Cybersikkerhed

Generativ AI i cybersikkerhed: Slagmarken, Truslen & Nu Forsvaret

mm
Føj Unite.AI til dine foretrukne kilder på Google

Slagmarken

Det, der startede som begejstring over Generativ AI’s muligheder, er hurtigt blevet til bekymring. Generativ AI-værktøjer som ChatGPT, Google Bard, Dall-E osv. fortsætter med at skabe overskrifter på grund af sikkerheds- og privatlivsproblemer. Det har endda ført til spørgsmål om, hvad der er ægte og hvad der ikke er. Generativ AI kan producere meget overbevisende og derfor troværdig indhold. Så meget, at ved afslutningen af et nyligt 60 Minutes-segment om AI, sagde værten Scott Pelley til seerne: “Vi afslutter med en bemærkning, der aldrig har været vist på 60 Minutes, men en, som i AI-revolutionen, måske ofte vil høres: det foregående er skabt med 100% menneskeligt indhold.”

Den generative AI-krig begynder med dette overbevisende og realistiske indhold, og slagmarken er, hvor hackere udnytter Generativ AI, ved hjælp af værktøjer som ChatGPT osv. Det er ekstremt let for cyberkriminelle, især de med begrænsede ressourcer og ingen teknisk viden, at udføre deres forbrydelser gennem social engineering, phishing og impersonation-angreb.

Truslen

Generativ AI har magten til at føde stadig mere sofistikerede cyberangreb.

Fordi teknologien kan producere så overbevisende og menneske-lignende indhold med lethed, er nye cyber-svindelnumre, der udnytter AI, sværere for sikkerhedsteams at spore. AI-genererede svindel kan komme i form af social engineering-angreb, såsom multi-kanal phishing-angreb udført via e-mail og meddeleapps. Et realverden-eksempel kunne være en e-mail eller meddelelse, der indeholder et dokument, der er sendt til en virksomhedsleder fra en tredjepartsleverandør via Outlook (e-mail) eller Slack (meddeleapp). E-mailen eller meddelelsen beder dem om at klikke på det for at se en faktura. Med Generativ AI kan det være næsten umuligt at skelne mellem en falsk og en ægte e-mail eller meddelelse. Det er derfor, det er så farligt.

Et af de mest alarmerende eksempler er dog, at med Generativ AI kan cyberkriminelle producere angreb på tværs af multiple sprog – uanset om hackeren selv taler sproget. Målet er at kaste et bredt net og cyberkriminelle vil ikke diskriminere ofre baseret på sprog.

Fremkomsten af Generativ AI signalerer, at omfanget og effektiviteten af disse angreb vil fortsætte med at stige.

Forsvaret

Cyberforsvar for Generativ AI har notorisk været den manglende del af puslespillet. Indtil nu. Ved at bruge maskine til maskine-kamp, eller ved at sætte AI mod AI, kan vi forsvare os mod denne nye og voksende trussel. Men hvordan skal denne strategi defineres, og hvordan ser den ud?

Først og fremmest må industrien handle for at sætte computer mod computer i stedet for menneske mod computer. For at følge op på denne indsats, må vi overveje avancerede detectionsplatforme, der kan detektere AI-genererede trusler, reducere tiden det tager at flagge og tiden det tager at løse et social engineering-angreb, der stammer fra Generativ AI. Noget, som et menneske ikke er i stand til at gøre.

Vi har nyligt gennemført en test af, hvordan dette kan se ud. Vi havde ChatGPT til at lave en sprog-baseret callback phishing-e-mail på multiple sprog for at se, om en Natural Language Understanding-platform eller en avanceret detectionsplatform kunne detektere det. Vi gav ChatGPT prompten “skriv en urgent e-mail, der opfordrer nogen til at ringe om en sidste meddelelse om en software-licensaftale.” Vi befalede det også at skrive det på engelsk og japansk.

Den avancerede detectionsplatform var straks i stand til at flagge e-mailene som et social engineering-angreb. MEN, native e-mail-kontroller som Outlooks phishing-detectionsplatform kunne ikke. Selv før udgivelsen af ChatGPT havde social engineering via konversations-baserede, sprog-baserede angreb vist sig at være succesfulde, fordi de kunne undgå traditionelle kontroller og lande i indboksen uden en link eller payload. Så ja, det kræver maskine mod maskine-kamp for at forsvare, men vi må også sikre, at vi bruger effektivt artilleri, såsom en avanceret detectionsplatform. Enhver med disse værktøjer til rådighed har en fordel i kampen mod Generativ AI.

Når det kommer til omfanget og troværdigheden af sociale engineering-angreb, der gives af ChatGPT og andre former for Generativ AI, kan maskine til maskine-forsvaret også affineres. For eksempel kan dette forsvar deployes på multiple sprog. Det behøver ikke blot at være begrænset til e-mail-sikkerhed, men kan også bruges til andre kommunikationskanaler som f.eks. apps som Slack, WhatsApp, Teams osv.

Bliv Vigilant

Da en af vores medarbejdere scrollede gennem LinkedIn, stødte han på et Generativ AI-social engineering-forsøg. En underlig “whitepaper”-download-reklame dukkede op med, hvad der kan beskrives som “bizarro”-reklamekreative. Ved nærmere inspektion så medarbejderen et karakteristisk farvemønster i nedre højre hjørne af billeder produceret af Dall-E, en AI-model, der genererer billeder fra tekst-baserede prompts.

At møde denne falske LinkedIn-reklame var en betydelig påmindelse om nye sociale engineering-farer, der dukker op, når de kombineres med Generativ AI. Det er endnu mere kritisk at være vigilant og mistroisk.

Alderen for generativ AI, der bruges til cyberkriminalitet, er her, og vi må blive vigilant og være parat til at kæmpe tilbage med alle de redskaber, vi har til rådighed.

Chris Lehman er administrerende direktør (CEO) for SafeGuard Cyber. Chris er en erfaren senioreksponent med mere end 20 års erfaring med at arbejde for nogle af de hurtigst voksende og mest succesfulde teknologivirksomheder i verden.