Vordenker

Ein Wettlauf um künstliche Intelligenz: Warum die Verbrauchersicherheit eine Echtzeit-Verteidigung erfordert

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Wenn ein Betrüger ein Large Language Model (LLM) nutzen kann, um in einer Stunde eine Million perfekte und einzigartige Phishing-E-Mails zu generieren, warum kämpfen wir dann immer noch mit menschlichem Tempo und Signaturen?

Der Aufstieg der generativen künstlichen Intelligenz ist keine abstrakte Bedrohung mehr, sondern eine unbestreitbare Realität, die von organisierten Cyberkriminellen genutzt wird, um die soziale Ingenieurskunst zu automatisieren und zu perfektionieren. Für den Verbraucher hat sich dieser Wandel finanziell als verheerend erwiesen: die US-amerikanische Federal Trade Commission (FTC) berichtete, dass die Verbraucherverluste durch Betrügereien im Jahr 2024 auf über 12,5 Milliarden US-Dollar angestiegen sind, ein Anstieg von 25 % im Vergleich zu 2023. Diese atemberaubende Zahl bestätigt eine beunruhigende neue Ära, in der traditionelle, menschliche Sicherheitsmaßnahmen gegenüber AI-getriebenen Bedrohungen versagen.

Die Sophistikation dieser neuen Betrügereien erfordert eine neue Strategie. Wir müssen über das reaktive Modell der Sicherheit hinausgehen, das auf Signaturen und einfachen Schlüsselwörtern basiert, und stattdessen das gleiche Echtzeit-Verhalten und die künstliche Intelligenz nutzen, die bereits unsere kritischsten digitalen Infrastrukturen schützen.

Die neue Realität von AI-getriebenen Betrügereien

Die generative künstliche Intelligenz hat die Hürde für Cyberkriminalität gesenkt und gleichzeitig die Glaubwürdigkeit von schädlichen Inhalten erhöht. Betrüger können jetzt hyper-personalisierte, hochvolumige Kampagnen durchführen, die vertrauenswürdige Personen und Institutionen perfekt imitieren.

Die bemerkenswertesten Beispiele für diese Eskalation sind:

Deepfake-Impersonation und Voice-Cloning

Der klassische Betrüger, der vorgibt, ein geliebter Mensch in Not oder ein hochrangiger Executive zu sein, wurde durch AI perfektioniert.

  • CEO- und Executive-Deepfakes: In hochkarätigen Unternehmensbetrügereien wurden Deepfake-Videos und -Audios verwendet, um Senior-Executive während Videokonferenzen zu imitieren, und haben Finanzbeamte dazu veranlasst, Millionen-Dollar-Überweisungen zu autorisieren. Durch das Training eines AI-Modells auf einem kurzen Clip der Stimme oder eines öffentlichen Videos eines Executive können Kriminelle nahezu perfekte Echtzeit-Audio- und Videoinhalte erstellen, die die Opfer am meisten vertrauen: ihre Augen und Ohren.
  • Deepfake-Crypto-Betrügereien: Auf Verbraucherplattformen werden Deepfakes von Celebrities wie Elon Musk häufig in “doppeltes-Bitcoin”-Betrügereien verwendet. Das Deepfake-Video, oft live auf einer kompromittierten Plattform gestreamt, zeigt den Celebrity, der eine betrügerische Crypto-Verlosung “bewirbt”, was zu erheblichen Verlusten im Millionenbereich geführt hat. Diese Deepfakes sind so überzeugend, dass sie Opfer durch das Aufrechterhalten von Augenkontakt während der Ansprache täuschen.

Hyper-personalisierte Konversations-Phishing

Die generative künstliche Intelligenz hat die klassischen Anzeichen des “Nigerian-Prince”-Betrügers eliminiert: die schlechte Grammatik, die fremden Phrasen und die allgemeinen Anredeformen.

  • Polymorphes Phishing im großen Maßstab: Angreifer nutzen LLMs (einschließlich illegale wie FraudGPT), um öffentliche Daten, LinkedIn-Profile, Social-Media-Beiträge und Unternehmenswebseiten zu scannen, um ein detailliertes Dossier über ein Ziel zu erstellen. Das AI-Modell erstellt dann eine E-Mail, die den spezifischen Ton und die Vokabular eines Kollegen oder Vorgesetzten imitiert und reale Projekte oder gemeinsame Kontakte erwähnt. Dies wird oft als polymorphes Phishing bezeichnet, da das AI-Modell Millionen von leicht variierten, einzigartigen und kontextuell perfekten E-Mails generieren kann, was sie für traditionelle, signature-basierte E-Mail-Filter fast unmöglich zu erkennen macht.
  • AI-getriebene Romance-Betrügereien (Pig Butchering): Die Verwendung von AI-Chatbots ermöglicht es Betrügern, gleichzeitig Hunderte von gefälschten Dating-Profilen zu verwalten. Das AI-Modell führt nuancierte, emotional manipulative Gespräche über lange Zeiträume, um Vertrauen aufzubauen, eine Technik, die als “Pig Butchering” bekannt ist. Die perfekte Kommunikation und die Fähigkeit, Sprachlücken zu überbrücken, ermöglichen es Betrügern, Opfer viel tiefer zu involvieren, bevor sie das Gespräch auf betrügerische Investitionsschemata lenken, was zu einigen der größten durchschnittlichen finanziellen Verluste pro Opfer führt.

Die tödliche Schwäche traditioneller Sicherheit

Der Grund, warum diese AI-getriebenen Betrügereien so erfolgreich sind, liegt darin, dass traditionelle Cybersicherheitsmaßnahmen nicht für eine Umgebung mit hoher Geschwindigkeit und geringer Volumen konzipiert waren. Sie basieren auf einer Reihe veralteter Annahmen:

1. Abhängigkeit von Signaturen und bekannten Bedrohungen

Traditionelle Anti-Viren- und Sicherheitssoftware basieren auf einer Datenbank bekannter Bedrohungen oder “Signaturen”. Wenn ein Angreifer AI nutzt, um eine brandneue, einzigartige E-Mail zu generieren, ein neues Malware-Variant oder ein noch nie gesehenes Deepfake-Video, hat das Sicherheitssystem keine vorherige Signatur, um es zu erkennen. Bis eine neue Signatur erstellt und verteilt wird, hat der Betrug bereits seine nächste polymorphe Variante erreicht. Dieses reaktive Modell ist einfach zu langsam für das Tempo der generativen künstlichen Intelligenz.

2. Mangel an verhaltens- und kontextbezogener Wahrnehmung

Viele Legacy-Systeme behandeln Sicherheit als isolierte, transaktionale Überprüfung. Zum Beispiel kann ein einfacher Filter prüfen, ob eine E-Mail das Wort “Rechnung” oder “dringend” enthält. AI-getriebene soziale Ingenieurskunst ist erfolgreich, weil sie sich auf Verhalten und nicht nur auf Schlüsselwörter konzentriert. Eine sophisticatede Phishing-E-Mail sieht legitim aus, und ein Deepfake-Video sieht und klingt wie die Person, die es vorgibt zu sein. Traditionelle Tools haben keine Möglichkeit, ein verhaltensbezogenes Baseline für einen Benutzer oder ein Netzwerk zu etablieren, was “normal” ist und daher können sie keine subtilen, anomalen Verhaltensweisen erkennen, die auf einen Betrug hindeuten.

3. Menschlicher Fehler als primärer Schwachpunkt

Die letzte Verteidigung in traditioneller Sicherheit ist oft der menschliche Benutzer, der genau das ist, was der soziale Ingenieurskunst-Aspekt des AI-Betrugs ausnutzt. Die Schulung von Benutzern, um einen Betrug zu erkennen, ist eine wirksame Abschreckung, aber es ist kein Erkennungssystem. Wenn ein Deepfake, der genau wie ihr Kind klingt, um Hilfe ruft, oder eine grammatisch perfekte E-Mail, die von ihrem CEO zu stammen scheint, erscheint, ist menschliche Schulung kein Match für die emotionale und kontextuelle Manipulation, die durch AI erzeugt wird.

Die proaktive Alternative: Echtzeit-AI-getriebene Bedrohungserkennung

Die Lösung besteht darin, AI mit AI zu bekämpfen. Genau wie generative künstliche Intelligenz in den Angriffsprozess integriert wurde, werden Echtzeit-Machine-Learning-Modelle bereits in wichtige Verbraucher- und Unternehmensplattformen integriert, um verhaltensbezogene Anomalien proaktiv zu erkennen. Diese eingebettete, Echtzeit-Verteidigung bietet den Blueprint für die nächste Generation von Verbrauchersicherheit.

Große Unternehmen und Plattformen nutzen diese AI-getriebenen Modelle, um:

  • Finanzbetrugs-Erkennung: Große Finanzinstitute nutzen AI-gesteuerte Verhaltensanalyse, um Anmeldeverhaltensweisen, Transaktionsanomalien und Gerätefingerabdrücke in Echtzeit zu überwachen. Wenn ein Benutzer plötzlich eine große, untypische Überweisung von einem neuen, nicht registrierten Gerät oder Standort initiiert, flaggt das AI-Modell die Anomalie für eine sofortige Überprüfung, oft bevor Geld verloren geht.
  • E-Mail- und Inhalt-Filterung: Google’s Gmail zum Beispiel verarbeitet und blockiert Millionen von Phishing-E-Mails täglich, indem es Machine-Learning-Modelle nutzt, um den Inhalt von Nachrichten, die Absenderhistorie und sogar den Schreibstil zu analysieren. Diese Modelle basieren nicht auf Signaturen; sie lernen, wie eine legitime E-Mail aussieht und klingt, was sie sehr effektiv macht, um subtile, kontextspezifische Phishing-Versuche zu erkennen.
  • Social-Media-Inhalt-Moderation: Plattformen wie Meta nutzen Natural Language Processing (NLP) und Machine Learning, um schädlichen Inhalt und gefälschte Konten in Echtzeit zu erkennen und zu reagieren, und gehen über einfache Schlüsselwortsuchen hinaus, um den Kontext und die Absicht der Kommunikation zu verstehen.

Der gemeinsame Faden in diesen Beispielen ist der Übergang von einer passiven, signature-basierten Verteidigung zu einer aktiven, Echtzeit-Verhaltensanalyse. Dies ist die kritische fehlende Schicht für den allgemeinen Verbraucher und die Familien-Ökosysteme, die immer noch überwiegend auf veraltete Tools angewiesen sind.

Die Lösung besteht nicht darin, einen weiteren digitalen Riegel nach dem Einbruch zu installieren. Es ist das integrierte Alarmsystem, das den Klang der eigenen Schritte lernt. Es wird aus intelligenter Sicherheit stammen; Systemen, die Echtzeit-AI nutzen, um eine “normale” Basis für Benutzerverhalten, Kommunikationsmuster und digitale Interaktionen zu etablieren. Dies ist die einzige Möglichkeit, die subtilen, aber wichtigen Anomalien zu erkennen, die durch Deepfake-Impersonation oder hyper-personalisierte Phishing-Versuche erzeugt werden, bevor ein Betrug gelingt. Durch die Einbettung von AI für kontinuierliche, Echtzeit-Analyse können wir endlich eine Verbrauchersicherheit aufbauen, die der beunruhigenden neuen Sophistikation von AI-getriebenen Angriffen gewachsen ist.

Ron Kerbs ist der Gründer und CEO von Kidas. Er hält einen MSc in Informationssystem-Engineering und Maschinellem Lernen von der Technion, Israel Institute of Technology, einen MBA von der Wharton School of Business und einen MA in Global Studies vom Lauder Institute der University of Pennsylvania. Ron war ein früher Venture-Capital-Investor und zuvor R&D-Manager, der Teams leitete, um Big-Data- und maschinell-lernbasierte Lösungen für die nationale Sicherheit zu entwickeln.