サイバーセキュリティ
フィッシングに対するAI: 攻撃者や防御者、どちらがより多く利益を得るのか?

サイバー犯罪が増加するにつれて、サイバーセキュリティ業界はそれに対抗するために最新の技術を取り入れる必要性が出てきました。人工知能(AI)は、サイバー攻撃を阻止するための最も役立つツールの1つになりました。しかし、攻撃者もそれを利用できます。最近のフィッシングの傾向は、両側の問題の良い例です。
フィッシングは、現在最も一般的なサイバー犯罪です。多くの企業がこの増加する脅威を認識してきたため、より多くの企業がそれを阻止するためのAIツールを導入しています。しかし、サイバー犯罪者もフィッシングにおけるAIの使用を増やしています。両側がこの技術をどのように利用しているか、そしてどちらがより多く利益を得ているかを見てみましょう。
フィッシングに対するAIの役割
フィッシング攻撃は、人間の自然な好奇心と恐怖を利用します。この社会工学が非常に効果的であるため、それに対抗する最も良い方法の1つは、そもそもそれを見ないようにすることです。そのためにはAIが必要です。
フィッシング対策のAIツールは、通常、高度なメールフィルタの形式で提供されます。これらのプログラムは、受信メッセージをフィッシングの兆候を探してスキャンし、疑わしいメールを自動的にジャンクフォルダに送信します。新しいソリューションの一部は、フィッシングメールを99.9%の精度で検出できます。実際の例に基づいてスキャムメッセージのさまざまなバージョンを生成してそれらをトレーニングし、バリエーションを検出するようにそれらをトレーニングします。
セキュリティ研究者がより多くのフィッシングメールを検出すると、それらのモデルにさらに多くのデータを提供できます。これにより、それらをさらに正確にします。AIの継続的な学習機能も、誤検知を減らすためにモデルを改良するのに役立ちます。
AIは、悪意のあるリンクをクリックしたときにフィッシング攻撃を阻止するのにも役立ちます。自動監視ソフトウェアは、正常な動作の基準を設定して、他の人によってアカウントが使用されたときに発生する可能性のある異常を検出できます。次に、プロファイルをロックダウンしてセキュリティチームに警告を送信することができます。攻撃者が多大な被害を与える前にです。
フィッシングにおけるAIの使用
フィッシング攻撃を阻止するためのAIの可能性は印象的ですが、フィッシングメールを生成するための強力なツールでもあります。ChatGPTのような生成的なAIがよりアクセスしやすくなったため、フィッシング攻撃がより効果的になりました。
スピアフィッシング — ユーザー固有のメッセージを作成するために個人情報を使用する — は、最も効果的なフィッシングの1つです。すべての個人情報が正しいメールは、当然、より信頼性が高くなります。しかし、これらのメッセージは従来、特に大規模に作成するのが難しく、時間がかかります。生成的なAIが登場した今ではそうではありません。
AIは、人間が作成するよりも速く、より多くのカスタマイズされたフィッシングメッセージを生成できます。また、人間よりももっと信頼性の高い偽物を書くことができます。2021年の研究では、AIによって生成されたフィッシングメールは、人間によって書かれたものよりもクリック率が高かった — そしてそれはChatGPTのリリース前に起こったことです。
マーケターがAIを使用して顧客とのやり取りをカスタマイズするのと同様に、サイバー犯罪者もユーザー固有のフィッシングメッセージを作成するためにそれを使用できます。生成的なAIが改善されると、これらの偽物はより信頼性が高くなります。
攻撃者は人間の弱点により優位性を維持する
攻撃者と防御者がAIを利用している場合、どちらの側がより大きな利益を得ているのでしょうか。最近のサイバー犯罪の傾向を見ると、サイバー犯罪者はより高度な保護にもかかわらず繁栄しています。
ビジネス向けのメールの不正使用攻撃は、2022年後半に81%増加しました。従業員はこれらのメッセージの28%を開封しました。これは、過去2年間で175%の増加に相当し、フィッシングが以前よりも速く増加していることを示唆しています。これらの攻撃は効果的であり、1分あたり17,700ドルを盗んでいます — これが、91%のサイバー攻撃の背後にある理由です。
フィッシングがAIによる保護の改善にもかかわらず増加したのはなぜでしょうか。人間の要素が原因である可能性があります。従業員はこれらのツールを使用する必要があります。さらに、従業員は、仕事のアカウントにログインするために、承認されていない、保護されていない個人用デバイスを使用するなどの他の安全でない行為に従事する可能性があります。
先ほど述べた調査によると、従業員は攻撃を報告する割合は2.1%です。このような報告の欠如は、セキュリティ対策を改善する必要がある場所と方法を判断するのが難しくなります。
フィッシング攻撃から保護する方法
このような懸念的な傾向に直面して、企業と個人ユーザーは安全を維持するための措置を講じる必要があります。AIによるフィッシング対策ツールを実装することは良いスタートですが、それだけでは十分ではありません。セキュリティチームの7%はAIを使用したり、使用を計画したりしていないため、フィッシングの優位性は続いています。したがって、企業は人間の要素にも対処する必要があります。
人間がフィッシング攻撃に対する最も弱いリンクであるため、対策の焦点は人間に置かれるべきです。組織は、従業員の研修と継続的なトレーニングにおいて、セキュリティのベストプラクティスをより重要なものにする必要があります。これらのプログラムには、フィッシング攻撃を識別する方法、問題点、トレーニング後の知識の保持をテストするシミュレーションが含まれるべきです。
アイデンティティおよびアクセス管理ツールを使用することも重要です。これらのツールは、侵害された後のアカウントへのアクセスを制限するのに役立ちます。経験豊富な従業員でもミスを犯す可能性があるため、侵害されたアカウントを検出して被害を最小限に抑えることが重要です。
AIは善も悪も生み出す強力なツール
AIは、近年の最も破壊的な技術の1つです。良いことか悪いことかは、その使用方法によって決まります。
サイバー犯罪者に同じくらい、またはそれ以上、サイバーセキュリティ専門家にもAIが役立つ可能性があることを認識することが重要です。組織がこれらのリスクを認識することで、フィッシング攻撃の増加に対処するためのより効果的な措置を講じることができます。












