Ciberseguridad
¿Puede el AI escribir un correo electrónico de phishing más convincente que los humanos?

El procesamiento del lenguaje natural y las capacidades de traducción avanzadas hacen que el AI generativo sea una herramienta invaluable para los hackers. Los correos electrónicos de phishing generados por AI pueden no ser más peligrosos que el contenido de estafa generado por humanos. ¿Qué deben saber los usuarios y los profesionales de la seguridad sobre el papel del AI en el phishing y los ciberataques?
¿Cómo escribe el AI correos electrónicos de phishing
El contenido de phishing reportado aumentó un 61% de 2021 a 2022. Desde URLs maliciosas hasta estafas por correo electrónico, el phishing se está volviendo cada vez más prevalente cada año. El AI es la última herramienta que los hackers están adoptando para avanzar en las campañas de phishing. Si bien el procesamiento del lenguaje natural del AI es beneficioso, los hackers pueden aprovecharlo para crear contenido de phishing más efectivo.
La disponibilidad de plataformas de AI como servicio, como ChatGPT, hace que sea más fácil que nunca para cualquier persona generar contenido. Un hacker podría mostrar a un modelo de lenguaje grande de AI miles de ejemplos de correos electrónicos legítimos, y luego pedirle que cree correos electrónicos originales basados en esos. El procesamiento del lenguaje natural (NLP) permite que el AI comprenda y recreé contenido escrito realista, una herramienta perfecta en los ataques de phishing.
Idealmente, el AI genera un correo electrónico original que imita un correo electrónico escrito por un humano. El hacker puede pedirle que personalice el mensaje para incluir detalles sobre una empresa, persona o lugar en particular. El AI incluso puede traducir el mensaje a un idioma diferente. Los hackers pueden crear efectivamente correos electrónicos de phishing personalizados y originales en apenas momentos, lo que les permite pivotar lejos de reciclar un solo correo electrónico malicioso entre muchos objetivos.
¿Son efectivos los correos electrónicos de phishing generados por AI?
Las posibilidades del phishing impulsado por AI pueden sonar intimidantes, pero ¿son más peligrosos que el contenido de phishing creado por humanos? Las ventajas de los correos electrónicos de phishing generados por AI se reducen principalmente a flujos de trabajo más eficientes para los hackers.
Estudios de investigación tempranos han demostrado que los correos electrónicos de phishing generados por AI son aproximadamente igual de convincentes que los correos electrónicos de phishing generados por humanos. Los hackers también están limitados en su acceso a plataformas de AI como servicio. La mayoría de los grandes desarrolladores, incluyendo OpenAI, tienen salvaguardas para prevenir aplicaciones ilegales de modelos de AI.
Las principales ventajas del AI para los hackers de phishing son la eficiencia y el lenguaje. Utilizar el AI para generar correos electrónicos de estafa es más rápido que escribirlos manualmente, lo que permite a los hackers crear una mayor variedad de correos electrónicos de phishing. Además, pueden dirigirse a víctimas en cualquier parte del mundo, gracias a herramientas de traducción de AI fácilmente accesibles con capacidades de NLP.
Así, los correos electrónicos de phishing generados por AI aumentan el riesgo de ataques de phishing, pero pueden no ser necesariamente más convincentes que el contenido de phishing generado por humanos.
¿Cómo defenderse contra el phishing generado por AI
El AI es una herramienta útil para los hackers, pero no es infalible. La tecnología de seguridad y los usuarios también pueden avanzar en sus estrategias de defensa a medida que los ataques de phishing se vuelven más inteligentes. Los usuarios deben comenzar por mantenerse actualizados sobre las señales de alerta del contenido de phishing, ya que estas seguirán siendo relevantes incluso con correos electrónicos generados por AI.
Si bien puede ser más difícil detectar correos electrónicos de phishing a simple vista, ciertos pasos de seguridad pueden minimizar o eliminar el potencial de daño del phishing. Además, nuevas tecnologías de detección pueden detectar tanto correos electrónicos maliciosos escritos por humanos como por AI.
Cambiar a almacenamiento en la nube
Cambiar a almacenamiento en la nube es una excelente manera de minimizar la amenaza de correos electrónicos de phishing y ciberataques. La naturaleza aislada del almacenamiento de datos convencional lo hace muy vulnerable a la explotación por parte de los hackers. Todo lo que un hacker necesita hacer es obtener el control de un disco duro o servidor, y pueden tomar como rehén toda la información de alguien.
El almacenamiento en la nube evita esta amenaza. Dado que los datos no están vinculados a ningún dispositivo en particular, es mucho más difícil para los hackers eliminar o dañar cualquier información. La ciberseguridad basada en la nube también puede mejorar la resistencia a los intentos de hacking.
Por ejemplo, los usuarios pueden implementar análisis de vulnerabilidades automatizados para encontrar debilidades en su seguridad en la nube. Esto es ideal para prevenir que los hackers utilicen puertas traseras o credenciales robadas para acceder a los datos en la nube. Incluso si lo hacen, les será difícil controlar completamente cualquier dato, ya que el almacenamiento en la nube está tan disperso.
Crear un sistema de verificación DIY
Una solución DIY para ayudar a disuadir los mensajes de phishing de cualquier tipo es establecer un sistema de código entre corresponsales de confianza. Esto podría incluir a personas como familiares, amigos y compañeros de trabajo. Cada vez que las personas en el grupo se envían correos electrónicos, podrían escribir una frase de código específica para verificar que el mensaje es realmente de ellos.
Este sistema de código no necesita ser demasiado complicado. La idea es simplemente agregar un factor a los correos electrónicos que un hacker o AI no podría conocer de antemano de manera fiable. Haga que la frase de código sea algo inusual para que sea poco probable que se encuentre comúnmente en los correos electrónicos de entrenamiento de un AI.
Por ejemplo, el código podría ser el nombre de un asentamiento fantasma, como “Agloe, Nueva York”. Los asentamientos fantasma son poco probable que aparezcan con frecuencia en los correos electrónicos, ya que son lugares ficticios simplemente agregados a los mapas para fines de derechos de autor.
Utilizar la detección de phishing de AI
Los hackers no son los únicos que utilizan el AI para innovar su metodología. Los usuarios y los profesionales de la seguridad también pueden aprovechar los modelos de AI para detectar el contenido de phishing, ya sea que lo escriba un humano o un AI.
Por ejemplo, los desarrolladores pueden utilizar el aprendizaje automático para monitorear y rastrear los patrones de comunicación naturales de los corresponsales de correo electrónico legítimos. Si el AI pudiera aprender rápidamente el estilo de comunicación único de una persona, podría reconocer correos electrónicos falsos que no coinciden. Esto se aplica independientemente de si un humano o un AI escribió el correo electrónico.
Una de las mayores fortalezas del phishing impulsado por AI también es un gran defecto. Los hackers pueden crear correos electrónicos falsos creíbles con el AI, pero el estilo de comunicación de esos correos electrónicos no puede personalizarse de manera eficiente. Un hacker generalmente no tiene la experiencia técnica o los recursos para entrenar a un AI para replicar con precisión el estilo de escritura de una persona en particular. Los modelos de detección de phishing de AI pueden aprovechar esta debilidad para defender a los usuarios.
Comprender el riesgo del phishing impulsado por AI
El AI puede ser una herramienta valiosa para los hackers al crear correos electrónicos de phishing. Sin embargo, los correos electrónicos generados por AI no son necesariamente más convincentes que el contenido de phishing generado por humanos. Las principales señales de alerta del phishing, como las llamadas urgentes a la acción, siguen siendo relevantes independientemente de quién o qué esté creando el correo electrónico de phishing. Los usuarios y los profesionales de la seguridad pueden adoptar técnicas y tecnologías innovadoras para proteger sus datos de las campañas de phishing impulsadas por AI.












