Cyberbezpieczeństwo

Czy AI może napisać bardziej przekonywujący e-mail phishingowy niż ludzie?

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Przetwarzanie języka naturalnego i zaawansowane możliwości tłumaczeń sprawiają, że generatywny AI jest niezwykle cennym narzędziem dla hakerów. E-maile phishingowe wygenerowane przez AI mogą nie być bardziej niebezpieczne niż treści oszustw wygenerowane przez ludzi. Co powinni wiedzieć użytkownicy i specjaliści ds. bezpieczeństwa o roli AI w phishingu i atakach cybernetycznych?

Jak AI pisze e-maile phishingowe

Zgłaszane treści phishingowe zwiększyły się o 61% z 2021 do 2022 roku. Od złośliwych adresów URL po oszustwa e-mail, phishing staje się coraz bardziej powszechny każdego roku. AI jest najnowszym narzędziem, które hakerzy przyjmują, aby rozwinąć kampanie phishingowe. Chociaż naturalne przetwarzanie języka AI jest korzystne, hakerzy mogą wykorzystać je do stworzenia bardziej skutecznych treści phishingowych.

Dostępność platform AI-as-a-Service, takich jak ChatGPT, sprawia, że jest łatwiej niż kiedykolwiek dla każdego wygenerować treści. Haker mógłby pokazać duży model językowy AI tysiące przykładów prawidłowych e-maili, a następnie poprosić go o stworzenie oryginalnych e-maili na podstawie tych przykładów. Przetwarzanie języka naturalnego (NLP) pozwala AI zrozumieć i odtworzyć realistyczne treści pisane — idealne narzędzie w atakach phishingowych.

W idealnym przypadku AI generuje oryginalny e-mail, który naśladuje e-mail napisany przez człowieka. Haker może poprosić go o dostosowanie wiadomości do konkretnych informacji o firmie, osobie lub miejscu. AI może nawet przetłumaczyć wiadomość na inny język. Hakerzy mogą skutecznie tworzyć całkowicie oryginalne, spersonalizowane e-maile phishingowe w kilka chwil, co pozwala im odejść od recyklingu jednego złośliwego e-maila wśród wielu celów.

Czy e-maile phishingowe wygenerowane przez AI są skuteczne?

Możliwości phishingu zasilanego przez AI mogą brzmieć zastraszająco, ale czy są one bardziej niebezpieczne niż treści phishingowe stworzone przez ludzi? Główne zalety e-maili phishingowych wygenerowanych przez AI sprowadzają się głównie do bardziej wydajnych workflow dla hakerów.

Wczesne badania wykazały, że e-maile phishingowe wygenerowane przez AI są równie przekonywające jak e-maile phishingowe wygenerowane przez ludzi. Hakerzy są również ograniczeni w dostępie do platform AI-as-a-Service. Większość dużych deweloperów — w tym OpenAI — ma zabezpieczenia, które zapobiegają nielegalnym zastosowaniom modeli AI.

Główne zalety AI dla hakerów phishingowych to wydajność i język. Używanie AI do generowania e-maili oszustw jest szybsze niż ręczne pisanie ich, co pozwala hakerom tworzyć większą różnorodność e-maili phishingowych. Ponadto mogą oni atakować ofiary na całym świecie, dzięki łatwo dostępnym narzędziom tłumaczeń AI z możliwościami NLP.

Tak więc e-maile phishingowe wygenerowane przez AI zwiększają ryzyko ataków phishingowych, ale mogą nie być koniecznie bardziej przekonywające niż treści wygenerowane przez ludzi.

Jak bronić się przed e-mailami phishingowymi wygenerowanymi przez AI

AI jest użytecznym narzędziem dla hakerów, ale nie jest niezawodne. Technologia bezpieczeństwa i użytkownicy mogą również rozwijać swoje strategie obronne, gdy ataki phishingowe stają się coraz bardziej zaawansowane. Użytkownicy powinni zacząć od aktualizowania się o czerwonych flagach treści phishingowych, ponieważ będą one nadal istotne nawet w przypadku e-maili wygenerowanych przez AI.

Chociaż może być coraz trudniej wykryć e-maile phishingowe na pierwszy rzut oka, pewne kroki bezpieczeństwa mogą zminimalizować lub wyeliminować potencjalne szkody. Ponadto nowe technologie wykrywania mogą wykryć zarówno e-maile złośliwe napisane przez AI, jak i przez ludzi.

Przejdź na magazynowanie w chmurze

Zmiana na magazynowanie w chmurze jest doskonałym sposobem na zminimalizowanie zagrożenia e-mailami phishingowymi i atakami cybernetycznymi. Izolowana natura konwencjonalnego magazynowania danych sprawia, że jest ona bardzo podatna na wykorzystanie przez hakerów. Wszystko, czego potrzebuje haker, to uzyskanie kontroli nad jednym dyskiem twardym lub serwerem, a może utrwalić całe dane jako zakładników.

Magazynowanie w chmurze unika tego zagrożenia. Ponieważ dane nie są związane z konkretnym urządzeniem, jest znacznie trudniej dla hakerów usunąć lub uszkodzić jakiekolwiek informacje. Bezpieczeństwo oparte na chmurze może również poprawić odporność na ataki hakowania.

Na przykład użytkownicy mogą wdrożyć zautomatyzowane skanowanie podatności, aby znaleźć słabości w swoim bezpieczeństwie chmury. Jest to idealne rozwiązanie, aby zapobiec hakerom używania tylnych drzwi lub skradzionych poświadczeń do uzyskania dostępu do danych w chmurze. Nawet jeśli im się to uda, będzie trudno im całkowicie kontrolować jakiekolwiek dane, ponieważ magazynowanie w chmurze jest tak rozproszone.

Stwórz system weryfikacji DIY

Jednym z rozwiązań DIY, które mogą pomóc w odstraszaniu wiadomości phishingowych każdego rodzaju, jest ustanowienie systemu kodowego wśród zaufanych korespondentów. Mogą to być osoby, takie jak rodzina, przyjaciele i współpracownicy. Za każdym razem, gdy osoby z grupy wysyłają e-maile do siebie, mogą napisać określone hasło, aby zweryfikować, że wiadomość pochodzi rzeczywiście od nich.

Ten system kodowy nie musi być nadmiernie skomplikowany. Idea polega po prostu na dodaniu czynnika do e-maili, który haker lub AI nie mógłby wiarygodnie znać wcześniej. Zrób hasło tak niezwykłe, aby było mało prawdopodobne, że zostanie znalezione w e-mailach szkoleniowych AI.

Na przykład hasło mogłoby być nazwą fikcyjnego osiedla, takiego jak „Agloe, Nowy Jork”. Fikcyjne osiedla są mało prawdopodobne, aby pojawić się często w e-mailach, ponieważ są to miejsca fikcyjne dodawane do map dla celów prawnych.

Użyj wykrywania phishingu AI

Hakerzy nie są jedynymi, którzy używają AI do innowacji swojej metodyki. Użytkownicy i specjaliści ds. bezpieczeństwa mogą również wykorzystywać modele AI do wykrywania treści phishingowych, niezależnie od tego, czy zostały one napisane przez człowieka, czy AI.

Na przykład deweloperzy mogą używać uczenia maszynowego, aby monitorować i śledzić naturalne wzorce komunikacji prawidłowych korespondentów e-mail. Jeśli AI mogłoby szybko nauczyć się unikalnego stylu komunikacji danej osoby, mogłoby rozpoznać fałszywe e-maile, które nie pasują. Dotyczy to niezależnie od tego, czy e-mail został napisany przez człowieka, czy AI.

Jedną z największych zalet phishingu zasilanego przez AI jest również jego poważna wada. Hakerzy mogą wydajnie tworzyć wiarygodne fałszywe e-maile z AI, ale styl komunikacji tych e-maili nie może być wydajnie spersonalizowany. Haker zwykle nie ma odpowiednich umiejętności technicznych ani zasobów, aby nauczyć AI, aby dokładnie odtworzyć styl pisarski konkretnego człowieka. Modele wykrywania phishingu AI mogą wykorzystać tę słabość, aby bronić użytkowników.

Zrozumienie ryzyka phishingu zasilanego przez AI

AI może być cennym narzędziem dla hakerów przy tworzeniu e-maili phishingowych. Jednak e-maile wygenerowane przez AI nie są koniecznie bardziej przekonywające niż treści phishingowe wygenerowane przez ludzi. Główne czerwone flagi phishingu — takie jak pilne wezwania do działania — pozostają istotne niezależnie od tego, kto lub co tworzy e-mail phishingowy. Użytkownicy i specjaliści ds. bezpieczeństwa mogą przyjmować innowacyjne techniki i technologie, aby chronić swoje dane przed kampaniami phishingowymi zasilanymi przez AI.

Zac Amos jest pisarzem technicznym, który specjalizuje się w sztucznej inteligencji. Jest również redaktorem działu w ReHack, gdzie można przeczytać więcej jego prac.