Cyberbeveiliging

Kan AI een meer overtuigende phishing-e-mail schrijven dan mensen?

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Natural language processing en geavanceerde vertaalmogelijkheden maken generatieve AI een onmisbaar hulpmiddel voor hackers. AI-gegenereerde phishing-e-mails zijn mogelijk niet gevaarlijker dan door mensen gegenereerde scam-inhoud. Wat moeten gebruikers en beveiligingsexperts weten over de rol van AI in phishing en cyberaanvallen?

Hoe AI phishing-e-mails schrijft

Gerapporteerde phishing-inhoud steeg met 61% van 2021 tot 2022. Van kwaadaardige URLs tot e-mailscams, wordt phishing steeds vaker voorkomend. AI is het laatste hulpmiddel dat hackers gebruiken om phishingcampagnes te verbeteren. Terwijl AI’s natural language processing nuttig is, kunnen hackers het gebruiken om effectievere phishing-inhoud te creëren.

De beschikbaarheid van AI-as-a-Service-platforms zoals ChatGPT maakt het gemakkelijker dan ooit voor iedereen om inhoud te genereren. Een hacker kan een grote taalmodel AI duizenden voorbeelden van legitieme e-mails laten zien en het dan vragen om originele e-mails te creëren op basis van die voorbeelden. Natural language processing (NLP) stelt de AI in staat om realistische geschreven inhoud te begrijpen en te recreëren – een perfect hulpmiddel in phishingaanvallen.

Ideaal gesproken genereert de AI een originele e-mail die een door een mens geschreven e-mail imiteert. De hacker kan het vragen om de boodschap aan te passen om details over een bepaald bedrijf, persoon of plaats te includeren. De AI kan de boodschap zelfs vertalen in een andere taal. Hackers kunnen effectief volledig originele, gepersonaliseerde phishing-e-mails creëren in enkele ogenblikken, waardoor ze kunnen overstappen van het hergebruiken van één kwaadaardige e-mail onder veel doelen.

Zijn AI-gegenereerde phishing-e-mails effectief?

De mogelijkheden van AI-gepowered phishing mogen intimiderend klinken, maar zijn ze gevaarlijker dan door mensen gecreëerde phishing-inhoud? De voordelen van AI-gegenereerde phishing-e-mails komen voornamelijk neer op efficiëntere workflows voor hackers.

Vroege onderzoeksstudies hebben aangetoond dat AI-gegenereerde phishing-e-mails ongeveer even overtuigend zijn als door mensen gegenereerde phishing-e-mails. Hackers zijn ook beperkt in hun toegang tot AI-as-a-Service-platforms. De meeste grote ontwikkelaars – waaronder OpenAI – hebben beveiligingsmaatregelen om illegale AI-modeltoepassingen te voorkomen.

De belangrijkste voordelen van AI voor phishing-hackers zijn efficiëntie en taal. Het gebruik van AI om scam-e-mails te genereren is sneller dan het handmatig schrijven ervan, waardoor hackers een grotere variëteit aan phishing-e-mails kunnen creëren. Bovendien kunnen ze slachtoffers overal ter wereld targeten, dankzij gemakkelijk toegankelijke AI-vertaalhulpmiddelen met NLP-mogelijkheden.

Dus AI-gegenereerde phishing-e-mails verhogen het risico van phishingaanvallen, maar zijn mogelijk niet noodzakelijkerwijs overtuigender dan door mensen gegenereerde inhoud.

Hoe te verdedigen tegen AI-gegenereerde phishing

AI is een nuttig hulpmiddel voor hackers, maar het is niet onfeilbaar. Beveiligingstechnologie en gebruikers kunnen ook hun verdedigingsstrategieën verbeteren naarmate phishingaanvallen slimmer worden. Gebruikers moeten beginnen met up-to-date blijven over rode vlaggen van phishing-inhoud, aangezien deze relevant zullen blijven, zelfs met AI-gegenereerde e-mails.

Terwijl het mogelijk moeilijker wordt om phishing-e-mails op het eerste gezicht te detecteren, kunnen bepaalde beveiligingsmaatregelen het potentieel voor schade door phishing minimaliseren of elimineren. Bovendien kunnen nieuwe detectietechnologieën zowel AI- als door mensen geschreven kwaadaardige e-mails detecteren.

Overstappen naar cloudopslag

Het overstappen naar cloudopslag is een goede manier om het risico van phishing-e-mails en cyberaanvallen te minimaliseren. De geïsoleerde aard van conventionele gegevensopslag maakt het zeer kwetsbaar voor exploitatie door hackers. Alles wat een hacker hoeft te doen is de controle over één harde schijf of server te krijgen, en hij kan alle gegevens van iemand gijzelen.

Cloudopslag ontwijkt deze bedreiging. Aangezien de gegevens niet zijn gekoppeld aan een specifiek apparaat, is het veel moeilijker voor hackers om gegevens te wissen of te beschadigen. Cloudgebaseerde beveiliging kan ook de weerstand tegen hackingpogingen verbeteren.

Bijvoorbeeld kunnen gebruikers geautomatiseerde kwetsbaarheidsscans implementeren om zwakheden in hun cloudbeveiliging te vinden. Dit is ideaal voor het voorkomen dat hackers backdoors of gestolen referenties gebruiken om toegang te krijgen tot gegevens in de cloud. Zelfs als ze dat wel doen, zal het moeilijk voor hen zijn om de gegevens volledig te controleren, aangezien cloudopslag zo verspreid is.

Een DIY-verificatiesysteem maken

Een DIY-oplossing om phishingberichten van elke soort te helpen weren is het opzetten van een codesysteem onder vertrouwde correspondenten. Dit kan mensen omvatten zoals familie, vrienden en collega’s. Elke keer dat mensen in de groep elkaar e-mails sturen, kunnen ze een specifieke codefrase schrijven om te verifiëren dat de boodschap echt van hen afkomstig is.

Dit codesysteem hoeft niet al te ingewikkeld te zijn. Het idee is simpelweg om een factor toe te voegen aan e-mails die een hacker of AI niet betrouwbaar van tevoren kan weten. Maak de codefrase iets ongebruikelijks, zodat het onwaarschijnlijk is dat het vaak in een AI’s trainings-e-mails voorkomt.

Bijvoorbeeld kan de code “Agloe, New York” zijn. Agloe is een spooknederzetting, een fictieve plaats die alleen op kaarten staat voor copyrightdoeleinden.

AI-phishingdetectie gebruiken

Hackers zijn niet de enigen die AI gebruiken om hun methodologie te vernieuwen. Gebruikers en beveiligingsexperts kunnen AI-modellen gebruiken om phishing-inhoud te detecteren, of deze nu door een mens of een AI is geschreven.

Bijvoorbeeld kunnen ontwikkelaars machine learning gebruiken om de natuurlijke communicatiepatronen van legitieme e-mailcorrespondenten te monitoren en te volgen. Als AI snel de unieke communicatiestijl van een individu kan leren, kan het nep-e-mails herkennen die niet overeenkomen. Dit geldt ongeacht of een mens of een AI de e-mail heeft geschreven.

Een van de grootste sterke punten van AI-gepowered phishing is ook een grote zwakheid. Hackers kunnen efficiënt geloofwaardige nep-e-mails creëren met AI, maar de communicatiestijl van die e-mails kan niet efficiënt worden gepersonaliseerd. Een hacker heeft meestal niet de technische expertise of middelen om een AI te trainen om iemands schrijfstijl nauwkeurig te repliceren. Phishingdetectie-AI-modellen kunnen deze zwakheid gebruiken om gebruikers te verdedigen.

Het risico van AI-gepowered phishing begrijpen

AI kan een waardevol hulpmiddel zijn voor hackers bij het creëren van phishing-e-mails. Echter, AI-gegenereerde e-mails zijn niet noodzakelijkerwijs overtuigender dan door mensen gegenereerde phishing-inhoud. De belangrijkste rode vlaggen van phishing – zoals dringende oproepen tot actie – blijven relevant, ongeacht wie of wat de phishing-e-mail creëert. Gebruikers en beveiligingsexperts kunnen innovatieve technieken en technologieën gebruiken om hun gegevens te beschermen tegen AI-gepowered phishingcampagnes.

Zac Amos is een tech-schrijver die zich richt op kunstmatige intelligentie. Hij is ook de Features Editor bij ReHack, waar u meer van zijn werk kunt lezen.