جرمی یورگنس[۱]، مدیر مجمع، با ارائۀ توضیحاتی درمورد گزارش چشمانداز امنیت سایبری جهانی در سال ۲۰۲۳، فاش کرد که ۹۳درصد از افرادِ موردبررسی معتقدند که یک رویداد «فاجعهبار» در حوزۀ امنیت سایبری در دو سال آینده محتمل است. پیشبینی میشود که تا سال ۲۰۲۵ جرائم سایبری سالانه حدود ۱۰.۵ تریلیون دلار برای اقتصاد جهان هزینه داشته باشد؛ میزانی که نسبت به عدد ۳ تریلیون دلار در سال ۲۰۱۵ افزایش چشمگیری پیدا کرده است.
برای فهم بهتر این مقدار، میتوان اینطور گفت که اگر این عدد مربوط به میزان تولید ناخالص داخلی یک کشور بود، پس از ایالات متحده و چین، رتبهٔ سوم را به خود اختصاص میداد. محرکهای اصلی این رشد را میتوان دیجیتالیشدن پیوستهٔ جامعه، تغییرات رفتاری ناشی از همهگیری جهانی کووید ۱۹، بیثباتیهای سیاسی مانند جنگ در اوکراین و رکود اقتصادی جهانی دانست.
براساس گزارش WEF، نکتهٔ نگرانکننده این است که بهواسطۀ پیچیدهترشدنِ فزایندۀ تکنولوژیها، مثلاً در حوزۀ هوش مصنوعی، ماهیت جرائم سایبری روزبهروز پیشبینیناپذیرتر میشود. این بدان معنا است که ما بهطور فزایندهای در معرض خطر یک حملۀ سایبری «خانمانبرانداز» هستیم؛ حملهای که پیامدهای شدید و پایداری برای کل جامعه در پی خواهد داشت.
تهدیدات سایبری حیاتی در سال ۲۰۲۳ چیست؟
مجمع جهانی اقتصاد در گزارش خود اشاره میکند که یکی از بزرگترین تهدیدات سایبری، تهدید «جهش» است. این جهش ممکن است در قالب یک ویروس مجهز به هوش مصنوعی اتفاق بیفتد که با آلودهکردن سیستمها و سازمانهای مختلف برای فرار از سیستمهای دفاعی یا حتی شناسایی، تغییر شکل میدهد. نخست وزیر آلبانی، ادی راما[۲] که کشورش در سال ۲۰۲۲ دچار حملهای شد که زیرساختهای حیاتی را از بین برد، درمورد تجربۀ خود از آن ماجرا چنین میگوید:
«این ویروسها نه تنها میتوانند راه زندگی ما را مسدود کنند، بلکه میتوانند آن را کنترل کرده و منحرف کنند. بنابراین میتواند از سیستمهای ما، همچون سیستمهای حملونقل هوایی، برای ضربهزدن به خودمان استفاده کند. تصور کنید یک حملۀ سایبری به سیستمهای حملونقل هوایی ما انجام شود که تعداد زیادی از هواپیماهایی که درحال پرواز هستند را به بمب تبدیل کند.»
«آنچه ما آموختیم این بود که بسیار سادهلوحانه است اگر تصور کنیم که هر کشور بهتنهایی قادر به مقابله با اینگونه تهدیدها خواهد بود…»
دستهای از حملات نیز وجود دارد که صرفاً مبتنی بر تکنولوژی هستند؛ ازجمله این موارد میتوان به بدافزارها اشاره کرد. این فرآیند عبارت است از نصب هدفمندِ نرمافزارهای مخرّب بر روی یک سیستم، تا به مهاجم اجازۀ کنترل سیستم یا دسترسی به دادههای آن را بدهد.
نمونۀ دیگری از یک حملۀ سایبری واقعاً ویرانگر، تلاش گروههای مرتبط با روسیه برای هک زیرساختها در اوکراین پس از تهاجم سال ۲۰۱۴ به کریمه بود که باعث قطعی برق ۲۳۰هزار خانوار شد. همچنین در آستانۀ تهاجم سال ۲۰۲۲، حدود ۲۸۸ هزار حملۀ سایبری علیه مشاغل و زیرساختهای دولتی اوکراین انجام شده بود.
بااینحال، بخش عمدۀ آن ۱۰ تریلیون دلار خسارت اقتصادیِ پیشبینیشده، احتمالاً نتیجۀ حملات سایبری کوچکتر خواهد بود که صرفاً با هدف سرقت یا اخاذی از مشاغل و افراد انجام میشود.
یورگن استاک[۳]، دبیر کل اینترپُل، در ارائۀ خود در مجمع جهانی اقتصاد، درمورد عملیات سال ۲۰۲۲ سازمان متبوعش علیه گروه بزهکار سایبری «تبر سیاه» در غرب آفریقا صحبت کرد؛ عملیاتی که منجر به دستگیری ۷۰ نفر [از اعضای این باند شده بود. اینگونه گروههای بزهکار اغلب از هکرهای حرفهای، کلاهبرداران، کلاهبردارانی تشکیل میشوند؛ بزهکارانی که روزبهروز در کلاهبرداری از کارت اعتباری، اخاذی، سرقت هویت و حملات باجافزار مهارت بیشتری پیدا کردهاند.
یکی از رایجترین تهدیدها –که احتمالاً بسیاری از خوانندگان همین مطلب نیز تاکنون قربانی آن شدهاند– تلاشهای فیشینگ است. این فرآیند معمولاً شامل ارسال ایمیلهایی است که سعی میکنند گیرندگان بیاحتیاطتر را برای افشای اطلاعات شخصی فریب دهند. سپس از جزئیات برای سرقت پول از قربانی یا سرقت هویت استفاده میشود؛ شاید برای درخواست وام یا اعتبار به نام قربانی. هنگامی که مهاجمان با موفقیت کنترل هویت قربانی را به دست گرفتند، ممکن است از آن برای کلاهبرداری از دوستان و خانواده خود استفاده کنند؛ مثلاً با ادعای اینکه قربانی در مشکل است و نیاز فوری به پول دارد.
اینگونه حملات فیشینگ به مهندسی اجتماعی متکی هستند. اما دستهای از حملات نیز وجود دارد که صرفاً مبتنی بر تکنولوژی هستند؛ ازجمله این موارد میتوان به بدافزارها اشاره کرد. این فرآیند عبارت است از نصب هدفمندِ نرمافزارهای مخرّب بر روی یک سیستم، تا به مهاجم اجازۀ کنترل سیستم یا دسترسی به دادههای آن را بدهد.
باجافزار نوع خاصی از بدافزار است که معمولاً ازطریق رمزگذاری اطلاعات روی یک رایانه و سپس باجگیری از قربانی برای پرداخت هزینۀ رمزگشایی آن کار میکند؛ یا در مواردی برای همیشه دسترسی کاربر به اطلاعات خود را از بین میبرد.
استاک در سخنرانی خود هشدار داد که یکی از دلایل رایجشدن همۀ این حملات این است که خود جرائم سایبری اکنون کالایی شده است. اکنون این امکان برای هر کسی وجود دارد که وارد سایتی در گوشهای تاریک از اینترنت شود و نرمافزار یا مهارتهای هک را بهعنوان نوعی از «خدمات» خریداری کند؛ درست مثل خرید هر نرمافزار یا سرویس فناوری اطلاعات دیگر.
چه میتوان کرد؟
جولی سوئیت[۴]، مدیرعامل شرکت اَکسِنچر[۵]، سه گام مهمی را که همۀ سازمانها –و نیز دولتها– باید برای ایجاد تابآوری سایبری انجام دهند، تشریح کرد.
نخست، آنچه او «ایمنکردن هسته» میخواند که شامل اطمینان از این امر است که ابعاد و بخشهای مختلف [یک] سازمان دارای امنیت و تابآوری هستند؛ نه اکتفا به اینکه صرفاً ایمیلهای دریافتی سازمان مورد بررسی امنیتی قرار گیرند. این درواقع همان راهبردی است که اغلب درمورد آن صحبت میکنیم؛ اینکه از این مسئله اطمینان حاصل کنیم که امنیت سایبری در سراسر سازمان –از اتاق هیئت مدیره گرفته تا فروشگاه دَمِ در– در دستور کار است و چیزی نیست که –مانند روال رایج در اکثر سازمانها و شرکتها– فقط در بخش فناوری اطلاعات مورد بحث قرار گیرد.
دوم، سازمانها باید فکری به حال کمبود مهارت [خود] در حوزۀ امنیت سایبری بکنند. یکی از راههای حل این مشکل این است که تا حد امکان [برای امور جاری سازمان] از اتوماسیون استفاده کنیم و با این کار، برای متخصصان سازمان خود فراغتی در جهت تمرکز بر چالشهای انسانی ایجاد کنیم؛ تا بتوانند به مسائلی همچون گسترش آگاهی از خطرات فیشینگ، اهمیت رمز عبور خوب، و یا تغییرات رفتاری [در نیروهای سازمان] که مهاجمان از آنها استفاده خواهند کرد، بپردازند. در آیندۀ نزدیک برای اکثر سازمانها، این احتمالاً شامل سرمایهگذاری در آموزش است.
سوئیت درمورد گام سوم میگوید رهبران باید درک کنند که «تابآوری سایبری برابر است با تابآوری [خود] کسبوکار». در شرکت خود او، تعداد تهدیدات سایبری شناساییشده یک معیار کلیدی است که در هر ارزیابی ماهیانه مطرح میشود. «این یک تغییر ملموس است که ما ایجاد کردیم تا روشن کنیم که عملکرد سایبری هیچ تفاوتی با عملکرد مالی ندارد. باید راجعبه فرهنگ [سازمان] خود، فرآیندهای آن و چیزهایی که باید تغییر کنند بیندیشید… تا به جایی برسید که همۀ مدیران ارشد سازمان شما متوجه این مسئله شده و با شما همجهت شوند.»
الگو قراردادن این مراحل مطمئناً شروع خوبی برای هر کسبوکاری است که میخواهد اطمینان حاصل کند که بهترین شانس را در برابر تهدیدات امروزی و هر آنچه در آینده ظاهر میشود دارد. همانطور که در گزارش مجمع جهانی اقتصاد توضیح داده شده، پیشبینیِ اینکه دقیقاً چه تهدیدی میتواند به یک سانحۀ «فاجعهبار» منجر شود، دشوار است. اما واقعیت این است که آنلاینبودنِ بخش بزرگی از مشاغل و زندگی خصوصی ما در عمل به معنای نامحدودبودن آن است. اما نباید این نکته را از یاد ببریم که همین افرادی که اقدامات احتیاطی معقول انجام میدهند و دیگرانی را که با آنها کار میکنند یا در تماس هستند را تشویق میکنند تا همین کار را انجام دهند، قادر به این خواهند بود که اکثریت قریب به اتفاق حملات و تهدیداتِ اینچنینی را خنثی کنند.