🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ஒரு மோசடியைக் கண்டறிவதற்கான உங்கள் உள்ளுணர்வு, "ஒரு போலி குரல் அல்லது தவறாக எழுதப்பட்ட மின்னஞ்சலைப் பார்த்தால் என்னால் கண்டுபிடிக்க முடியும்" என்பதாக இருந்தால், இந்தத் தாக்குதல்களைத் தடுப்பதைத் தங்கள் வேலையாகக் கொண்டவர்களின் புதிய கணக்கெடுப்பு, அந்த உள்ளுணர்வு மெதுவாக வழக்கொழிந்து வருவதாகக் கூறுகிறது.
இன்று, செப்டம்பர் 23, 2026 நிலவரப்படி, இது முக்கியமானது, ஏனெனில் இந்த கணக்கெடுப்பு சமீபத்தில், மார்ச் மற்றும் மே 2026 க்கு இடையில், 297 மூத்த இணையப் பாதுகாப்புத் தலைவர்கள், பெரும்பாலும் தலைமை தகவல் பாதுகாப்பு அதிகாரிகள் (CISO-க்கள்) அல்லது அதற்கு இணையான பொறுப்புகளில் உள்ளவர்களிடம் நடத்தப்பட்டது. இதன் முக்கிய கண்டுபிடிப்பு வெளிப்படையானது: செயற்கை நுண்ணறிவு சமூகப் பொறியியல் தாக்குதல்களை அதிக அளவிலும், மிகவும் தனிப்பயனாக்கப்பட்டதாகவும், நம்பகமானதாகவும் ஆக்குகிறது, அதே நேரத்தில் மக்கள் முன்பு நம்பியிருந்த பழைய எச்சரிக்கை அறிகுறிகளை முன்பை விட பயனற்றதாக ஆக்குகிறது. இந்த வார்த்தையை அறியாதவர்களுக்கு, சமூகப் பொறியியல் என்பது தொழில்நுட்பக் குறைபாடு மூலம் ஒரு சிஸ்டத்திற்குள் ஊடுருவுவதற்குப் பதிலாக, கடவுச்சொல்லை வழங்குவது அல்லது கட்டணத்துக்கு ஒப்புதல் அளிப்பது போன்ற ஆபத்தான காரியத்தைச் செய்ய ஒரு நபரை ஏமாற்றுவதாகும்.
CISO-க்கள் உண்மையில் என்ன பார்க்கிறார்கள்
இந்த கணக்கெடுப்பு கடந்த 12 மாதங்களில் நடந்த உண்மையான சம்பவங்கள் குறித்து பாதுகாப்புத் தலைவர்களிடம் கேட்டது, மேலும் செயற்கை நுண்ணறிவின் உதவியுடன் நடக்கும் தாக்குதல்கள் இனி ஒரு அரிதான, எதிர்கால அச்சுறுத்தல் அல்ல என்பதை எண்கள் காட்டுகின்றன.
நாற்பத்தியோரு சதவீத CISO-க்கள் ஒரு ஊழியரின் ஆடியோ அழைப்பின் போது டீப்ஃபேக் தொடர்புடைய குறைந்தபட்சம் ஒரு சமூகப் பொறியியல் சம்பவத்தையாவது பதிவு செய்துள்ளனர். இந்த சூழலில், ஒரு டீப்ஃபேக் என்பது, அவசர பணப் பரிமாற்றத்தைக் கேட்கும் ஒரு நிறுவன நிர்வாகி போன்ற ஒரு உண்மையான நபரை நம்பத்தகுந்த வகையில் பிரதிபலிக்கும் வகையில் வடிவமைக்கப்பட்ட, செயற்கை நுண்ணறிவால் உருவாக்கப்பட்ட குரலைக் குறிக்கிறது. முப்பத்தாறு சதவீதத்தினர் வீடியோ அழைப்பின் போது இதேபோன்ற ஒரு சம்பவத்தைப் பதிவு செய்துள்ளனர், அதாவது தாக்குபவர்கள் இப்போது மக்கள் கேட்பதை மட்டும் அல்ல, அவர்கள் பார்ப்பதையும் போலியாக உருவாக்குகிறார்கள்.
பாரம்பரிய தாக்குதல் முறைகளும் மறைந்துவிடவில்லை, மேலும் அவை இன்னும் மிகவும் பொதுவானவையாகவே உள்ளன. பதிலளித்தவர்களில் எழுபத்தொன்பது சதவீதத்தினர் ஃபிஷிங் (மோசமான இணைப்பைக் கிளிக் செய்ய அல்லது தகவலை வழங்க யாரையாவது ஏமாற்ற முயற்சிக்கும் போலி மின்னஞ்சல்கள்), ஸ்பியர்-ஃபிஷிங் (அதே யோசனை, ஆனால் ஒரு குறிப்பிட்ட இலக்குக்குத் தனிப்பயனாக்கப்பட்டது) அல்லது வணிக மின்னஞ்சல் சமரசம் (அடிக்கடி BEC என சுருக்கப்படுகிறது, இதில் ஒரு தாக்குபவர் கட்டணத்தை திசைதிருப்ப அல்லது முக்கியமான தரவைக் கோருவதற்கு நம்பகமான தொடர்பாளர் போல ஆள்மாறாட்டம் செய்கிறார்) உள்ளிட்ட குறைந்தது ஒரு மின்னஞ்சல் அடிப்படையிலான சம்பவத்தையாவது பதிவு செய்துள்ளனர். ஐம்பத்தெட்டு சதவீதத்தினர் விஷிங் (வாய்ஸ் ஃபிஷிங், அதாவது ஒரு மோசடி தொலைபேசி அழைப்பு) அல்லது ஸ்மிஷிங் (குறுஞ்செய்தி மூலமாக அதே யோசனை) தொடர்புடைய குறைந்தது ஒரு சம்பவத்தையாவது பதிவு செய்துள்ளனர்.
ஒன்றாகச் சேர்த்தால், இந்த எண்கள் ஒரு அச்சுறுத்தல் நிலப்பரப்பை விவரிக்கின்றன, அங்கு ஒரு ஊழியர் தொடர்பு கொள்ளப் பயன்படுத்தக்கூடிய கிட்டத்தட்ட ஒவ்வொரு சேனலும் - மின்னஞ்சல், தொலைபேசி, உரை, வீடியோ அழைப்பு - ஒரு சாத்தியமான தாக்குதல் தளமாக மாறியுள்ளது, மேலும் செயற்கை நுண்ணறிவு தான் அந்த ஒவ்வொரு சேனலையும் முன்பை விட மிகவும் நம்பகமானதாக ஆக்குகிறது.
பழைய ஆலோசனைகள் ஏன் அதன் சக்தியை இழக்கின்றன
கடந்த தசாப்தத்தில் பெரும்பாலான பணியிட பாதுகாப்புப் பயிற்சிகள் மக்களுக்கு "போலியானதைக் கண்டறிய" கற்றுக்கொடுப்பதில் கவனம் செலுத்தியுள்ளன: எழுத்துப்பிழைகளைத் தேடுங்கள், சற்று வித்தியாசமான குரலைக் கவனியுங்கள், அசாதாரண சொற்றொடர்களைக் கவனியுங்கள். மக்கள் கவனிக்கப் பயிற்சியளிக்கப்பட்ட அதே குறைபாடுகளை அகற்றுவதில் செயற்கை நுண்ணறிவு மிகவும் சிறப்பாக இருப்பதனால், இந்த அணுகுமுறை முடிவுக்கு வருகிறது என்பதுதான் இந்தக் கணக்கெடுப்பின் முக்கிய கருத்து. ஒரு குளோன் செய்யப்பட்ட குரல் இனி ரோபோவைப் போல ஒலிப்பதில்லை. ஒரு ஃபிஷிங் மின்னஞ்சலில் தவறான இலக்கணம் இருக்க வேண்டியதில்லை. முன்பு ஒரு உள்ளுணர்வு சரிபார்ப்பாக வேலை செய்த காட்சி மற்றும் ஆடியோ குறிப்புகள் ஒவ்வொரு மாதமும் குறைவான நம்பகத்தன்மை கொண்டதாக மாறி வருகின்றன.
இதன் பொருள் கண்டறிதல் நம்பிக்கையற்றது என்று அர்த்தமல்ல, ஆனால் ஒரு கோரிக்கையைத் தடுப்பதற்காக அது போலியானது என்று கண்டுபிடிக்கப்பட வேண்டிய அவசியமில்லாத வகையில், அதன் பதிலளிப்பு, "ஏதோ போலியானது என்பதை கவனிக்க ஊழியர்களுக்கு பயிற்சி அளிப்பதில்" இருந்து செயல்பாட்டிலேயே சரிபார்ப்பை உருவாக்குவதை நோக்கி மாற வேண்டும் என்பதே இதன் அர்த்தம்.
இதைப் பற்றி பாதுகாப்புத் தலைவர்களுக்கு என்ன செய்ய அறிவுறுத்தப்பட்டுள்ளது
கணக்கெடுப்பின் கண்டுபிடிப்புகளின் அடிப்படையில், CISO-க்கள் மற்றும் பாதுகாப்பு குழுக்களுக்கு பரிந்துரைக்கப்படும் மூன்று பகுதி பதிலளிப்பு இங்கே.
படி 1: நிலையான பயிற்சியை தகவமைப்பு பாதுகாப்பு கலாச்சாரமாக மாற்றவும்
பார்வைக்கு அல்லது கேட்பதற்கு "போலியானதைக் கண்டறிய" ஊழியர்களுக்குக் கற்பிப்பதற்குப் பதிலாக, கோரிக்கை எவ்வளவு நம்பத்தகுந்ததாகத் தோன்றினாலும் அல்லது ஒலித்தாலும், எந்தவொரு அதிக தாக்கத்தை ஏற்படுத்தும் செயலுக்கும் பாதுகாப்பான சரிபார்ப்பை நிலையான நெறிமுறையாக மாற்ற நிறுவனங்கள் ஊக்குவிக்கப்படுகின்றன. இதன் பொருள், மின்னஞ்சல், தொலைபேசி, வீடியோ அழைப்பு, Slack அல்லது Teams போன்ற ஒத்துழைப்பு தளம் மூலமாகவோ அல்லது AI பயன்பாடு மூலமாகவோ வந்தாலும், அதிக ஆபத்துள்ள கோரிக்கைகளை இடைநிறுத்தவும், தனி நம்பகமான சேனல் மூலம் சரிபார்க்கவும், புகாரளிக்கவும் ஊழியர்கள் மற்றும் ஒப்புதல் அளிப்பவர்களுக்குப் பயிற்சி அளிப்பதாகும். உண்மையான சம்பவம் நடப்பதற்கு முன்பே ஊழியர்கள் உண்மையில் எவ்வாறு செயல்படுகிறார்கள் என்பதை நிறுவனங்கள் பார்க்க முடியும் என்பதற்காக, சந்தேகத்திற்குரிய AI தொடர்பான காட்சிகளுக்கான பயிற்சி ஒத்திகைகளான பணியாளர் உருவகப்படுத்துதல்களை (workforce simulations) இயக்குவதும் பரிந்துரைக்கப்படுகிறது.
படி 2: ஆள்மாறாட்டத்திற்கு எதிராக அடையாளம் மற்றும் கணக்கு மீட்பை கடினமாக்குங்கள்
கணக்கு மீட்பு, சலுகை பெற்ற அணுகல் கோரிக்கைகள் அல்லது கட்டண ஒப்புதல்கள் போன்ற அடையாளம் சரிபார்க்கப்படும் அல்லது மாற்றப்படும் தருணங்களை சில மிக மோசமான தாக்குதல்கள் குறிவைக்கின்றன. ஃபிஷிங்கை எதிர்க்கும் அங்கீகாரம் (போலி கடவுச்சொல் பக்கத்தின் மூலம் எளிமையாக ஃபிஷிங் செய்ய முடியாத உள்நுழைவு முறைகள்), ஆபத்து அடிப்படையிலான அடையாளக் கட்டுப்பாடுகள் மற்றும் நம்பகமான, முன் நிறுவப்பட்ட சரிபார்ப்பு சேனல்கள் மூலம் அந்த குறிப்பிட்ட பணிப்பாய்வுகளைப் பாதுகாப்பதே இங்கு பரிந்துரையாகும். அதோடு, வெற்றிகரமான உள்நுழைவு அல்லது கடவுச்சொல் மீட்டமைப்பிற்குப் பிறகு என்ன நடக்கிறது என்பதைக் கண்காணிக்க நிறுவனங்களுக்கு அறிவுறுத்தப்படுகிறது, ஏனெனில் திருடப்பட்ட அடையாளம் பெரும்பாலும் வேறு எதற்காவது பயன்படுத்தப்பட்ட பின்னரே தாக்குபவருக்கு மதிப்பானதாக இருக்கும்.
படி 3: AI-இடைநிலை அச்சுறுத்தல்களுக்காக குறிப்பாக கண்டறிதல் மற்றும் பதிலளிப்பை உருவாக்குங்கள்
இறுதியாக, ஒரு தனிமையான விசித்திரமான தொலைபேசி அழைப்பு அல்லது மின்னஞ்சலை தனித்தனியாகக் கையாளுவதற்குப் பதிலாக, சந்தேகத்திற்குரிய தகவல்தொடர்புகள் மற்றும் புதிய சாதனம் பதிவு செய்யப்படுவது, சலுகை நிலை மாறுவது அல்லது வழக்கத்திற்கு மாறான வெளிச்செல்லும் பரிவர்த்தனை போன்ற பிற அதிக ஆபத்துள்ள நிகழ்வுகளுக்கு இடையேயான புள்ளிகளை இணைக்க கணக்கெடுப்பு பரிந்துரைக்கிறது. சில ஆண்டுகளுக்கு முன்பு இல்லாத புதிய அபாயங்களைக் கணக்கிடுவதற்கு சம்பவப் பதிலளிப்பு பிளேபுக்குகளும் புதுப்பிக்கப்படுகின்றன: ஒரே நேரத்தில் பல வடிவங்களில் ஆள்மாறாட்டம் (எடுத்துக்காட்டாக, ஆடியோ மற்றும் வீடியோ இரண்டும் சேர்ந்து), வேண்டுமென்றே கையாளப்பட்ட AI வெளியீடுகள் மற்றும் சமரசம் செய்யப்பட்ட, தவறாகப் பயன்படுத்தப்பட்ட அல்லது அவற்றின் நோக்கம் கொண்ட எல்லைகளுக்கு வெளியே செயல்பட அனுமதிக்கப்பட்ட AI ஏஜெண்டுகள்.
முடிவுரை
இந்தக் கணக்கெடுப்பில் உள்ள எண்கள் ஒரு நேரடியான மாற்றத்தை விவரிக்கின்றன: AI சமூகப் பொறியியலைக் கண்டுபிடிக்கவில்லை, ஆனால் அதைக் கண்டறியக்கூடியதாக மாற்றிய பெரும்பாலான உராய்வுகளை அது அகற்றிவிட்டது, மேலும் கணக்கெடுக்கப்பட்ட பாதுகாப்புத் தலைவர்களில் பாதிக்கு நெருக்கமானவர்கள் கடந்த ஆண்டில் மட்டும் AI-உதவி ஆள்மாறாட்ட சம்பவத்தைக் கையாண்டுள்ளனர். மனித உள்ளுணர்வுகளை ஏமாற்றுவதற்காக குறிப்பாக வடிவமைக்கப்பட்ட ஒன்றிற்கு எதிராக சிறந்த உள்ளுணர்வுகளைக் கொண்டிருக்க மக்களுக்குப் பயிற்சி அளிப்பது இதற்குப் பதிலல்ல. நம்பிக்கையானது முதலில் உள்ளுணர்வைச் சார்ந்திருக்காமல் இருக்க, செயல்பாட்டிற்குள் சரிபார்ப்பை உருவாக்குவதே இதன் நோக்கமாகும்.
நன்மைகள்
- AI-உந்துதல் மோசடி பற்றிய தெளிவற்ற எச்சரிக்கைகளுக்குப் பதிலாக உறுதியான, சமீபத்திய தரவை (297 மூத்த பாதுகாப்புத் தலைவர்கள், 12 மாத கால அளவு) வழங்குகிறது.
- உரையாடலை "மக்களுக்குச் சிறப்பாகப் பயிற்சி அளிப்பது" என்பதிலிருந்து "செயல்பாட்டிற்குள் சரிபார்ப்பை உருவாக்குதல்" என மாற்றுகிறது, இது AI-உருவாக்கிய போலிகள் தொடர்ந்து மேம்பட்டு வருவதால் மிகவும் நீடித்த தீர்வாகும்.
- ஒரே ஒரு வடிவத்தில் மட்டும் கவனம் செலுத்தாமல், மின்னஞ்சல் முதல் குரல், வீடியோ வரை தாக்குபவர்கள் பயன்படுத்தும் முழு அளவிலான சேனல்களையும் உள்ளடக்கியது.
தீமைகள்
- வலுவான சரிபார்ப்பு செயல்முறைகள் கூட முறையான வணிக நடவடிக்கைகளில் உராய்வைச் சேர்க்கின்றன, மேலும் சில நிறுவனங்கள் அதிக தாக்கத்தை ஏற்படுத்தும் ஒப்புதல்களை மெதுவாக்குவதை எதிர்க்கக்கூடும்.
- பிரத்யேக பாதுகாப்பு குழுக்கள் இல்லாத சிறிய நிறுவனங்களுக்கு, ஃபிஷிங்கை எதிர்க்கும் அங்கீகாரம் அல்லது விவரிக்கப்பட்டுள்ள மட்டத்தில் அங்கீகாரத்திற்குப் பிந்தைய கண்காணிப்பைப் பயன்படுத்த ஆதாரங்கள் இல்லாமல் போகலாம்.
- அடிப்படையான AI தொழில்நுட்பம் தொடர்ந்து முன்னேறி வருவதால், இன்றைய பரிந்துரைக்கப்பட்ட பாதுகாப்புகளுக்கு ஒரு முறை தீர்வாக இருப்பதற்குப் பதிலாக, தொடர்ச்சியான புதுப்பிப்புகள் தேவைப்படும்.
எச்சரிக்கை
இந்தக் கட்டுரை மூத்த இணையப் பாதுகாப்புத் தலைவர்களின் கணக்கெடுப்பிலிருந்து பெறப்பட்ட கண்டுபிடிப்புகள் மற்றும் பரிந்துரைகளை சுருக்கமாகக் கூறுகிறது, மேலும் இது பொதுவான புரிதலுக்காக மட்டுமே வடிவமைக்கப்பட்டுள்ளது, முழுமையான பாதுகாப்புக் கொள்கையாக அல்ல. இங்கு விவரிக்கப்பட்டுள்ள எந்தவொரு நடவடிக்கைகளையும் செயல்படுத்துவதற்கு முன், நிறுவனங்கள் தற்போதைய சிறந்த நடைமுறைகளைத் தங்களின் சொந்தப் பாதுகாப்புக் குழுக்கள் அல்லது தகுதிவாய்ந்த நிபுணர்களுடன் சரிபார்க்க வேண்டும்.
அடிக்கடி கேட்கப்படும் கேள்விகள்
- இந்த சூழலில் டீப்ஃபேக் என்றால் என்ன? — ஒரு உண்மையான நபரின் AI-உருவாக்கிய ஆடியோ அல்லது வீடியோ பிரதிபலிப்பு, ஒரு அழைப்பின் போது அந்த நபர் எனத் தவறாகப் புரிந்துகொள்ளும் அளவுக்கு நம்பத்தகுந்தது.
- ஃபிஷிங் மற்றும் ஸ்பியர்-ஃபிஷிங் இடையே உள்ள வித்தியாசம் என்ன? — ஃபிஷிங் என்பது மோசமான இணைப்பைக் கிளிக் செய்ய அல்லது தகவலைப் பகிர பெறுநர்களை ஏமாற்ற அனுப்பப்படும் ஒரு பொதுவான போலி செய்தியாகும்; ஸ்பியர்-ஃபிஷிங் என்பது அதே யோசனை, ஆனால் ஒரு குறிப்பிட்ட நபரைக் குறிவைக்கத் தனிப்பயனாக்கப்பட்டது.
- BEC என்பதன் விரிவாக்கம் என்ன? — பிசினஸ் ஈமெயில் காம்ப்ரமைஸ் (வணிக மின்னஞ்சல் சமரசம்), இதில் ஒரு தாக்குபவர் கட்டணத்தை திசைதிருப்ப அல்லது முக்கியமான தகவலைக் கோருவதற்காக மின்னஞ்சல் மூலம் நம்பகமான தொடர்பாளர்போல ஆள்மாறாட்டம் செய்கிறார்.
- விஷிங் மற்றும் ஸ்மிஷிங் என்றால் என்ன? — விஷிங் என்பது தொலைபேசி அழைப்பு மூலம் மேற்கொள்ளப்படும் வாய்ஸ் ஃபிஷிங் ஆகும்; ஸ்மிஷிங் என்பது குறுஞ்செய்தி மூலம் மேற்கொள்ளப்படும் அதே வகையான மோசடியாகும்.
- மக்களுக்கு "போலியானதைக் கண்டறிய" பயிற்சியளிப்பது ஏன் குறைவான செயல்திறன் கொண்டதாக மாறி வருகிறது? — ஏனென்றால், AI-உருவாக்கிய குரல்கள், வீடியோக்கள் மற்றும் செய்திகளில், எழுத்துப்பிழைகள் அல்லது ரோபோ போல ஒலிக்கும் ஆடியோ போன்ற மக்கள் கவனிக்கப் பயிற்றுவிக்கப்பட்ட வெளிப்படையான குறைபாடுகள் பெருகிய முறையில் இல்லை.
- ஃபிஷிங்கை எதிர்க்கும் அங்கீகாரம் என்றால் என்ன? — ஒரு போலிப் பக்கத்தில் பயனரை அவர்களின் கடவுச்சொல்லை உள்ளிடும்படி ஏமாற்றுவதன் மூலம் எளிதில் கடந்து செல்ல முடியாதபடி வடிவமைக்கப்பட்ட உள்நுழைவு முறை.
- உள்நுழைவு அல்லது கடவுச்சொல் மீட்டமைப்பிற்குப் பிறகு நிறுவனங்கள் ஏன் செயல்பாட்டைக் கண்காணிக்க வேண்டும்? — ஏனெனில் திருடப்பட்ட அடையாளம் பெரும்பாலும் ஒரு தாக்குபவருக்கு ஒரு மேலதிக நடவடிக்கையை எடுக்கப் பயன்படுத்தப்பட்ட பின்னரே பயனுள்ளதாக இருக்கும், எனவே அதன்பிறகு அசாதாரண செயல்பாட்டைக் கண்காணிப்பது, ஆரம்ப சரிபார்ப்பைத் தாண்டி நழுவிய துஷ்பிரயோகத்தைப் பிடிக்கலாம்.
- சம்பவப் பதிலளிப்புத் திட்டங்கள் முன்பு இல்லாத எதை இப்போது கணக்கில் எடுத்துக்கொள்ள வேண்டும்? — மல்டிமாடல் ஆள்மாறாட்டம் (போலி ஆடியோ மற்றும் வீடியோ ஒன்றாகப் பயன்படுத்தப்படுவது), கையாளப்பட்ட AI வெளியீடுகள் மற்றும் சமரசம் செய்யப்பட்ட அல்லது தவறாகப் பயன்படுத்தப்பட்ட AI ஏஜெண்டுகள்.
குறிச்சொற்கள்
#cybersecurity #aisafety #socialengineering #deepfakes #phishing #ciso #infosec #dataprivacy #businessemailcompromise #identitysecurity
Linux Server Hardening Checklist
30 practical steps to take a fresh Linux box from default to defensible. Enter your email — you'll get the PDF instantly, plus new posts on Linux, security & AI.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.