هکرها از ChatGPT برای نصب بدافزار استفاده میکنند
مهاجمان سایبری با سوءاستفاده از قابلیت اشتراکگذاری مکالمات ChatGPT، صفحات جعلی قطعی سرویس میسازند تا کاربران را فریب دهند و بدافزار نصب کنند.

در روزهایی که هوش مصنوعی به بخش جداییناپذیر زندگی دیجیتال تبدیل شده، مهاجمان سایبری نیز روشهای نوینی برای فریب کاربران ابداع میکنند. یکی از تازهترین تکنیکهای مهندسی اجتماعی، بهرهبرداری از قابلیت به اشتراکگذاری مکالمات ChatGPT است—ویژگیای که OpenAI برای تسهیل تبادل اطلاعات طراحی کرده، اما اکنون به ابزاری برای توزیع بدافزار تبدیل شده است.
مکانیزم حمله: وقتی اعتماد به ابزار، دام میشود
این روش حمله بر پایهی یک اصل ساده استوار است: کاربران به دامنههای شناختهشده اعتماد دارند. وقتی لینکی با دامنه chat. openai. com یا chatgpt. com در مقابل کاربر قرار میگیرد، ذهن او بهطور خودکار آن را مشروع ارزیابی میکند. مهاجمان دقیقاً از همین نقطهی کور شناختی بهره میبرند.
فرآیند حمله به این صورت است: مهاجم ابتدا یک حساب ChatGPT ایجاد میکند و مکالمهای جعلی طراحی میکند که شبیه یک صفحهی خطا یا اعلان قطعی سرویس باشد. سپس از قابلیت «Share Chat» استفاده کرده و لینک عمومی آن مکالمه را تولید میکند. این لینک که ظاهری کاملاً رسمی دارد، در شبکههای اجتماعی، ایمیلهای فیشینگ یا حتی تبلیغات پخش میشود.
کاربری که روی این لینک کلیک میکند، با صفحهای مواجه میشود که ادعا میکند ChatGPT بهدلیل مشکلات فنی در دسترس نیست و برای دسترسی مجدد، باید نسخهی دسکتاپ برنامه را دانلود کند. این صفحه معمولاً شامل لوگوهای OpenAI، طراحی مشابه سایت اصلی و حتی پیامهای تکنیکال معتبر است.
چرا این روش برای کاربران ایرانی خطرناکتر است؟
کاربران ایرانی به دلایل متعددی در معرض خطر بیشتری قرار دارند. اولاً، دسترسی به ChatGPT در ایران محدود است و بسیاری از کاربران از طریق VPN یا روشهای غیررسمی به این سرویس متصل میشوند. این وضعیت باعث میشود آنها با پیامهای خطا و قطعی سرویس بیشتر مواجه شوند و در نتیجه، احتمال باور کردن یک صفحهی جعلی قطعی افزایش مییابد.
ثانیاً، بسیاری از کاربران فارسیزبان به دنبال نسخههای جایگزین یا راهحلهای دور زدن تحریم هستند و این نیاز مبرم، هوشیاری امنیتی آنها را کاهش میدهد. وقتی کاربری که هفتههاست برای دسترسی به ChatGPT تلاش میکند با پیامی مواجه شود که میگوید «نسخهی دسکتاپ را دانلود کنید»، احتمال کلیک بدون تأمل بالاتر است.
علاوه بر این، آگاهی امنیتی دربارهی تکنیکهای پیشرفتهی فیشینگ در بین کاربران عمومی ایرانی هنوز به اندازهی کافی گسترش نیافته است. بسیاری هنوز بر این باورند که اگر دامنهی یک سایت معتبر باشد، محتوای آن نیز قابل اعتماد است—در حالی که این حمله دقیقاً این فرض را نقض میکند.
تحلیل فنی: چگونه قابلیت اشتراکگذاری به سلاح تبدیل میشود؟
قابلیت اشتراکگذاری مکالمات ChatGPT بهگونهای طراحی شده که هر کاربری بتواند مکالمات خود را با دیگران به اشتراک بگذارد. این لینکها بهصورت عمومی قابل دسترسی هستند و نیازی به احراز هویت ندارند. مهاجمان با استفاده از HTML و CSS در متن مکالمه، صفحاتی میسازند که شبیه رابط کاربری واقعی OpenAI هستند.
نکتهی کلیدی این است که ChatGPT بهعنوان یک مدل زبانی، قادر به تولید کد HTML است. مهاجم میتواند از مدل بخواهد که یک صفحهی خطای حرفهای طراحی کند، سپس این کد را در یک مکالمه قرار دهد و آن را به اشتراک بگذارد. از آنجا که این محتوا در دامنهی رسمی OpenAI میزبانی میشود، فیلترهای امنیتی مرورگرها و آنتیویروسها آن را مسدود نمیکنند.
بدافزاری که از این طریق توزیع میشود معمولاً به شکل یک فایل اجرایی با نام فریبنده مانند «ChatGPT-Desktop-Setup. exe» یا «OpenAI-Official-App. dmg» است. این فایلها ممکن است حاوی انواع بدافزارها از جمله تروجانهای سرقت اطلاعات، باجافزارها یا حتی ابزارهای دسترسی از راه دور باشند.
نشانههای تشخیص: چطور از خود محافظت کنیم؟
اولین و مهمترین نشانه، درخواست دانلود نرمافزار از طریق یک لینک اشتراکگذاری ChatGPT است. OpenAI هرگز از این مسیر نرمافزار توزیع نمیکند. نسخهی رسمی دسکتاپ ChatGPT فقط از طریق سایت اصلی openai. com یا فروشگاههای رسمی اپلیکیشن در دسترس است.
دوم، به URL دقت کنید. اگرچه دامنه ممکن است chatgpt. com باشد، اما مسیر URL شامل /share/ خواهد بود که نشاندهندهی یک مکالمهی به اشتراکگذاشتهشده است، نه یک صفحهی رسمی سیستم. صفحات واقعی خطا یا قطعی سرویس OpenAI مسیرهای متفاوتی دارند.
سوم، به طراحی و زبان دقت کنید. صفحات جعلی اغلب دارای اشتباهات گرامری، فونتهای ناهماهنگ یا دکمههایی با رفتار غیرعادی هستند. همچنین، صفحات رسمی OpenAI معمولاً لینکهای راهنما و پشتیبانی ارائه میدهند که به سایت اصلی هدایت میشوند—نه به فایلهای دانلودی مستقیم.
چهارم، هرگز نرمافزاری را از منبعی غیر از سایت رسمی سازنده دانلود نکنید. اگر با پیامی مواجه شدید که میگوید باید نسخهی خاصی از ChatGPT را نصب کنید، بهطور مستقیم به openai. com بروید و از آنجا اقدام کنید.
ارتباط با سرویسهای حفظ حریم خصوصی و شماره مجازی
یکی از دلایلی که کاربران هدف این حملات قرار میگیرند، استفاده از اطلاعات شخصی واقعی برای ثبتنام در سرویسهاست. وقتی شماره تلفن، ایمیل یا اطلاعات هویتی واقعی در اختیار سرویسهای مختلف قرار میگیرد، احتمال هدفگیری دقیقتر و حملات مهندسی اجتماعی افزایش مییابد.
استفاده از شماره مجازی برای فعالسازی حسابهای کاربری میتواند لایهای اضافی از امنیت ایجاد کند. وقتی شماره تلفن واقعی شما در دسترس مهاجمان نباشد، نمیتوانند از طریق پیامک یا تماس تلفنی شما را هدف قرار دهند. همچنین، اگر یک سرویس مورد حمله قرار گیرد و اطلاعات کاربران لو برود، شماره مجازی شما بهجای شماره واقعی افشا میشود.
علاوه بر این، استفاده از ایمیلهای موقت و شمارههای مجازی برای ثبتنام در سرویسهایی که بهطور مکرر هدف فیشینگ هستند—مانند پلتفرمهای هوش مصنوعی—میتواند تعداد حملات هدفمندی که دریافت میکنید را بهشدت کاهش دهد. این رویکرد بهویژه برای کاربرانی که از VPN و ابزارهای دور زدن تحریم استفاده میکنند، حیاتی است.
واکنش OpenAI و چالشهای مدیریت محتوای کاربری
OpenAI در مواجهه با این نوع سوءاستفادهها با چالش پیچیدهای روبهروست. از یک طرف، قابلیت اشتراکگذاری مکالمات یکی از ویژگیهای ارزشمند ChatGPT است که به گسترش دانش و همکاری کمک میکند. از طرف دیگر، هر سیستم باز و قابل دسترس، پتانسیل سوءاستفاده دارد.
شرکتهای فناوری معمولاً با محدود کردن دسترسی یا افزودن لایههای احراز هویت به این مشکلات پاسخ میدهند، اما این راهحلها هزینههای خود را دارند. محدود کردن بیش از حد قابلیت اشتراکگذاری میتواند تجربهی کاربری را مختل کند و مزیت رقابتی سرویس را کاهش دهد.
راهحل بهینه احتمالاً ترکیبی از فیلترهای خودکار محتوا، سیستمهای گزارشدهی کاربران و آموزش امنیتی است. OpenAI باید الگوریتمهایی توسعه دهد که بتوانند مکالمات مشکوک را—مانند آنهایی که حاوی کدهای HTML پیچیده یا لینکهای دانلود هستند—شناسایی و بررسی کنند. همچنین، افزودن هشدارهای امنیتی به صفحات اشتراکگذاری میتواند کاربران را آگاهتر کند.
درسهای امنیتی برای کاربران ایرانی
این حادثه یادآور این نکتهی مهم است که امنیت دیجیتال دیگر فقط دربارهی آنتیویروس و فایروال نیست. مهندسی اجتماعی—فریب دادن انسانها بهجای نفوذ به سیستمها—به تهدید اصلی تبدیل شده است. کاربران باید مهارتهای تفکر انتقادی خود را در فضای دیجیتال تقویت کنند.
برای کاربران ایرانی که به دلیل محدودیتهای دسترسی مجبور به استفاده از روشهای غیرمستقیم هستند، این هوشیاری دوچندان اهمیت دارد. هر بار که با پیامی مواجه میشوید که از شما میخواهد نرمافزاری دانلود کنید یا اطلاعات حساسی وارد کنید، یک قدم عقب بردارید و بپرسید: آیا این درخواست منطقی است؟ آیا از کانال رسمی آمده؟ آیا راهی برای تأیید اعتبار آن وجود دارد؟
استفاده از ابزارهای حفظ حریم خصوصی مانند شماره مجازی، ایمیلهای موقت و مدیران رمز عبور میتواند ریسک را بهشدت کاهش دهد. اگر اطلاعات واقعی شما در معرض دید نباشد، حتی اگر قربانی یک حمله فیشینگ شوید، آسیب محدودتر خواهد بود.
آیندهی امنیت در عصر هوش مصنوعی
این حمله نمونهای از چالشهای امنیتی است که با گسترش هوش مصنوعی پیشرو داریم. ابزارهای AI میتوانند محتوای متقاعدکنندهتری تولید کنند، حملات را شخصیسازی کنند و در مقیاس بزرگتری عمل کنند. مهاجمان دیگر نیازی به مهارتهای فنی بالا ندارند—کافی است از خود ChatGPT بخواهند که یک ایمیل فیشینگ حرفهای بنویسد یا یک صفحهی جعلی طراحی کند.
در مقابل، ابزارهای دفاعی نیز باید تکامل یابند. شرکتهای امنیتی در حال توسعهی سیستمهای مبتنی بر هوش مصنوعی هستند که میتوانند الگوهای رفتاری مشکوک را شناسایی کنند، حتی اگر حمله از یک منبع ظاهراً معتبر بیاید. کاربران نیز باید مهارتهای امنیتی خود را بهروز نگه دارند و با تکنیکهای جدید آشنا شوند.
نکتهی امیدوارکننده این است که همانطور که مهاجمان از فناوری جدید برای حملات استفاده میکنند، مدافعان نیز میتوانند از همین ابزارها برای تقویت امنیت بهره ببرند. سیستمهای تشخیص فیشینگ مبتنی بر یادگیری ماشین، تحلیل رفتار کاربر و اعتبارسنجی خودکار محتوا میتوانند به محافظت موثرتر کمک کنند.
توصیههای عملی برای امنیت فوری
اگر اخیراً روی لینکی کلیک کردهاید که ادعا میکرد از ChatGPT است و از شما خواسته فایلی دانلود کنید، فوراً اقدام کنید. ابتدا فایل دانلودشده را اجرا نکنید و آن را با چندین آنتیویروس معتبر اسکن کنید. سرویسهای آنلاین مانند VirusTotal میتوانند فایل را با دهها موتور امنیتی مختلف بررسی کنند.
اگر فایل را اجرا کردهاید، سیستم خود را از اینترنت قطع کنید و یک اسکن کامل امنیتی انجام دهید. رمزهای عبور حسابهای حساس خود را—بهویژه حسابهای بانکی، ایمیل و شبکههای اجتماعی—تغییر دهید. اگر از یک رمز عبور در چندین سرویس استفاده کردهاید، همه را تغییر دهید.
برای آینده، این اصول را رعایت کنید: هرگز نرمافزار را از لینکهای ارسالی دانلود نکنید، حتی اگر از منبع معتبری به نظر برسند. همیشه مستقیماً به سایت رسمی سازنده بروید. احراز هویت دومرحلهای را برای همهی حسابهای مهم فعال کنید. از شمارههای مجازی برای سرویسهایی که نیاز به تأیید شماره دارند استفاده کنید. و مهمتر از همه، به شک سالم خود اعتماد کنید—اگر چیزی مشکوک به نظر میرسد، احتمالاً مشکوک است.
پرسشهای متداول
چگونه میتوانم لینکهای جعلی ChatGPT را تشخیص دهم؟+
لینکهای جعلی معمولاً از شما میخواهند نرمافزاری دانلود کنید، در حالی که OpenAI هرگز از طریق لینکهای اشتراکگذاری مکالمات، برنامه توزیع نمیکند. همچنین به مسیر URL دقت کنید—اگر شامل /share/ باشد، یک مکالمهی به اشتراکگذاشتهشده است نه صفحهی رسمی. همیشه برای دانلود نرمافزار مستقیماً به openai.com مراجعه کنید.
اگر فایلی را که از لینک جعلی ChatGPT دانلود کردهام اجرا کرده باشم، چه کنم؟+
فوراً سیستم را از اینترنت قطع کنید و یک اسکن کامل با آنتیویروس معتبر انجام دهید. تمام رمزهای عبور حسابهای حساس خود را تغییر دهید، بهویژه حسابهای بانکی و ایمیل. اگر امکان دارد، از یک دستگاه دیگر برای تغییر رمزها استفاده کنید. در صورت مشاهدهی فعالیت مشکوک، با پشتیبانی سرویسهای مربوطه تماس بگیرید.
چرا استفاده از شماره مجازی میتواند در برابر این حملات محافظت کند؟+
شماره مجازی مانع از افشای شماره تلفن واقعی شما میشود. اگر اطلاعات یک سرویس لو برود یا مورد حمله قرار گیرد، مهاجمان به شماره واقعی شما دسترسی نخواهند داشت و نمیتوانند از طریق پیامک یا تماس تلفنی شما را هدف قرار دهند. این لایهی اضافی امنیت بهویژه برای سرویسهایی که اغلب هدف فیشینگ هستند، حیاتی است.
آیا OpenAI نسخهی دسکتاپ رسمی دارد و چگونه آن را دانلود کنم؟+
بله، OpenAI نسخهی دسکتاپ رسمی ChatGPT برای برخی سیستمعاملها ارائه میدهد. برای دانلود ایمن، فقط از طریق سایت رسمی openai.com یا فروشگاههای رسمی اپلیکیشن (مانند Mac App Store یا Microsoft Store) اقدام کنید. هرگز از لینکهای ارسالی در ایمیل، پیام یا شبکههای اجتماعی نرمافزار دانلود نکنید.
چه اقداماتی برای پیشگیری از حملات مهندسی اجتماعی توصیه میشود؟+
احراز هویت دومرحلهای را برای همهی حسابهای مهم فعال کنید. از مدیر رمز عبور برای ساخت و ذخیرهی رمزهای قوی و یکتا استفاده کنید. برای سرویسهای غیرضروری از ایمیلهای موقت و شمارههای مجازی استفاده کنید. همیشه قبل از کلیک روی لینکها یا دانلود فایلها، منبع را تأیید کنید. و مهمتر از همه، به شک سالم خود اعتماد کنید و در مواجهه با درخواستهای غیرمعمول، عجله نکنید.