Cyberbeveiliging

Generatieve AI in Cybersecurity: Het Slagveld, De Bedreiging, & Nu De Verdediging

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het Slagveld

Wat begon als opwinding over de mogelijkheden van Generatieve AI, is snel omgeslagen in bezorgdheid. Generatieve AI-hulpmiddelen zoals ChatGPT, Google Bard, Dall-E enz. blijven in het nieuws komen vanwege beveiligings- en privacyproblemen. Het leidt zelfs tot vragen over wat echt is en wat niet. Generatieve AI kan zeer overtuigende en dus geloofwaardige inhoud produceren. Zozeer zelfs dat aan het einde van een recente 60 Minutes-segment over AI, presentator Scott Pelley de kijkers achterliet met de volgende verklaring; “We zullen eindigen met een notitie die nooit eerder op 60 Minutes is verschenen, maar één die, in de AI-revolutie, je vaak zult horen: het voorgaande is gemaakt met 100% menselijke inhoud.”

De Generatieve AI-cyberoorlog begint met deze overtuigende en realistische inhoud en het slagveld is waar hackers Generatieve AI gebruiken, met behulp van hulpmiddelen zoals ChatGPT enz. Het is extreem eenvoudig voor cybercriminelen, vooral voor die met beperkte middelen en geen technische kennis, om hun misdaden te plegen door middel van sociale manipulatie, phishing en nep-aanvallen.

De Bedreiging

Generatieve AI heeft de mogelijkheid om steeds geavanceerdere cyberaanvallen te ondersteunen.

Omdat de technologie zo overtuigende en mensachtige inhoud kan produceren met gemak, zijn nieuwe cyberoplichting met AI moeilijker voor beveiligingsteams om gemakkelijk te herkennen. AI-gegenereerde oplichting kan zich voordoen als sociale manipulatie-aanvallen, zoals aanvallen met meerdere kanalen via e-mail en berichtenapps. Een voorbeeld uit de praktijk kan een e-mail of bericht zijn met een document dat naar een corporate executive wordt gestuurd van een derde partij via Outlook (e-mail) of Slack (berichtenapp). De e-mail of het bericht vraagt hen om te klikken om de factuur te bekijken. Met Generatieve AI kan het bijna onmogelijk zijn om het verschil te zien tussen een valse en echte e-mail of bericht. Dat is waarom het zo gevaarlijk is.

Een van de meest verontrustende voorbeelden is dat met Generatieve AI, cybercriminelen aanvallen kunnen produceren in meerdere talen – ongeacht of de hacker de taal zelf spreekt. Het doel is om een brede net te werpen en cybercriminelen zullen geen onderscheid maken tussen slachtoffers op basis van taal.

De vooruitgang van Generatieve AI geeft aan dat de omvang en efficiëntie van deze aanvallen zullen blijven toenemen.

De Verdediging

Cyberverdediging voor Generatieve AI is notoir de ontbrekende puzzelstuk geweest. Tot nu toe. Door machine-tegen-machine-gevecht, of AI-tegen-AI, kunnen we ons verdedigen tegen deze nieuwe en groeiende bedreiging. Maar hoe moet deze strategie worden gedefinieerd en hoe ziet het eruit?

Als eerste moet de industrie actie ondernemen om computer-tegen-computer te plaatsen in plaats van mens-tegen-computer. Om deze inspanning voort te zetten, moeten we geavanceerde detectieplatforms overwegen die AI-gegenereerde bedreigingen kunnen detecteren, de tijd die het kost om een sociale manipulatie-aanval te melden en de tijd die het kost om een aanval op te lossen die afkomstig is van Generatieve AI. Iets wat een mens niet kan doen.

We hebben onlangs een test uitgevoerd om te zien hoe dit eruit kan zien. We lieten ChatGPT een taalgebaseerde callback-phishing-e-mail maken in meerdere talen om te zien of een Natural Language Understanding-platform of een geavanceerd detectieplatform het kon detecteren. We gaven ChatGPT de opdracht “schrijf een urgente e-mail die iemand aanspoort om te bellen over een laatste kennisgeving van een softwarelicentieovereenkomst.” We gaven het ook de opdracht om het te schrijven in het Engels en Japans.

Het geavanceerde detectieplatform kon de e-mails onmiddellijk markeren als een sociale manipulatie-aanval. MAAR, native e-mailcontroles zoals Outlook’s phishingdetectieplatform konden dit niet. Zelfs voordat ChatGPT werd uitgebracht, bleek sociale manipulatie via conversational, taalgebaseerde aanvallen succesvol te zijn omdat ze traditionele controles konden ontwijken en in inboxen terechtkwamen zonder link of payload. Dus, het is inderdaad machine-tegen-machine-gevecht om ons te verdedigen, maar we moeten er ook zeker van zijn dat we effectief geschut gebruiken, zoals een geavanceerd detectieplatform. Iedereen met deze hulpmiddelen tot hun beschikking heeft een voordeel in de strijd tegen Generatieve AI.

Wanneer het gaat om de omvang en geloofwaardigheid van sociale manipulatie-aanvallen die worden geboden door ChatGPT en andere vormen van Generatieve AI, kan machine-tegen-machine-verdediging ook worden verfijnd. Bijvoorbeeld, deze verdediging kan worden ingezet in meerdere talen. Het hoeft niet alleen te worden beperkt tot e-mailbeveiliging, maar kan ook worden gebruikt voor andere communicatiekanalen zoals apps zoals Slack, WhatsApp, Teams enz.

Blijf Waakzaam

Toen we door LinkedIn scrolden, kwam een van onze medewerkers een Generatieve AI-sociale manipulatie-aanval tegen. Een vreemde “whitepaper”-downloadadvertentie verscheen met wat alleen maar kan worden omschreven als “bizar” advertentiecreative. Bij nadere inspectie zag de medewerker een herkenbaar kleurpatroon in de rechterbenedenhoek gestempeld op afbeeldingen die zijn gegenereerd door Dall-E, een AI-model dat afbeeldingen genereert uit tekstgebaseerde prompts.

Het tegenkomen van deze valse LinkedIn-advertentie was een significante herinnering aan de nieuwe sociale manipulatiegevaren die nu verschijnen wanneer ze worden gekoppeld aan Generatieve AI. Het is nu meer dan ooit kritiek om waakzaam en achterdochtig te zijn.

De tijdperk van generatieve AI die wordt gebruikt voor cybercrime is hier, en we moeten waakzaam blijven en ons voorbereiden om terug te vechten met alle hulpmiddelen die we tot onze beschikking hebben.

Chris Lehman is de Chief Executive Officer (CEO) van SafeGuard Cyber. Chris is een ervaren senior executive met meer dan 20 jaar ervaring bij enkele van de snelst groeiende en meest succesvolle technologiebedrijven ter wereld.