Tankeledere

Den økende innvirkningen av AI på valgsvindel denne sesongen

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

I 2022 økte det antall skadelige e-poster som rettet seg mot valgansatte i Pennsylvania fylke kraftig i forbindelse med primærvalget den 17. mai, og økte med over 546 % på seks måneder. I kombinasjon med muligheten for skadelige store språkmodeller (LLM) i tillegg til disse tradisjonelle phishing-angrepene, er det stor sannsynlighet for at den vanlige amerikaneren vil bli offer for en enda mer realistisk svindel denne valgsesongen.

Regjeringer begynner å merke seg dette, spesielt nå som AI blir en del av vår daglige liv. For eksempel lanserte den amerikanske myndigheten for cybersikkerhet og infrastruktur et program for å øke valgsikkerheten – noe som viser en økende etterspørsel både fra regjeringen og allmennheten for å beskytte seg selv og sine data mot potensielle skurker denne valgsesongen.

Og enda nyligere, under München-sikkerhetskonferansen i 2024, undertegnet 20 teknologi- og AI-selskaper en “Teknologiavtale for å bekjempe bedragerisk bruk av AI i 2024-valget,” som fremhever retningslinjer for å beskytte valg og valgprosessen, inkludert forebygging, opphav, oppdaging, responsiv beskyttelse, vurdering og offentlig bevissthet. Dette består av store teknologiselskaper som Microsoft (MSFT ), Amazon (AMZN ) og Google, og markerer en viktig endring i bransjen som viser at også utenfor politiske tilhørigheter er datasikkerhet et tema som vil være av interesse for både borgere og cybersikkerhetseksperter gjennom hele valgåret. I tillegg vil generativ AI ha en stor innvirkning på hvordan skurker kan utføre sine angrep, og gjøre det enklere å lage svindel som er svært realistiske.

Typer av valgsvindel

Mens valgsesongen ikke er den eneste tiden vi ser en økning i svindel, ser vi når det er valg, enten i primærvalg eller generelt valg, en økning i flere metoder og teknikker. Hver av disse brukes med det typiske målet om å få tilgang til en persons konto eller økonomisk gevinst, og konsekvensene av å falle for dem kan ha store konsekvenser. I virkeligheten har deepfake-svindel alene kostet USA over 3,4 milliarder dollar i tap.

Noen eksempler på svindel vi ser i valgsesongen inkluderer:

  • Phishing: Phishing innebærer bruk av falske lenker, e-poster og nettsider for å få tilgang til sensitive forbrukeropplysninger – vanligvis ved å installere malware på målsystemet. Disse opplysningene brukes deretter til å stjele andre identiteter, få tilgang til verdifulle aktiva og overbelaste innbokser med e-postspam. I en valgsesong kan phishing-e-poster forkledde som donasjonseposter som får en borger til å klikke på lenken, troende at de donerer til en kandidat, men i virkeligheten spiller de med på en skurks plan.
  • Robocalls, Impersonations, og AI-genererte stemmer eller chatbots: Som vi så i New Hampshire da en robocall forkledde seg som president Biden og oppmuntret borgere til ikke å stemme, vil valgsesongen bringe en økning i forkledninger av meningsmålinger eller politiske kandidater for å falskt tjene tillit og få sensitive opplysninger.
  • Deepfakes: Med oppblomstringen av AI har deepfakes blitt svært realistiske i dag og kan brukes til å forklede seg som en sjef eller selv en favorittkcelebrity. Deepfakes er videoer eller bilder som bruker AI til å erstatte ansikter eller manipulere ansiktsuttrykk eller tale. Mange av deepfake-eksemplene vi møter daglig vil være i form av en video, med en manipulert klipp som viser personen si eller gjøre noe de kanskje aldri har gjort. Dette forventes å være spesielt vanlig denne valgsesongen med risikoen for at deepfakes kan bli laget for å forklede kandidater. Utenfor USA, som i Storbritannia, er det frykt for at deepfakes kan brukes til å manipulere valg.

AI sin innvirkning på valg

I tillegg til disse svindelene brukes AI-algoritmer til å generere mer overbevisende og engasjerende feilaktige meldinger, e-poster og sosiale medie-innlegg for å lure brukere til å gi fra seg sensitive opplysninger.

Microsoft og OpenAI publiserte en trusselrapport, “Navigating Cyberthreats And Strengthening Defenses In The Era Of AI,” som noterte at fem trusselaktører fra Russland, Nord-Korea, Iran og Kina allerede har brukt GenAI for nye og innovative måter å forbedre sine operasjoner mot bløte mål.

Svindel som chatbots, stemmekloning og mer tas et skritt videre med AI som et verktøy for å spre desinformasjon, utvikle malware og forklede seg som enkeltpersoner. Stemmekloning-verktøy kan lage nesten perfekte kopier av en valgfigur sitt stemme eller ansikt, for eksempel. AI kan også brukes til å flode innringningssentere med feilaktige velgeroppring, som overvelver dem med desinformasjon.

På høyest beredskap vil være sosiale medier, da det er et hovedkjøretøy for kampanjer denne valgsesongen. Velgere vil dele hvis de har stemt og kanskje sogar vise støtte til sin favorittkandidat på sine profiler. Likevel stiller dette året en ny trussel, da vi ser en ny økning i AI-phishing (inkludert smishing og vishing) svindel.

Tenk hvis noen postet på sine sosiale medie-kontoer støtte til en bestemt kandidat. Et par minutter senere mottar de en e-post som ser ut til å komme fra en kampanjeleder, takker dem for deres støtte. Den potensielle offeret kan engasjere seg med den e-posten ved å klikke på en lenke, åpne dem opp for å høste legitimasjon, økonomisk tap eller installere malware. Fordi AI har evnen til å overvåke, lage og levere målrettede phishing-kampanjer i nær sanntid, åpner selv uskyldige sosiale medie-innlegg nå brukere opp for et nytt nivå av realistiske phishing-svindel.

Forbli våken denne valgsesongen

Angrep som phishing vil fortsette å være en vanlig måte for skurker å lage realistiske svindel som kan slippe forbi selv de mest kunnskapsrike, og i AI-alderen har potensialet for disse bare økt for å gi skurkene raskere tilgang til sensitive opplysninger.

Mens bedrifter setter i gang teknologi for å beskytte sine data og ansatte, må forbrukerne også være klar over teknikker for å spore og unngå svindel. Noen av disse inkluderer:

  • Å se etter tilfeldige eller feilskrevne hyperlenker eller e-post-emnefelt
  • Ikke klikke på en lenke fra en ukjent avsender
  • Å bruke tofaktorautentisering eller biometrisk autentisering hvor mulig
  • Å gjøre sosiale medie-kontoer private
  • Å rapportere skadelig aktivitet
  • Å utdanne andre kolleger eller familiemedlemmer
  • Å se etter en .gov-nettsteddomene for å verifisere autentisiteten til en valgkandidat
  • Hvis du har IT på arbeidsplassen, kan du også spørre om:
    • Zero Trust-nettverk
    • Phishing-bestandig tofaktorautentisering
    • E-post-sikkerhet-verktøy (DMARC, DKIM, SPF)
    • Metoder for å digitalt signere innhold (eller en annen måte å kryptografisk verifisere kommunikasjonen din)

Selv om valgsesongen er en tid til å være på høy beredskap, kan angrep skje når som helst, så det er viktig å sikre at dine grunnleggende cybersikkerhetsfunn er sterke og pålitelige hele året rundt.

Mark Ruchie, CISSP er VP Infosec-rådgiver i Entrust. Mark ble med i Entrust i januar 2015 og har arbeidet i sikkerhetsfeltet i over 30 år med sikkerhetslederstillinger i UnitedHealth Group, USAs flyvåpen og KPMG og har en master i nasjonale sikkerhetsstudier fra Georgetown University.