از یک دستیار هوش مصنوعی صفحه ورود بانک، سایت پذیرش پرواز یا لینک دانلود یک نرم‌افزار را می‌خواهید. پاسخ فوراً و با یک URL قابل‌کلیک ارائه می‌شود. کلیک می‌کنید، صفحه درست به نظر می‌رسد و ایمیل و گذرواژه‌تان را وارد می‌کنید. این توالی ساده — پرسیدن، کلیک کردن، وارد کردن — دارد به یکی از عادت‌های نسبتاً بی‌سروصدای خطرناک عصر هوش مصنوعی تبدیل می‌شود، چون دستیار ممکن است درباره لینک اشتباه کند و خودش هم نداند که اشتباه کرده است.

دو روش جداگانه که هوش مصنوعی می‌تواند یک لینک نامعتبر به شما بدهد

اولی ساده است: مدل‌های هوش مصنوعی گاهی URLهایی را ابداع می‌کنند که وجود ندارند یا به دامنه‌ای هدایت می‌شوند که شرکت واقعی هرگز آن را ثبت نکرده است. این یک حالت فرضی و نادر نیست — این موضوع یکی از حالت‌های خطای مستند در نحوه تولید متن توسط این مدل‌هاست و درباره شرکت‌های کوچک‌تر یا جدیدتری که مدل داده آموزشی قابل‌اعتماد کمتری درباره آن‌ها دارد، بدتر می‌شود.

دومی همان چیزی است که همین حالا باید جدی گرفت: مهاجمان شروع به ثبت دامنه‌هایی کرده‌اند که شبیه برندهای واقعی هستند تا مشخصاً ترافیکی را که سامانه‌های هوش مصنوعی به سمتشان می‌فرستند، شکار کنند. پژوهشگران امنیتی ESET در گزارش ژوئیه 2026 خود این کار را «تصاحب سایه‌وار» نامیدند — خرید دامنه‌های مشابه و آماده‌سازی آن‌ها برای رهگیری لینک‌هایی که ابزارهای هوش مصنوعی و سامانه‌های عامل‌محور تولید می‌کنند و به کاربران می‌دهند. (welivesecurity.com) به عبارت دیگر، موضوع فقط این نیست که یک مدل URL را اشتباه به یاد آورده باشد — مهاجمان فعالانه از این واقعیت سوءاستفاده می‌کنند که مردم اکنون به لینک‌های پیشنهادی هوش مصنوعی همان‌طور اعتماد می‌کنند که قبلاً به نخستین نتیجه گوگل اعتماد می‌کردند.

در هر دو حالت، از جایی که شما نشسته‌اید، خطا یکسان به نظر می‌رسد: لینکی باورپذیر، صفحه‌ای که قانونی به نظر می‌رسد و فرمی که اطلاعات می‌خواهد. هوش مصنوعی عمداً به شما دروغ نگفته است — این سامانه راهی ندارد که وب زنده را به روشی که شما می‌توانید، بررسی کند.

پیش از وارد کردن هر چیزی، واقعاً چه کار باید کرد

لازم نیست به هر لینکی که هوش مصنوعی ارائه می‌کند، از اساس بی‌اعتماد باشید. فقط به یک عادت نیاز دارید: پیش از وارد کردن اطلاعات، بررسی کنید؛ نه بعد از آن.

  • کلیک نکنید — چیزی را که از قبل می‌دانید دوباره تایپ کنید. اگر از قبل شرکت را می‌شناسید (بانک، شرکت هواپیمایی یا شرکت خدماتی‌تان)، اصلاً لینک هوش مصنوعی را دنبال نکنید. یک زبانه جدید باز کنید و دامنه‌ای را که از قبل و از روی حافظه به آن اعتماد دارید تایپ کنید، یا از نشانکی استفاده کنید که خودتان ذخیره کرده‌اید. همین کار به‌تنهایی هم لینک‌های توهم‌آمیز و هم لینک‌های تصاحب‌شده را خنثی می‌کند، چون هوش مصنوعی را به‌طور کامل از مسیر حذف می‌کند.
  • اگر دامنه واقعی را از قبل نمی‌شناسید، لینک را پیش از کلیک کردن بخوانید، نه بعد از آن. نشانگر را روی آن ببرید (در رایانه رومیزی) یا انگشتتان را روی آن نگه دارید (در موبایل) تا مقصد واقعی را ببینید، نه فقط متن نمایشی را. مشخصاً به دنبال کلمات اضافی، خط تیره، حروف جابه‌جا یا یک دامنه سطح‌بالای ناآشنا باشید (.info، .cc، .top به‌جای .com معمول) — این‌ها نشانه‌های کلاسیک یک دامنه مشابه هستند.
  • پیش از وارد کردن هر چیزی، دامنه را با یک جست‌وجوی مستقل تطبیق دهید. نام شرکت را در یک موتور جست‌وجوی معمولی جست‌وجو کنید و دامنه نخستین نتیجه طبیعی را با دامنه‌ای که هوش مصنوعی به شما داده مقایسه کنید. اگر حتی یک نویسه با هم مطابقت ندارند، متوقف شوید.
  • بگذارید مدیر گذرواژه عامل تعیین‌کننده باشد. اگر از چنین ابزاری استفاده می‌کنید و در صفحه‌ای که هوش مصنوعی شما را به آن فرستاده پیشنهاد تکمیل خودکار نمی‌دهد، آن را یک هشدار واقعی تلقی کنید — مدیران گذرواژه اطلاعات ورود را با دامنه دقیق محل ذخیره‌شدنشان تطبیق می‌دهند، بنابراین در یک دامنه مشابه، حتی اگر از نظر ظاهری برای چشم شما کاملاً بی‌نقص باشد، تکمیل خودکار انجام نمی‌دهند.
  • هرگز در نخستین بازدید، اطلاعات حساس را در صفحه‌ای که از طریق لینک تولیدشده با هوش مصنوعی به آن رسیده‌اید، جای‌گذاری نکنید. این اطلاعات شامل گذرواژه‌ها، کدهای یک‌بارمصرف، شماره کارت و شماره‌های شناسایی می‌شود. اگر دستیار شما را برای ورود یا پرداخت به جایی هدایت می‌کند، خودتان به آنجا بروید و از همان نشست استفاده کنید.
  • در ابزارهای هوش مصنوعی «عامل‌محور» این موضوع را دوچندان مهم بدانید — ابزارهایی که فقط یک لینک پیشنهاد نمی‌کنند، بلکه می‌توانند وب‌گردی کنند، فرم‌ها را پر کنند یا از طرف شما اقداماتی انجام دهند. اگر یک عامل بدون اینکه ابتدا مقصد را به شما نشان دهد، محل رفتن و چیزی را که باید ارسال شود انتخاب می‌کند، از آن بخواهید URL دقیق را پیش از ادامه نشان دهد، یا خودتان این مرحله را به‌صورت دستی انجام دهید.

تغییر زیربنایی

دلیل اینکه این موضوع به عادت جداگانه‌ای نیاز دارد، نه اینکه صرفاً در توصیه‌های معمول مقابله با فیشینگ ادغام شود، این است که منبع لینک نامعتبر تغییر کرده است. یک ایمیل فیشینگ با نیتی آشکار می‌رسد — کسی تلاش می‌کند شما را فریب دهد. یک دستیار هوش مصنوعی در تلاش است به شما کمک کند و با این حال ممکن است شما را به مسیر اشتباه بکشاند؛ یا به دلیل خطای خودش، یا چون مهاجمی مشخصاً برای جایی که ترافیک هوش مصنوعی معمولاً به آن می‌رسد، تله‌ای گذاشته است. وقتی منبع مفید به نظر می‌رسد نه خصمانه، معمولاً گارد شما پایین می‌آید. فارغ از اینکه لینک چگونه به دستتان رسیده، مرحله بررسی را حفظ کنید: اگر قرار است گذرواژه، پرداخت یا کدی را دریافت کند، پیش از وارد کردن هر چیزی، دامنه را خودتان تأیید کنید.