کاربرد هوش مصنوعی در شناسایی باج‌افزار فقط به پیدا کردن یک فایل آلوده محدود نمی‌شود. سامانه‌های امنیتی جدید با کمک یادگیری ماشین، رفتار برنامه‌ها و تغییرات غیرعادی در رایانه را زیر نظر می‌گیرند تا پیش از آن‌که تعداد زیادی از فایل‌ها قفل شود، فعالیت مشکوک را متوقف کنند.

این فناوری می‌تواند نشانه‌هایی را کنار هم بگذارد که به‌تنهایی الزاماً خطرناک نیستند؛ برای مثال، تغییر نام و رمزگذاری سریع صدها فایل، اجرای یک فرایند ناشناخته و تلاش هم‌زمان برای حذف نسخه‌های پشتیبان. بااین‌حال، هوش مصنوعی مصون از خطا نیست و باید در کنار به‌روزرسانی، پشتیبان‌گیری و کنترل دسترسی به کار برود.

هوش مصنوعی باج‌افزار را چگونه شناسایی می‌کند؟

روش‌های قدیمی بیشتر به «امضای» بدافزار وابسته بودند؛ یعنی کدی مشخص که قبلاً شناسایی و در پایگاه دادهٔ امنیتی ثبت شده است. این روش برای تهدیدهای شناخته‌شده مفید است، اما در برابر نسخهٔ تازه‌ساخته‌شده یا تغییریافته ممکن است به‌موقع عمل نکند.

هوش مصنوعی به‌جای تمرکز صرف بر نام فایل، الگوی فعالیت آن را ارزیابی می‌کند. مدل یادگیری ماشین با استفاده از نمونه‌های سالم و مخرب یا داده‌های رفتاری، احتمال خطر را می‌سنجد و در صورت عبور فعالیت از یک آستانه، هشدار می‌دهد یا دسترسی برنامه را محدود می‌کند.

چه نشانه‌هایی برای تشخیص باج‌افزار بررسی می‌شوند؟

باج‌افزار معمولاً برای اثرگذاری سریع، تغییرات زیادی را در مدت کوتاه انجام می‌دهد. سامانهٔ هوشمند می‌تواند این تغییرات را در سطح فایل، فرایند و شبکه بررسی کند؛ حتی اگر نام بدافزار در فهرست تهدیدهای شناخته‌شده وجود نداشته باشد.

  • تغییرات گسترده در فایل‌ها: رمزگذاری یا تغییر پسوند تعداد زیادی سند، عکس و فایل کاری در چند دقیقه.
  • افزایش غیرعادی آنتروپی: دادهٔ رمزگذاری‌شده معمولاً الگوی تصادفی‌تری دارد و تغییر ناگهانی این ویژگی در فایل‌ها می‌تواند هشداردهنده باشد.
  • رفتار فرایندها: اجرای کد از پوشه‌های موقت، ساخت فرایندهای زنجیره‌ای یا استفادهٔ غیرمعمول از ابزارهای داخلی سیستم‌عامل.
  • حذف مسیرهای بازیابی: تلاش برای پاک‌کردن نسخه‌های قبلی فایل‌ها، نقاط بازگردانی سیستم یا نسخه‌های پشتیبان قابل‌دسترس.
  • ارتباطات شبکه: اتصال یک برنامهٔ ناشناخته به سرورهای غیرمعمول یا تلاش برای گسترش به رایانه‌های دیگر در شبکه.

هیچ‌کدام از این نشانه‌ها به‌تنهایی اثبات قطعی باج‌افزار نیستند. یک برنامهٔ فشرده‌سازی، ابزار پشتیبان‌گیری یا نرم‌افزار رمزگذاری قانونی نیز ممکن است بخشی از همین رفتارها را نشان دهد؛ به همین دلیل مدل باید زمینه و ترکیب چند علامت را در نظر بگیرد.

مراحل شناسایی هوشمند از هشدار تا مهار تهدید

در بسیاری از راهکارهای امنیتی، هوش مصنوعی در چند مرحله به کار می‌رود. ابتدا اطلاعاتی مانند نام فرایندها، دسترسی به فایل‌ها، ارتباطات شبکه و تغییرات رجیستری یا تنظیمات سیستم جمع‌آوری می‌شود. سپس مدل، رفتار مشاهده‌شده را با الگوهای معمول و نمونه‌های مشکوک مقایسه می‌کند.

  1. پایش: فعالیت فایل‌ها، برنامه‌ها و حساب‌های کاربری ثبت می‌شود.
  2. تحلیل: مدل، سرعت و گسترهٔ تغییرات را با رفتار عادی همان دستگاه مقایسه می‌کند.
  3. امتیازدهی خطر: نتیجه معمولاً به شکل یک سطح ریسک یا احتمال تهدید ارائه می‌شود، نه یک حکم کاملاً قطعی.
  4. واکنش: فرایند مشکوک متوقف، دستگاه از شبکه جدا یا دسترسی آن به پوشه‌ها محدود می‌شود.
  5. بررسی انسانی: تیم امنیتی یا کاربر حرفه‌ای هشدار را بررسی می‌کند تا فعالیت قانونی با حمله اشتباه نشود.

ارزش این فرایند در سرعت آن است. اگر یک سامانه بتواند رمزگذاری غیرعادی را در چند ثانیه یا چند دقیقه تشخیص دهد، فرصت بیشتری برای قطع اتصال دستگاه و حفظ فایل‌های سالم باقی می‌ماند.

یادگیری ماشین چه تفاوتی با تشخیص بر اساس امضا دارد؟

تشخیص بر اساس امضا می‌پرسد: «آیا این فایل همان الگوی شناخته‌شدهٔ یک تهدید است؟» تحلیل رفتاری و یادگیری ماشین بیشتر می‌پرسند: «این برنامه اکنون چه کاری انجام می‌دهد و آیا این رفتار با فعالیت معمول سازگار است؟» ترکیب این دو رویکرد، معمولاً پوشش بهتری ایجاد می‌کند.

مدل‌های نظارت‌شده از نمونه‌های برچسب‌خوردهٔ بدافزار و فایل سالم آموزش می‌بینند. مدل‌های ناهنجاری نیز می‌کوشند رفتار غیرمعمول را پیدا کنند؛ این ویژگی برای تهدیدهای ناشناخته مفید است، اما می‌تواند هشدار اشتباه بیشتری تولید کند، به‌خصوص در رایانه‌ای که برنامه‌های تخصصی یا رفتارهای غیرمعمول زیادی دارد.

محدودیت‌های شناسایی با هوش مصنوعی

مهاجمان نیز روش‌های خود را تغییر می‌دهند. برخی باج‌افزارها مدتی غیرفعال می‌مانند، تغییرات را آهسته انجام می‌دهند یا از ابزارهای قانونی سیستم‌عامل سوءاستفاده می‌کنند تا شبیه یک برنامهٔ عادی به نظر برسند. اگر دادهٔ آموزشی مدل ناقص یا قدیمی باشد، دقت آن هم کاهش پیدا می‌کند.

هشدار اشتباه نیز مسئلهٔ مهمی است. متوقف‌کردن یک نرم‌افزار سالم می‌تواند کاربر یا سازمان را مختل کند، در حالی که نادیده‌گرفتن هشدار واقعی خسارت بیشتری دارد. به همین علت، محصولات حرفه‌ای معمولاً از قرنطینه، ثبت رویداد و امکان بازگردانی استفاده می‌کنند تا واکنش قابل‌کنترل‌تر باشد.

همچنین تشخیص باج‌افزار با بازیابی فایل‌های قفل‌شده تفاوت دارد. هوش مصنوعی ممکن است حمله را زود متوقف کند، اما تضمین نمی‌کند فایل‌هایی که پیش‌تر رمزگذاری شده‌اند بدون نسخهٔ پشتیبان قابل بازیابی باشند.

کاربرد این فناوری برای رایانه‌های خانوادگی چیست؟

در خانه، بیشتر کاربران به ابزارهای پیچیدهٔ تحلیل امنیتی دسترسی ندارند؛ اما همان اصل در برخی آنتی‌ویروس‌ها و قابلیت‌های امنیتی سیستم‌عامل وجود دارد. فعال‌بودن محافظت بلادرنگ و به‌روزرسانی خودکار می‌تواند شناسایی رفتاری را مؤثرتر کند.

برای کم‌کردن پیامد حمله، فایل‌های مهم مانند عکس‌ها، مدارک و اسناد کاری را فقط روی یک رایانه نگه ندارید. یک نسخهٔ پشتیبان جداگانه تهیه کنید و دست‌کم بخشی از زمان آن را از رایانه و شبکه جدا نگه دارید؛ زیرا باج‌افزار می‌تواند به حافظه‌های متصل یا پوشه‌های اشتراکی نیز آسیب بزند.

  • سیستم‌عامل، مرورگر و برنامه‌های پرکاربرد را به‌موقع به‌روزرسانی کنید.
  • برای کارهای روزمره از حساب کاربری عادی استفاده کنید، نه حساب مدیر.
  • پیوست‌های ناشناس و فایل‌های اجرایی ارسالی در پیام‌رسان‌ها را باز نکنید.
  • اگر هشدار جدی ظاهر شد، اتصال شبکه را قطع کنید و پیش از حذف شواهد، از متخصص کمک بگیرید.

جمع‌بندی: کاربرد هوش مصنوعی در شناسایی باج‌افزار در تحلیل رفتار و تشخیص سریع الگوهای مشکوک است؛ از تغییر گستردهٔ فایل‌ها تا تلاش برای حذف نسخه‌های پشتیبان. این فناوری زمان واکنش را کم می‌کند، اما جایگزین پشتیبان‌گیری جداگانه، به‌روزرسانی و تصمیم‌گیری انسانی نیست.