Kybernetická bezpečnost

Může AI vytvořit více přesvědčivý phishingový e-mail než lidé?

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Přirozené zpracování jazyka a pokročilé překladové schopnosti dělají generativní AI nepostradatelným nástrojem pro hackery. AI generované phishingové e-maily nemusí být však více nebezpečné než lidsky vytvořený podvodný obsah. Co by měli uživatelé a bezpečnostní experti vědět o roli AI v phishingu a kybernetických útocích?

Jak AI vytváří phishingové e-maily

Hlášený phishingový obsah stoupl o 61% z roku 2021 na rok 2022. Od zlomyslných URL až po e-mailové podvody se phishing stává stále více rozšířeným každý rok. AI je nejnovějším nástrojem, který hackeři přijímají pro zlepšení phishingových kampaní. Zatímco přirozené zpracování jazyka AI je prospěšné, hackeři jej mohou využít k vytvoření více účinného phishingového obsahu.

Dostupnost platforem AI jako služby, jako je ChatGPT, usnadňuje každému generovat obsah. Hacker by mohl ukázat velkému jazykovému modelu AI tisíce příkladů legálních e-mailů a poté jej požádat, aby vytvořil originální e-maily na základě těch. Přirozené zpracování jazyka (NLP) umožňuje AI pochopit a重新 vytvořit realistický psaný obsah — dokonalý nástroj pro phishingové útoky.

Ideálně AI generuje originální e-mail, který napodobuje lidsky psaný e-mail. Hacker by mohl požádat AI, aby přizpůsobil zprávu tak, aby zahrnovala detaily o konkrétní společnosti, osobě nebo místě. AI může dokonce přeložit zprávu do jiného jazyka. Hackeři mohou účinně vytvářet zcela originální, personalizované phishingové e-maily za pouhé okamžiky, což jim umožňuje odvrátit se od recyklace jednoho zlomyslného e-mailu mezi mnoha cíli.

Jsou AI generované phishingové e-maily účinné?

Možnosti AI poháněného phishingu mohou znít zastrašujícím, ale jsou více nebezpečné než lidsky vytvořený phishingový obsah? Výhody AI generovaných phishingových e-mailů se hlavně týkají více efektivní workflow pro hackery.

Rané výzkumy ukázaly, že AI generované phishingové e-maily jsou přibližně stejně přesvědčivé jako lidsky vytvořené phishingové e-maily. Hackeři jsou také omezeni ve svém přístupu k platformám AI jako službě. Většina velkých vývojářů — včetně OpenAI — má bezpečnostní opatření, aby zabránila nelegálnímu použití modelů AI.

Hlavní výhody AI pro phishingové hackery jsou efektivita a jazyk. Používání AI k generování podvodných e-mailů je rychlejší než ruční psaní, což umožňuje hackerům vytvářet větší variaci phishingových e-mailů. Kromě toho mohou cílit na oběti kdekoliv na světě, díky snadno dostupným překladovým nástrojům AI s funkcemi NLP.

Takže AI generované phishingové e-maily zvyšují riziko phishingových útoků, ale nemusí být nutně více přesvědčivé než lidsky vytvořený obsah.

Jak se bránit proti AI generovanému phishingu

AI je prospěšný nástroj pro hackery, ale není nezranitelný. Bezpečnostní technologie a uživatelé mohou také zlepšit své obranné strategie, jakmile se phishingové útoky stanou chytřejšími. Uživatelé by měli začít tím, že zůstanou aktuální o varovných signálech phishingového obsahu, protože tyto zůstanou relevantní i u AI generovaných e-mailů.

Zatímco může být obtížnější detekovat phishingové e-maily na první pohled, určitá bezpečnostní opatření mohou minimalizovat nebo eliminovat potenciál poškození. Kromě toho nové detekční technologie mohou odhalit jak AI, tak lidsky psané zlomyslné e-maily.

Přepnout na cloudové úložiště

Přepnutí na cloudové úložiště je skvělým způsobem, jak minimalizovat hrozbu phishingových e-mailů a kybernetických útoků. Izolovaná povaha konvenčního úložiště dat jej činí vysoce zranitelným vůči zneužití hackery. Vše, co potřebuje hacker, je získat kontrolu nad jedním pevným diskem nebo serverem, a může držet všechny údaje někoho za rukojmí.

Cloudové úložiště se této hrozby zbavuje. Protože data nejsou vázaná na konkrétní zařízení, je mnohem obtížnější pro hackery smazat nebo poškodit jakékoli informace. Cloudová kybernetická bezpečnost může také zlepšit odolnost vůči pokusům o hacking.

Například uživatelé mohou implementovat automatizované zranitelnostní skenování, aby nalézali slabá místa ve své cloudové bezpečnosti. To je skvělé pro prevenci hackerů, aby použili zadní dveře nebo ukradené přihlašovací údaje k přístupu k datům v cloudu. I když se jim to podaří, bude pro ně obtížné plně kontrolovat jakákoli data, protože cloudové úložiště je tak rozptýlené.

Vytvořit DIY ověřovací systém

Jedním z DIY řešení, které může pomoci odrazovat phishingové zprávy jakéhokoli druhu, je zavedení kódového systému mezi důvěryhodnými korespondenty. To by mohlo zahrnovat lidi, jako jsou členové rodiny, přátelé a kolegové. Každý čas, kdy ti v skupiny e-mailem komunikují, mohli by napsat konkrétní kódový výraz, aby ověřili, že zpráva skutečně pochází od nich.

Tento kódový systém nemusí být příliš složitý. Nápad je prostě přidat faktor do e-mailů, který by hacker nebo AI nemohli spolehlivě znát předem. Učinění kódového výrazu něčím neobvyklým, aby se snížilo riziko, že by se často objevoval v e-mailech AI.

Například kód by mohl být názvem fiktivního sídla, jako je „Agloe, New York“. Fiktivní sídla jsou nepravděpodobná, že by se často objevovala v e-mailech, protože jsou fiktivními místy, která jsou jednoduše přidána do map pro copyrightové účely.

Použít AI detekci phishingu

Hackeři nejsou jediní, kdo využívá AI k inovacím svých metod. Uživatelé a bezpečnostní experti mohou také využít AI modely k detekci phishingového obsahu, ať už jej vytvořil člověk nebo AI.

Například vývojáři mohou použít strojové učení, aby monitorovali a sledovali přirozené komunikační vzorce legitimitních e-mailových korespondentů. Pokud by AI mohlo rychle naučit individuální komunikační styl, mohlo by rozpoznat falešné e-maily, které se neshodují. To platí bez ohledu na to, zda e-mail napsal člověk nebo AI.

Jednou z největších výhod AI poháněného phishingu je také jeho velká slabina. Hackeři mohou účinně vytvářet přesvědčivé falešné e-maily s AI, ale komunikační styl těchto e-mailů nemůže být účinně personalizován. Hacker obvykle nemá technické znalosti nebo zdroje, aby trénoval AI, aby přesně napodobila konkrétní osobu. Detekční AI modely pro phishing mohou využít tuto slabinu k ochraně uživatelů.

Pochopení rizika AI poháněného phishingu

AI může být cenným nástrojem pro hackery při vytváření phishingových e-mailů. Nicméně AI generované e-maily nejsou nutně více přesvědčivé než lidsky vytvořený phishingový obsah. Hlavní varovné signály phishingu — jako jsou naléhavé výzvy k akci — zůstávají relevantní bez ohledu na to, kdo nebo co vytváří phishingový e-mail. Uživatelé a bezpečnostní experti mohou přijmout inovativní techniky a technologie, aby chránili svá data před AI poháněnými phishingovými kampaněmi.

Zac Amos je technický spisovatel, který se zaměřuje na umělou inteligenci. Je také editorem funkcí na ReHack, kde můžete číst více jeho práce.