Ciberseguridad
Inteligencia Artificial Generativa en Ciberseguridad: El Campo de Batalla, La Amenaza y Ahora La Defensa

El Campo de Batalla
Lo que comenzó como emoción por las capacidades de la Inteligencia Artificial Generativa se ha convertido rápidamente en preocupación. Las herramientas de Inteligencia Artificial Generativa como ChatGPT, Google Bard, Dall-E, etc. siguen siendo noticia debido a problemas de seguridad y privacidad. Incluso está llevando a cuestionar qué es real y qué no. La Inteligencia Artificial Generativa puede producir contenido muy plausible y convincente. Tan convincente que al final de un reciente segmento de 60 Minutes sobre la IA, el presentador Scott Pelley dejó a los espectadores con esta declaración: “Terminaremos con una nota que nunca ha aparecido en 60 Minutes, pero que, en la revolución de la IA, es posible que escuchen con frecuencia: lo anterior fue creado con un 100% de contenido humano”.
La guerra cibernética de la Inteligencia Artificial Generativa comienza con este contenido convincente y realista, y el campo de batalla es donde los hackers están aprovechando la Inteligencia Artificial Generativa, utilizando herramientas como ChatGPT, etc. Es extremadamente fácil para los ciberdelincuentes, especialmente aquellos con recursos limitados y sin conocimientos técnicos, llevar a cabo sus crímenes a través de ataques de ingeniería social, phishing y suplantación de identidad.
La Amenaza
La Inteligencia Artificial Generativa tiene el poder de alimentar ataques cibernéticos cada vez más sofisticados.
Debido a que la tecnología puede producir contenido convincente y similar al humano con facilidad, los nuevos estafas cibernéticas que aprovechan la IA son más difíciles de detectar para los equipos de seguridad. Los estafas generados por la IA pueden tomar la forma de ataques de ingeniería social, como ataques de phishing multicanal realizados a través de correo electrónico y aplicaciones de mensajería. Un ejemplo del mundo real podría ser un correo electrónico o mensaje que contiene un documento que se envía a un ejecutivo corporativo de un proveedor de terceros a través de Outlook (correo electrónico) o Slack (aplicación de mensajería). El correo electrónico o mensaje dirige al ejecutivo a hacer clic en él para ver una factura. Con la Inteligencia Artificial Generativa, puede ser casi imposible distinguir entre un correo electrónico o mensaje falso y uno real. Lo que lo hace tan peligroso.
Uno de los ejemplos más alarmantes, sin embargo, es que con la Inteligencia Artificial Generativa, los ciberdelincuentes pueden producir ataques en múltiples idiomas, independientemente de si el hacker habla o no el idioma. El objetivo es lanzar una red amplia y los ciberdelincuentes no discriminarán a las víctimas en función del idioma.
El avance de la Inteligencia Artificial Generativa señala que la escala y la eficiencia de estos ataques seguirán aumentando.
La Defensa
La defensa cibernética para la Inteligencia Artificial Generativa ha sido notoriamente la pieza que faltaba en el rompecabezas. Hasta ahora. Al utilizar la lucha máquina contra máquina, o enfrentar la IA contra la IA, podemos defender contra esta nueva y creciente amenaza. Pero, ¿cómo debería definirse esta estrategia y cómo se ve?
Primero, la industria debe actuar para enfrentar la computadora contra la computadora en lugar de humano contra computadora. Para seguir adelante con este esfuerzo, debemos considerar plataformas de detección avanzadas que puedan detectar amenazas generadas por la IA, reducir el tiempo que se tarda en marcar y el tiempo que se tarda en resolver un ataque de ingeniería social que se originó en la Inteligencia Artificial Generativa. Algo que un ser humano no puede hacer.
Recientemente realizamos una prueba de cómo se puede ver esto. Hicimos que ChatGPT creara un correo electrónico de phishing de devolución de lenguaje en múltiples idiomas para ver si una plataforma de comprensión del lenguaje natural o una plataforma de detección avanzada podría detectarlo. Le dimos a ChatGPT la orden de “escribir un correo electrónico urgente que inste a alguien a llamar sobre un aviso final de un acuerdo de licencia de software”. También le ordenamos que lo escribiera en inglés y japonés.
La plataforma de detección avanzada pudo detectar los correos electrónicos como un ataque de ingeniería social de inmediato. PERO, los controles de correo electrónico nativos, como la plataforma de detección de phishing de Outlook, no pudieron. Incluso antes del lanzamiento de ChatGPT, los ataques de ingeniería social realizados a través de ataques conversacionales y basados en el lenguaje demostraron ser exitosos porque podían esquivar los controles tradicionales, aterrizando en las bandejas de entrada sin enlaces ni cargas útiles. Así que sí, se necesita una lucha máquina contra máquina para defender, pero también debemos asegurarnos de que estemos utilizando artillería efectiva, como una plataforma de detección avanzada. Cualquiera que tenga estas herramientas a su disposición tiene una ventaja en la lucha contra la Inteligencia Artificial Generativa.
Cuando se trata de la escala y la plausibilidad de los ataques de ingeniería social permitidos por ChatGPT y otras formas de Inteligencia Artificial Generativa, la defensa máquina contra máquina también se puede refinar. Por ejemplo, esta defensa se puede desplegar en múltiples idiomas. También no se limita solo a la seguridad del correo electrónico, sino que se puede utilizar para otros canales de comunicación, como aplicaciones como Slack, WhatsApp, Teams, etc.
Permanezca Vigilante
Al navegar por LinkedIn, uno de nuestros empleados se encontró con un intento de ingeniería social de la Inteligencia Artificial Generativa. Apareció un anuncio de descarga de “libro blanco” con lo que solo se puede describir generosamente como “creativa publicitaria extraña”. Al examinarlo más de cerca, el empleado vio un patrón de color característico en la esquina inferior derecha estampado en las imágenes producidas por Dall-E, un modelo de IA que genera imágenes a partir de prompts de texto.
Encontrar este anuncio falso de LinkedIn fue un recordatorio significativo de los nuevos peligros de la ingeniería social que ahora aparecen cuando se combina con la Inteligencia Artificial Generativa. Es más crítico que nunca ser vigilante y sospechoso.
La era de la Inteligencia Artificial Generativa utilizada para el cibercrimen ha llegado, y debemos permanecer vigilantes y preparados para luchar con todas las herramientas a nuestro alcance.












