هر هشدار را نباید بدون بررسی بیشتر معادل آلوده‌بودن قطعی دانست. اعتبار منبع فایل، ناشر نرم‌افزار و گزارش ابزارهای امنیتی دیگر در تصمیم نهایی اهمیت دارد.

کاربر خانگی چگونه از این قابلیت بهتر استفاده کند؟

برای خانواده‌ها، ارزش اصلی این فناوری در کاهش زمان واکنش است؛ به‌خصوص وقتی فایل از پیام‌رسان، ایمیل، فلش یا سایت ناشناس دریافت شده باشد. بااین‌حال هیچ مدل امنیتی نمی‌تواند جای چند عادت ساده را بگیرد.

  • آنتی‌ویروس و سیستم‌عامل را از منبع رسمی و به‌طور منظم به‌روزرسانی کنید.
  • فایل‌های ناشناس، کرک‌ها و پیوست‌هایی را که بدون انتظار دریافت کرده‌اید، اجرا نکنید.
  • هشدار ابزار امنیتی را بدون بررسی، در فهرست استثنا قرار ندهید.
  • برای حساب‌های مهم، احراز هویت دومرحله‌ای و گذرواژهٔ جداگانه داشته باشید.
  • از فایل‌های خانوادگی و کاری نسخهٔ پشتیبان جداگانه تهیه کنید تا حمله‌هایی مانند باج‌افزار آسیب کمتری ایجاد کنند.

در گوشی نیز نصب برنامه از فروشگاه رسمی، بررسی مجوزها و حذف برنامه‌های بلااستفاده مهم است. اگر دستگاه رفتار غیرعادی مانند بازشدن پنجره‌های ناخواسته، مصرف غیرمعمول اینترنت یا ارسال پیام بدون اطلاع کاربر دارد، ابتدا ارتباطات مشکوک را قطع و دستگاه را با ابزار امنیتی معتبر بررسی کنید.

جمع‌بندی

تشخیص بدافزار با هوش مصنوعی با ترکیب تحلیل کد، بررسی رفتار و مقایسهٔ الگوهای آماری انجام می‌شود. این فناوری می‌تواند تهدیدهای ناشناخته را سریع‌تر از اتکا به امضاهای ثابت شناسایی کند، اما خطاناپذیر نیست و به دادهٔ به‌روز، تنظیمات درست و بررسی انسانی نیاز دارد. برای کاربر خانگی، بهترین نتیجه از کنار هم قراردادن ابزار امنیتی معتبر، به‌روزرسانی منظم و دقت هنگام دریافت و اجرای فایل‌ها به دست می‌آید.