Cybersikkerhet
Generativ AI i cybersikkerhet: Slagmarken, Trusselen, & Nå Forsvaret

Slagmarken
Hva som startet som begeistring rundt mulighetene til Generativ AI, har raskt gått over til bekymring. Generativ AI-verktøy som ChatGPT, Google Bard, Dall-E osv. fortsetter å skape overskrifter på grunn av sikkerhets- og personvernsproblemer. Dette fører til spørsmål om hva som er ekte og hva som ikke er. Generativ AI kan produsere svært overbevisende og derfor troverdige innhold. Så mye at ved slutten av et nylig 60 Minutes-segment om AI, sa programlederen Scott Pelley til seerne: “Vi avslutter med en merknad som aldri har vært vist på 60 Minutes, men en som i AI-revolusjonen, kan du høre ofte: det foregående ble laget med 100% menneskelig innhold.”
Den generative AI-krigen begynner med dette overbevisende og realistiske innholdet, og slagmarken er der hvor hakere utnytter Generativ AI, ved å bruke verktøy som ChatGPT osv. Det er ekstremt enkelt for cyberkriminelle, spesielt de med begrensede ressurser og ingen teknisk kunnskap, å utføre sine forbrytelser gjennom sosial manipulering, phishing og impersoneringsangrep.
Trusselen
Generativ AI har kraften til å drive stadig mer sofistikerte cyberangrep.
Fordi teknologien kan produsere så overbevisende og menneskelignende innhold med lettighet, er det nye cyber-svindel som utnytter AI, vanskeligere for sikkerhetsteam å oppdage. AI-genererte svindel kan komme i form av sosial manipulering, som flerkanals-phishing-angrep utført via e-post og meldingsapper. Et eksempel fra virkeligheten kan være en e-post eller melding som inneholder et dokument som sendes til en bedriftsleder fra en tredjepartsleverandør via Outlook (e-post) eller Slack (meldingsapp). E-posten eller meldingen ber dem om å klikke på det for å se en faktura. Med Generativ AI, kan det være nesten umulig å skille mellom en falsk og en ekte e-post eller melding. Dette er hvorfor det er så farlig.
Ett av de mest alarmerende eksemplene er likevel at cyberkriminelle med Generativ AI, kan produsere angrep på flere språk – uavhengig av om hackeren faktisk snakker språket. Målet er å kaste et bredt nett og cyberkriminelle vil ikke diskriminere ofre basert på språk.
Fremveksten av Generativ AI signaliserer at skalaen og effektiviteten til disse angrepene vil fortsette å øke.
Forsvaret
Cyberforsvar for Generativ AI har vært det manglende puzzlebrikken. Frem til nå. Ved å bruke maskin mot maskin-kamp, eller å sette AI mot AI, kan vi forsvare oss mot denne nye og voksende trusselen. Men hvordan skal denne strategien defineres og hvordan ser den ut?
Først og fremst må industrien handle for å sette datamaskin mot datamaskin i stedet for menneske mot datamaskin. For å følge opp på denne innsatsen, må vi vurdere avanserte detekteringsplattformer som kan oppdage AI-genererte trusler, redusere tiden det tar å flagge og løse en sosial manipuleringangrep som stammer fra Generativ AI. Dette er noe et menneske ikke er i stand til å gjøre.
Vi har nylig utført en test på hvordan dette kan se ut. Vi lot ChatGPT lage en språkbasert callback-phishing-e-post på flere språk for å se om en Natural Language Understanding-plattform eller en avansert detekteringsplattform kunne oppdage det. Vi ga ChatGPT kommandoen “skriv en急melding som ber noen om å ringe om en sluttnotis på en programvarelisensavtale.” Vi ba også om å skrive det på engelsk og japansk.
Den avanserte detekteringsplattformen var umiddelbart i stand til å flagge e-postene som en sosial manipuleringangrep. MEN, native e-postkontroller som Outlooks phishing-detekteringsplattform, kunne ikke. Selv før lanseringen av ChatGPT, viste sosial manipulering via konversasjonelle, språkbaserte angrep seg å være suksessfulle fordi de kunne unngå tradisjonelle kontroller og havne i innboksen uten en lenke eller last. Så ja, det krever maskin mot maskin-kamp for å forsvare, men vi må også være sikre på at vi bruker effektive våpen, som en avansert detekteringsplattform. Alle som har disse verktøyene til disposisjon, har en fordel i kampen mot Generativ AI.
Når det gjelder skalaen og overbevisningen til sosial manipuleringangrep som tilbys av ChatGPT og andre former for Generativ AI, kan maskin mot maskin-forsvaret også finjusteres. For eksempel kan dette forsvaret deployeres på flere språk. Det er ikke bare begrenset til e-postsikkerhet, men kan også brukes for andre kommunikasjonskanaler som apps som Slack, WhatsApp, Teams osv.
Vær Våken
Da en av våre ansatte scrollet gjennom LinkedIn, kom de over et Generativ AI-sosialt manipuleringforsøk. En merkelig “whitepaper”-nedlastingsannons dukket opp med hva som bare kan beskrives som “bizarro”-annonskreative. Ved nærmere inspeksjon, så ansatte en karakteristisk fargeprofil i nedre høyre hjørne på bilder produsert av Dall-E, en AI-modell som genererer bilder fra tekstbaserte kommandoer.
Å møte på denne falske LinkedIn-annonsen var en betydelig påminnelse om nye sosiale manipuleringfare som nå dukker opp når de kombineres med Generativ AI. Det er enda viktigere å være våken og mistenksom.
Alderen til generativ AI som brukes til cyberkriminalitet er her, og vi må være våkne og forberedt på å slå tilbake med alle verktøy som står til vårt disposisjon.












