网络安全

生成式 AI 在网络安全中的应用:战场、威胁、防御和保持警惕

mm
将 Unite.AI 添加到您在 Google 上的首选来源

战场

最初,人们对生成式 AI 的能力感到兴奋,但很快就转变为担忧。生成式 AI 工具,如 ChatGPT、Google Bard、Dall-E 等,继续因安全和隐私问题而登上头条。甚至有人开始质疑什么是真实的,什么不是。生成式 AI 可以产生非常可信的内容。因此,在最近的一期 60 分钟节目中,主持人 Scott Pelley 在结束时留下了一句话:“我们将以一份声明结束,这是 60 分钟节目中从未出现过的,但在 AI 革命中,您可能会经常听到:前面的内容是 100% 由人类创作的。”

生成式 AI 网络战从这些令人信服和真实的内容开始,战场就是黑客利用生成式 AI,使用诸如 ChatGPT 等工具的地方。对于网络犯罪者,尤其是那些资源有限、没有技术知识的人来说,利用社会工程、钓鱼和冒充攻击来实施犯罪非常容易。

威胁

生成式 AI 有能力推动日益复杂的网络攻击。

由于该技术可以轻松生成令人信服和类似人类的内容,安全团队很难轻易发现新的网络骗局。AI 生成的骗局可以以社会工程攻击的形式出现,例如通过电子邮件和消息应用程序进行的多渠道钓鱼攻击。一个现实世界的例子可能是通过 Outlook(电子邮件)或 Slack(消息应用程序)从第三方供应商发送给公司高管的电子邮件或消息,指示他们点击查看发票。有了生成式 AI,几乎不可能区分真假电子邮件或消息,这就是为什么它如此危险的原因。

然而,最令人担忧的例子之一是,生成式 AI 可以让网络犯罪者无论他们是否会说某种语言,都可以对多种语言发起攻击。目标是投下广泛的网,网络犯罪者不会根据语言区分受害者。

生成式 AI 的进步表明,这些攻击的规模和效率将继续增加。

防御

针对生成式 AI 的网络防御一直是谜题中缺失的部分。直到现在。通过使用机器对机器的战斗,或者说 AI 对抗 AI,我们可以防御这种新的和日益增长的威胁。但是,这种策略应该如何定义,应该是什么样子?

首先,行业必须采取行动,让计算机与计算机对抗,而不是人类与计算机对抗。为了实现这一目标,我们必须考虑使用高级检测平台,可以检测 AI 生成的威胁,减少标记和解决社会工程攻击所需的时间,这些攻击源自生成式 AI。人类无法做到这一点。

我们最近进行了一个测试,来看看这将如何运作。我们让 ChatGPT 制作了一份多语言的基于语言的回呼钓鱼电子邮件,以查看自然语言理解平台或高级检测平台是否可以检测到它。我们给 ChatGPT 提出了一个提示:“写一封紧急电子邮件,敦促某人打电话讨论软件许可协议的最终通知。”我们还命令它用英语和日语写。

高级检测平台能够立即将电子邮件标记为社会工程攻击。但是,像 Outlook 的反钓鱼检测平台这样的本地电子邮件控制无法做到这一点。即使在 ChatGPT 发布之前,通过对话、语言攻击进行的社会工程也因能够躲避传统控制而成功,甚至不需要链接或有效载荷就能进入收件箱。因此,机器对抗机器的战斗确实是必要的,但我们也必须确保我们使用的是有效的武器,例如高级检测平台。任何拥有这些工具的人都在与生成式 AI 的战斗中占据优势。

当谈到 ChatGPT 和其他形式的生成式 AI 所提供的社会工程攻击的规模和可信度时,机器对抗机器的防御也可以被改进。例如,这种防御可以部署在多种语言中。它不仅限于电子邮件安全,还可以用于其他通信渠道,例如 Slack、WhatsApp、Teams 等应用程序。

保持警惕

当我们浏览 LinkedIn 时,我们的员工遇到了一个生成式 AI 社会工程尝试。一个奇怪的“白皮书”下载广告出现了,广告创意只能被描述为“奇怪”。在仔细观察后,员工在图像的右下角发现了一个特征性的颜色模式,这是由 Dall-E 生成的图像的标志,Dall-E 是一种从文本提示生成图像的 AI 模型。

遇到这个假的 LinkedIn 广告是一个重要的提醒,生成式 AI 正在出现新的社会工程危险。现在比以往任何时候都更为重要的是保持警惕和怀疑。

生成式 AI 被用于网络犯罪的时代已经到来,我们必须保持警惕,准备好用我们所拥有的每一种工具来反击。

Chris Lehman 是 SafeGuard Cyber 的首席执行官(CEO)。Chris 是一位经验丰富的高级管理人员,在世界上一些增长最快和最成功的科技公司工作了超过 20 年。