思想领袖

2024 年选举季人工智能对选举诈骗的影响日益增长

mm
将 Unite.AI 添加到您在 Google 上的首选来源

2022 年,针对宾夕法尼亚州县选举工作者的恶意电子邮件在 5 月 17 日的初选期间激增,六个月内增加了 546%。结合传统的钓鱼攻击和大型语言模型(LLM)的潜力,我们可以预见,普通美国人在这个选举季节将成为更加真实的诈骗目标。

政府开始注意到这一问题,尤其是人工智能融入我们日常生活。例如,美国网络安全和基础设施安全局推出了一个计划,以提高选举安全性,表明政府和公众对保护自己和数据免受潜在恶意行为的需求日益增长。

最近,在 2024 年慕尼黑安全会议上,20 家科技和人工智能公司签署了“科技协议,打击 2024 年选举中人工智能的欺骗性使用”,强调了保护选举和选举过程的指导原则,包括预防、来源、检测、响应保护、评估和公众意识。这个协议由包括微软、亚马逊和谷歌在内的主要科技公司组成,标志着行业的一个重要转变,即数据安全不仅是政府的关注点,也是公民和网络安全专家的共同关注点。另外,生成式人工智能将极大地影响恶意行为者实施攻击的方式,使得诈骗更加真实。

(MSFT ) (AMZN )

选举诈骗类型

虽然选举季节并不是我们唯一看到诈骗增加的时间,但是在投票期间,无论是初选还是大选,我们往往会看到多种方法和技术的增加。每一种都用于获取个人账户或经济利益,落入这些诈骗的后果可能非常严重。事实上,仅深度伪造欺诈就已经导致美国损失超过 3.4 亿美元。

我们在选举季节看到的一些诈骗例子包括:

  • 钓鱼:钓鱼涉及使用假链接、电子邮件和网站来获取敏感的消费者信息,通常通过在目标系统上安装恶意软件。这些数据然后被用来窃取其他身份、获取有价值的资产,并用垃圾邮件淹没收件箱。在选举季节,钓鱼电子邮件可以伪装成捐款电子邮件,引诱公民点击链接,认为他们是在支持某个候选人,但实际上却落入了恶意行为者的陷阱。
  • 机器人电话、冒充和人工智能生成的语音或聊天机器人:正如在新罕布什尔州看到的那样,当一条机器人电话冒充拜登总统,敦促公民不要在州初选中投票,选举季节将会看到对民意调查员或政治候选人的冒充增加,以便获得信任并获取敏感信息。
  • 深度伪造:随着人工智能的兴起,深度伪造已经变得非常真实,今天可以用来冒充老板甚至你最喜欢的名人。深度伪造是使用人工智能替换或操纵面部表情或语音的视频或图像。我们遇到的大多数深度伪造将以视频的形式出现,视频中会出现一个经过处理的片段,显示某人说或做了一些他们可能从未做过的事情。这在选举季节尤其令人担忧,因为可能会创建深度伪造来冒充候选人。即使在美国以外的国家,如英国,也有人担心深度伪造可能被用来操纵选举。

人工智能对选举的影响

除了这些诈骗之外,人工智能算法被用于生成更令人信服和吸引人的假消息、电子邮件和社交媒体帖子,以欺骗用户泄露敏感信息。

微软和 OpenAI 发布了一份威胁简报,题为“在人工智能时代应对网络威胁和加强防御”,指出五个来自俄罗斯、朝鲜、伊朗和中国的威胁行为者已经开始使用生成式人工智能来增强他们针对软目标的行动。

诸如聊天机器人、语音克隆等诈骗通过人工智能进一步升级,人工智能成为传播虚假信息、开发恶意软件和冒充个人的工具。语音克隆工具可以创建几乎完美的选举人物的语音或面部复制。人工智能还可以用来淹没呼叫中心的虚假选民电话,给他们带来虚假信息的压力。

在这个选举季节,社交媒体将处于最高戒备状态,因为它是竞选活动的主要渠道。选民将分享他们是否投票以及可能在他们的页面上支持他们最喜欢的候选人。然而,这一年带来了新的威胁,因为我们看到人工智能钓鱼(包括短信钓鱼和语音钓鱼)诈骗的增加。

想象一下,如果有人在社交媒体账户上发布支持某个特定候选人的内容,几分钟后,他们收到了一封看似来自竞选经理的电子邮件,感谢他们的支持。这个潜在受害者可能会通过点击链接与该电子邮件互动,暴露他们的凭据、财务损失或恶意软件安装。由于人工智能能够监控、创建和分发有针对性的钓鱼活动,几乎实时进行,社交媒体上的看似无害的帖子现在使用户面临着新的、更真实的钓鱼诈骗威胁。

在这个选举季节保持警惕

诸如钓鱼等攻击将继续成为恶意行为者创建能够欺骗甚至最了解内情的人的真实诈骗的常见方式,而在生成式人工智能的时代,这些诈骗的潜在影响已经被加速,以便恶意行为者更快地获取敏感信息。

虽然企业部署技术来保护他们的数据和员工,但消费者也需要意识到识别和避免诈骗的技术。其中一些包括:

  • 注意随机或拼写错误的超链接或电子邮件主题行
  • 不要点击来自未知发件人的链接
  • 在可能的情况下使用双因素身份验证或生物识别身份验证
  • 将社交媒体账户设为私人
  • 报告恶意活动
  • 教育同事或家人
  • 查找 .gov 网站域以验证选举候选人的真实性
  • 如果您在工作场所有 IT 部门,您还可以询问:
    • 零信任网络
    • 抗钓鱼双因素身份验证
    • 电子邮件安全工具(DMARC、DKIM、SPF)
    • 数字签名内容的方法(或其他方式来加密验证您的通信)

虽然选举季节是高度警惕的时期,但攻击可能在任何时候发生,因此,确保您的网络安全基础设施全年都强大可靠至关重要。安全工具(DMARC、DKIM、SPF)方法来数字签名内容(或其他方式来加密验证您的通信)虽然选举季节是高度警惕的时期,但攻击可能在任何时候发生,因此,确保您的网络安全基础设施全年都强大可靠至关重要。

Mark Ruchie, CISSP 是 Entrust 的 VP Infosec Advisor 。 Mark 于 2015 年 1 月加入 Entrust ,并在 UnitedHealth Group 、美国空军和 KPMG 任职超过 30 年的安全领导职位,并拥有乔治城大学的国家安全研究硕士学位。