Liderzy opinii

Wyścig zbrojeń sztucznej inteligencji: Dlaczego bezpieczeństwo konsumentów wymaga obrony w czasie rzeczywistym

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Jeśli oszust może wykorzystać duży model językowy (LLM), aby wygenerować milion idealnych, unikalnych e-maili phishingowych w ciągu godziny, to dlaczego wciąż walczymy z wojną AI za pomocą aktualizacji sygnatur o ludzkiej szybkości?

Wzrost generatywnej sztucznej inteligencji nie jest już abstrakcyjnym zagrożeniem, ale niezaprzeczalną rzeczywistością, którą zorganizowani cyberprzestępcy wykorzystali narzędzia głębokiego uczenia, aby zautomatyzować i udoskonalić odwieczne sztuki inżynierii społecznej. Dla konsumentów ten przełom był finansowo niszczący: amerykańska Komisja Handlu Federalnego (FTC) poinformowała, że straty konsumentów z powodu oszustw wyniosły ponad 12,5 miliarda dolarów w 2024 roku , co oznacza wzrost o 25% w porównaniu z 2023 rokiem. Ta oszałamiająca liczba potwierdza niepokojącą nową erę, w której tradycyjne, oparte na ludziach środki bezpieczeństwa nie radzą sobie z zagrożeniami napędzanymi przez sztuczną inteligencję.

Sofistyka tych nowych oszustw wymaga nowej strategii walki. Musimy wyjść poza reaktywny model bezpieczeństwa, skanowanie oparte na sygnaturach, proste filtry słów kluczowych i “dodatkowe” rozwiązania bezpieczeństwa, oraz przyjąć ten sam model sztucznej inteligencji w czasie rzeczywistym, który już chroni naszą najważniejszą infrastrukturę cyfrową.

Nowa rzeczywistość oszustw napędzanych przez sztuczną inteligencję

Generatywna sztuczna inteligencja obniżyła poprzeczkę dla cyberprzestępczości, jednocześnie zwiększając wiarygodność treści nieuczciwych. Oszuści mogą teraz prowadzić kampanie hiperpersonalizowane, o dużej objętości, które idealnie naśladują zaufane osoby i instytucje.

Najbardziej godne uwagi przykłady tego eskalacji obejmują:

Nawóz i klonowanie głosu

Klasyczny oszustwa, w którym przestępca udaje kogoś bliskiego w potrzebie lub wysoko postawionego urzędnika, został udoskonalony przez sztuczną inteligencję.

  • CEO i executive deepfakes: W przypadkach korporacyjnych oszustw, deepfake wideo i audio zostały użyte do udawania wysoko postawionych urzędników podczas wideokonferencji, przekonując urzędników finansowych do autoryzacji transakcji o wartości wielu milionów dolarów. Dzięki szkoleniu sztucznej inteligencji na krótkim klipie głosu lub publicznym wideo urzędnika, przestępcy mogą tworzyć niemal idealne audio i wideo w czasie rzeczywistym, które omijają najbardziej niezawodne obrony ofiary: oczy i uszy.
  • Oszustwa kryptograficzne z użyciem deepfake: Na platformach konsumenckich deepfakes znanych osób, takich jak Elon Musk, są często używane w oszustwach “podwójnego bitcoinu” oszustwach. Deepfake wideo, często transmitowane na żywo na skompromitowanej platformie, pokazuje znane osobistości “reklamujące” fałszywą promocję kryptograficzną, co doprowadziło do znacznych strat finansowych w milionach. Te deepfakes są tak przekonywające, że oszukują ofiary, utrzymując kontakt wzrokowy podczas próby nawiązania kontaktu.

Hiperpersonalizowane oszustwa conversationalne

Generatywna sztuczna inteligencja wyeliminowała klasyczne “oszustwo nigeryjskiego księcia”: słabej gramatyki, obco brzmiących sformułowań i ogólnych pozdrowień.

  • Polimorficzne oszustwa na dużą skalę: Atakujący używają LLM (w tym nielegalnych, takich jak FraudGPT), aby przeszukać publiczne dane, profile LinkedIn, posty w mediach społecznościowych i strony firm, aby utworzyć szczegółową dokumentację na temat celu. Sztuczna inteligencja następnie tworzy e-mail, który naśladuje specyficzny ton i słownictwo współpracownika lub przełożonego, odnosząc się do rzeczywistych projektów lub wspólnych kontaktów. Jest to często określane jako polimorficzne oszustwa, ponieważ sztuczna inteligencja może generować miliony nieznacznie różniących się, unikalnych i kontekstowo idealnych e-maili, co sprawia, że są one prawie niemożliwe do wykrycia przez tradycyjne filtry oparte na sygnaturach.
  • Oszustwa randkowe z użyciem sztucznej inteligencji (pig butchering): Użycie sztucznej inteligencji pozwala oszustom na jednoczesne zarządzanie setkami fałszywych profili randkowych. Sztuczna inteligencja utrzymuje nuansowane, emocjonalnie manipulacyjne rozmowy przez długi czas, aby zbudować zaufanie, technikę znaną jako “pig butchering”. Bezproblemowa komunikacja i możliwość pokonywania barier językowych pozwalają oszustom na zaangażowanie ofiar w głębsze rozmowy, zanim przechodzą do fałszywych schematów inwestycyjnych, co skutkuje jednymi z największych średnich strat finansowych na ofiarę.

Śmiertelna wada tradycyjnego bezpieczeństwa

Powodem, dla którego te oszustwa napędzane przez sztuczną inteligencję są tak skuteczne, jest to, że tradycyjne środki bezpieczeństwa nie zostały zaprojektowane z myślą o środowisku zagrożeń o wysokiej prędkości i niskim poziomie objętości. Działają one na zestawie przestarzałych założeń:

1. Zależność od sygnatur i znanych zagrożeń

Tradycyjne oprogramowanie antywirusowe i bezpieczeństwa opierają się na bazie danych znanych zagrożeń, czyli “sygnatur”. Kiedy atakujący używa sztucznej inteligencji, aby wygenerować nowy, unikalny e-mail, nową wariant malware lub nigdy wcześniej niewidziany deepfake wideo, system bezpieczeństwa nie ma istniejącej sygnatury, aby ją oznaczyć. Do czasu aż nowa sygnatura zostanie utworzona i rozpowszechniona, oszustwo już przeszło do swojej następnej polimorficznej wersji. Ten reaktywny model jest po prostu zbyt wolny dla tempa generatywnej sztucznej inteligencji.

2. Brak świadomości behawioralnej i kontekstowej

Wiele systemów legacy traktuje bezpieczeństwo jako izolowaną, transakcyjną kontrolę. Na przykład, podstawowy filtr może sprawdzić, czy e-mail zawiera słowo “faktura” lub “pilne”. Oszustwa napędzane przez sztuczną inteligencję są skuteczne, ponieważ koncentrują się na zachowaniu, a nie tylko na słowach kluczowych. Sophisticated e-mail phishing wygląda wiarygodnie, a deepfake wideo wygląda i brzmi jak osoba, którą twierdzi, że jest. Tradycyjne narzędzia nie mają możliwości ustalenia behawioralnej bazy dla użytkownika lub sieci, co stanowi “normalne” i dlatego nie mogą oznaczyć subtelnych, anomalnych zachowań, które sygnalizują, że oszustwo jest w toku.

3. Błąd ludzki jako podstawowy słaby punkt

Ostateczną obroną w tradycyjnym bezpieczeństwie jest często użytkownik ludzki, który jest dokładnie tym, czym oszustwo społeczne sztucznej inteligencji jest zaprojektowane, aby wykorzystać. Szkolenie użytkowników w celu rozpoznania oszustwa jest skutecznym złagodzeniem, ale nie jest to system wykrywania. Kiedy deepfake głosu, który brzmi dokładnie jak ich dziecko, prosi o pomoc, lub e-mail, który wygląda jak pochodzi od ich CEO, szkolenie ludzkie nie jest w stanie pokonać emocjonalnej i kontekstowej manipulacji stworzonej przez sztuczną inteligencję.

Proaktywna alternatywa: Wykrywanie zagrożeń w czasie rzeczywistym z użyciem sztucznej inteligencji

Rozwiązaniem jest walka z sztuczną inteligencją przy użyciu sztucznej inteligencji. Tak jak generatywna sztuczna inteligencja została zintegrowana z procesem ataku, modele uczenia maszynowego w czasie rzeczywistym są już wdrażane i osadzane w głównych platformach konsumenckich i przedsiębiorstw, aby proaktywnie wykrywać anomalie behawioralne. Ta osadzona, proaktywna obrona oferuje plan dla następnej generacji bezpieczeństwa konsumentów.

Duże firmy i platformy używają tych modeli sztucznej inteligencji, aby:

  • Wykrywanie oszustw finansowych: Duże instytucje finansowe używają analizy behawioralnej napędzanej przez sztuczną inteligencję, aby monitorować wzorce logowania, anomalie transakcji i odciski urządzeń w czasie rzeczywistym. Jeśli użytkownik nagle zainicjuje dużą, nietypową transakcję z nowego, niezarejestrowanego urządzenia lub lokalizacji, sztuczna inteligencja oznacza anomalie do natychmiastowego przeglądu, często zatrzymując oszustwo, zanim zostaną utracone fundusze.
  • Filtrowanie e-maili i treści: Na przykład Gmail od Google przetwarza i blokuje miliony e-maili phishingowych dziennie, używając modeli uczenia maszynowego, aby analizować zawartość wiadomości, historię nadawcy i nawet styl pisarski. Te modele nie opierają się na sygnaturach; uczą się, jak wygląda i brzmi prawdziwy e-mail, co sprawia, że są one bardzo skuteczne w oznaczaniu subtelnych, kontekstowo określonych prób phishingu.
  • Moderacja treści w mediach społecznościowych: Platformy takie jak Meta używają przetwarzania języka naturalnego (NLP) i uczenia maszynowego, aby wykrywać i reagować na szkodliwe treści i fałszywe konta w czasie rzeczywistym, idąc poza proste wyszukiwania słów kluczowych, aby zrozumieć kontekst i intencję komunikacji.

Wspólnym wątkiem tych przykładów jest przejście od biernego, opartego na sygnaturach bezpieczeństwa do aktywnej, behawioralnej analizy w czasie rzeczywistym. To jest krytyczna warstwa, która brakuje ogólnym konsumentom i rodzinom, które nadal w większości polegają na przestarzałych narzędziach.

Rozwiązanie nie polega na instalowaniu kolejnego cyfrowego zamka po tym, jak dom został okradziony. To zintegrowany system alarmowy, który uczy się dźwięku Twoich własnych kroków. Będzie to pochodzić z inteligentnego bezpieczeństwa; systemów, które używają sztucznej inteligencji w czasie rzeczywistym, aby ustalić “normalną” bazę dla zachowania użytkownika, wzorców komunikacji i interakcji cyfrowych. To jest jedyny sposób, aby oznaczyć subtelne, ale krytyczne anomalie stworzone przez deepfake lub hiperpersonalizowane oszustwo conversationalne przed tym, zanim oszustwo się powiedzie. Poprzez osadzanie sztucznej inteligencji do ciągłej, proaktywnej analizy, możemy wreszcie zbudować obronę konsumentów, która skaluje się do nowej, przerażającej sofistyki ewoluujących ataków napędzanych przez sztuczną inteligencję.

Ron Kerbs jest założycielem i dyrektorem generalnym Kidas. Ukończył studia magisterskie z inżynierii systemów informacyjnych i uczenia maszynowego na Technion, Izraelskim Instytucie Technologicznym, oraz uzyskał tytuł MBA na Wharton School of Business i tytuł magistra studiów globalnych w Lauder Institute na Uniwersytecie Pensylwanii. Ron był wczesnym inwestorem venture capital, a wcześniej był menedżerem ds. badań i rozwoju, który kierował zespołami tworzącymi rozwiązania oparte na dużych danych i uczeniu maszynowym dla bezpieczeństwa narodowego.