کسبوکارهای کوچک و متوسط (SMB) دیگر هدف «کمارزش» برای مهاجمان سایبری نیستند. گزارش تازهٔ آزمایشگاه کسپرسکی (GReAT) دربارهٔ چشمانداز تهدیدات SMB در سال ۲۰۲۶ نشان میدهد حملات فیشینگ، کلاهبرداری و بهویژه سوءاستفاده از اعتماد کاربران به ابزارهای هوش مصنوعی، به شکل بیسابقهای افزایش یافته است. در این مقاله، مهمترین یافتههای این گزارش، روشهای حمله رایج و اقدامات پیشگیرانه برای کسبوکارهای ایرانی را بررسی میکنیم.
جهش ۵۰۰ درصدی حملات با جعل ابزارهای هوش مصنوعی
بر اساس دادهٔ کسپرسکی، تنها در بازهٔ ژانویه تا آوریل ۲۰۲۶ بیش از ۳۳,۳۵۲ حمله شناسایی شده که خود را بهجای ابزارهای محبوب هوش مصنوعی جا زدهاند؛ رشدی نزدیک به ۵۰۰ درصد نسبت به سال قبل. این رقم حتی از حملاتی که خود را ابزارهای آفیس و همکاری تیمی جا میزنند نیز ۳۹ درصد بالاتر است.
- بیش از ۱,۱۰۰ نمونهٔ منحصربهفرد بدافزار/PUA در قالب برنامههای هوش مصنوعی جعلی شناسایی شده (رشد ۲۱ درصدی).
- نوع غالب بدافزار، Trojware است؛ برنامههایی که پس از نصب، امکان دانلود payloadهای اضافی، سرقت یا حذف داده و اجرای دستورات را فراهم میکنند.
- سرویسهای محبوبی مانند Claude و چند ابزار پرکاربرد دیگر هوش مصنوعی، جزو نامهایی هستند که مهاجمان برای فریب کاربران از آنها سوءاستفاده کردهاند.
در کنار این روند، حملات با جعل نرمافزارهای پیامرسان و کنفرانس تصویری (بیش از ۴۱۴ هزار مورد) و برنامههای آفیس (بیش از ۲۴ هزار مورد) همچنان در سطح بالایی ادامه دارد.
روشهای رایج فیشینگ و کلاهبرداری علیه کسبوکارهای کوچک
فیشینگ بانکی و مالی
مهاجمان با جعل هویت بانکها، پیشنهاد افتتاح حساب تجاری یا وام به کسبوکارها میدهند و قربانیان را به وبسایتهای جعلی هدایت میکنند که در آنجا اطلاعات حساسی مانند نام، ایمیل، شماره تماس، تاریخ تولد و آدرس درخواست میشود. این دادهها یا در کلاهبرداریهای بعدی استفاده و یا در دارک وب فروخته میشوند.
کلاهبرداری با عنوان «ابزار هوش مصنوعی»
در نمونهای دیگر، ابزارهای جعلی هوش مصنوعی به پیمانکاران برای تهیهٔ «برآورد قیمت، فاکتور و زمانبندی پروژه» پیشنهاد میشود؛ پس از دریافت وجه، هیچ سرویسی ارائه نمیشود و کلاهبردار مبلغ را نگه میدارد.
جعل هویت شبکههای اجتماعی
پیامهای جعلی مبنی بر «نقض قوانین» صفحهٔ کسبوکار در فیسبوک، کاربران را به فرمهای جعلی «اعتراض» هدایت میکند که در آن رمز عبور صفحه، شمارهٔ تماس و سایر اطلاعات ورود درخواست میشود؛ حتی «کد پیگیری اعتراض» جعلی نیز برای باورپذیرتر کردن کلاهبرداری استفاده میشود.
فیشینگ از طریق ایمیل و پلتفرمهای معتبر
- جعل OneDrive: اعلان جعلی «بارگذاری سند رمزنگاریشده» با متنهایی مانند «رمزنگاریشده و در فضای ابری امن شما میزبانی میشود» برای فریب بیشتر.
- جعل Apple/Google Ads: ادعای نقض قوانین کمپین تبلیغاتی که به صفحهٔ سرقت اطلاعات ورود ختم میشود.
- دعوتنامهٔ جلسهٔ جعلی دو مرحلهای: ایمیل حاوی دعوت جلسه که دکمهٔ «Accept Meeting» آن به صفحهٔ Zoom Docs جعلی حاوی لینک فیشینگ پنهان هدایت میشود.
- پیوستهای آلوده: ایمیلهای ساده با متنی مثل «بهترین قیمت برای اقلام پیوست» که فایل پیوست آنها تروجان است — نمونهای از سادگی فریبنده بسیاری از این کمپینها.
در مجموع، بیش از ۱۴۴ میلیون پیوست ایمیل مخرب در سال ۲۰۲۵ شناسایی شده که نسبت به سال قبل ۱۵ درصد رشد داشته است.
چرا کسبوکارهای کوچک و متوسط هدف اصلی هستند؟
بر اساس تحلیل انجمنهای دارک وب توسط کسپرسکی، بیش از ۵۰ درصد از آگهیهای فروش دسترسی اولیه به شبکههای سازمانی مربوط به کسبوکارهای کوچک و متوسط است. همچنین سهم حملاتی که از طریق «روابط مورد اعتماد» (Trusted Relationship) صورت میگیرد — یعنی نفوذ به یک کسبوکار کوچک بهعنوان پلی برای ورود به سازمان بزرگتر — از ۱۲.۷ درصد در سال ۲۰۲۴ به ۱۵.۵ درصد در سال ۲۰۲۵ رسیده است.
در منطقهٔ خاورمیانه، آگهیهای فروش دسترسی اولیه به شبکهها ۵۳ درصد رشد داشته که بالاترین رشد منطقهای در این گزارش است. این آمار زنگ خطر جدی برای کسبوکارهای کوچک و متوسط ایرانی است که اغلب تصور میکنند به دلیل اندازهٔ کوچکشان هدف مهاجمان قرار نمیگیرند؛ درحالیکه همین باور غلط، آنها را به هدفی آسان و پرسود برای مهاجمان تبدیل کرده است. نفوذ به یک کسبوکار کوچک میتواند نقطهٔ شروع حمله به مشتریان، شرکای تجاری و زنجیرهٔ تأمین آن باشد.
نشانههای هشدار و الگوهای قابل شناسایی
- دانلود «ابزار هوش مصنوعی» از منابع غیررسمی یا لینکهای ارسالی در ایمیل/شبکههای اجتماعی بهجای فروشگاهها و سایتهای رسمی سازندگان.
- ایمیلهایی با فوریت کاذب درباره «نقض قوانین»، «سند رمزنگاریشده» یا «مشکل انطباق» که کاربر را به کلیک سریع ترغیب میکنند.
- دعوتنامههای جلسه با دکمههای CTA غیرمعمول که به صفحات خارج از دامنهٔ رسمی سرویس (مثل Zoom) هدایت میشوند.
- درخواست اطلاعات ورود یا رمز عبور صفحات شبکهٔ اجتماعی از طریق فرمهای «اعتراض» یا «تأیید هویت».
- افزایش ناگهانی رفتار غیرعادی در حسابهای ایمیل سازمانی یا صفحات کسبوکار در شبکههای اجتماعی.
توصیههای عملی برای کسبوکارهای کوچک و متوسط
- سیاست دسترسی مشخص برای سرویسهای اینترنتی، ایمیل، پوشههای اشتراکی و اسناد آنلاین تعریف و اجرا کنید.
- از دادههای حیاتی کسبوکار بهصورت منظم نسخهٔ پشتیبان تهیه کنید.
- هرگونه استفاده از ابزار یا نرمافزار جدید (بهویژه ابزارهای هوش مصنوعی) را با هماهنگی واحد فناوری اطلاعات و تنها از منابع رسمی انجام دهید.
- سیاست امنیت سایبری مختصر و روشن برای مدیریت رمز عبور، حفاظت ایمیل و مرور امن وب تدوین کنید.
- آموزشهای دورهٔ آگاهیرسانی امنیتی برای کارکنان برگزار کنید و با کمپینهای فیشینگ شبیهسازیشده، واکنش کارکنان را بسنجید.
- راهکارهای حفاظت چندلایهٔ ایمیل (ضد اسپم، ضد فیشینگ مبتنی بر یادگیری ماشین) را روی سرورهای میل سازمان فعال کنید.
- وضعیت نشت اطلاعات سازمان، اعتبارنامههای افشاشده و سایتهای جعلی مشابه دامنهٔ شرکت را در وب سطحی، عمیق و تاریک پایش کنید.
- راهکار EDR/XDR برای شناسایی و پاسخ سریع به تهدیدات در زیرساخت سازمان پیادهسازی کنید.
جمعبندی
گزارش ۲۰۲۶ کسپرسکی بهروشنی نشان میدهد که کسبوکارهای کوچک و متوسط، چه در جایگاه هدف مستقیم و چه بهعنوان دروازهٔ ورود به سازمانهای بزرگتر، در کانون توجه مهاجمان سایبری قرار دارند. رشد چشمگیر حملات مبتنی بر جعل ابزارهای هوش مصنوعی، نشاندهندهٔ سرعت بالای مهاجمان در سوءاستفاده از فناوریهای نوظهور و اعتماد کاربران به آنهاست. برای کسبوکارهای ایرانی، سرمایهگذاری در آگاهیرسانی کارکنان، سیاستهای دسترسی مشخص و راهکارهای فنی حفاظتی، دیگر یک گزینه نیست بلکه ضرورتی برای بقا در فضای تهدیدات امروز است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر نگران امنیت سایبری کسبوکار خود در برابر فیشینگ، کلاهبرداریهای آنلاین یا سوءاستفاده از ابزارهای هوش مصنوعی جعلی هستید، کارشناسان امنیت سایبری فدک رایان آمادهاند تا وضعیت زیرساخت، ایمیل سازمانی و سیاستهای امنیتی شما را ارزیابی کنند و راهکار عملی و متناسب با بودجهٔ کسبوکار شما ارائه دهند. برای دریافت مشاورهٔ رایگان، همین امروز با ما تماس بگیرید: درخواست مشاوره رایگان با فدک رایان
منبع: Securelist by Kaspersky — Inside the 2026 SMB threat landscape