يعمل الذكاء الاصطناعي على جعل عمليات التصيد الاحتيالي أكثر فعالية، ولا يستطيع معظم الناس التمييز بين الإغراء المكتوب بواسطة الذكاء الاصطناعي والإغراء المكتوب بواسطة الإنسان. هذه هي النتيجة الأساسية للبحث الجديد الذي أجرته جامعة بريجهام يونج، والذي نُشر في مجلة الأمن السيبراني والخصوصية الخاضعة لمراجعة النظراء، وتم تسليط الضوء عليه في التغطية الأخيرة لموقع KSL.com وPhys.org.
وقال جيرسون فرانسيا، باحث الأمن السيبراني في BYU المشارك في العمل، وفقًا للبيان الصحفي الصادر عن BYU: "إن بحثنا هو الأحدث فقط لإظهار مدى تعقيد الوضع الحالي للذكاء الاصطناعي".
ما فعله الباحثون
أعدت الدراسة، التي أجراها فريق BYU والمتاحة كطبعة أولية على arXiv، مقارنة مضبوطة بين رسائل التصيد النصية الشخصية التي تم إنشاؤها بواسطة GPT-4 والرسائل المكتوبة بواسطة مبتدئين من البشر - الطلاب الذين يكتبون في ظل قيود زمنية - لنفس الأهداف الـ 25.
تلقى كل مشارك مجموعة من 12 رسالة شخصية مصممة خصيصًا له. بعضها تم إنشاؤه بواسطة الذكاء الاصطناعي، وبعضها مكتوب بواسطة الإنسان. استخدم الباحثون طريقة أطلقوا عليها اسم TRAPD - نهج تصنيف العتبة للخداع الشخصي - حيث قام المشاركون بتصنيف الرسائل، وأشاروا إلى النقطة التي ينوون النقر عليها، وشرحوا أسبابهم، وحكموا على ما إذا كانت كل رسالة مكتوبة بواسطة شخص أو بواسطة GPT-4.
التصميم مهم لأن معظم دراسات التصيد الاحتيالي السابقة كانت تقيس النتائج بشكل مجرد. قامت هذه الطريقة بقياس الاستجابات للرسائل المخصصة لكل مشارك على حدة، وهذه هي بالضبط الطريقة التي يعمل بها التصيد الاحتيالي الحقيقي.
المزيد من النقرات، لا يوجد اكتشاف أفضل
أرقام العناوين الرئيسية: الرسائل التي تم إنشاؤها بواسطة GPT-4 أثارت نية النقر أكثر من الرسائل التي كتبها الطلاب - 28% مقابل 21% - على الرغم من أن الباحثين لاحظوا أن الفرق يحمل عدم يقين إحصائيًا، نظرًا لحجم الدراسة التجريبية.
والنتيجة الأكثر إثارة للقلق هي ما لم يتمكن المشاركون من فعله. عندما سُئلوا عما إذا كانت الرسالة كتبها إنسان أم تم إنشاؤها بواسطة الذكاء الاصطناعي، لم يحدد المستلمون المصدر بدقة أكبر من الصدفة. بمعنى آخر، فإن الحذر الزائد الذي يعتقد الناس أنهم ينطبقونه على النص المكتوب آليًا لم يظهر في النتائج، حيث كان المشاركون في الدراسة يقلبون العملة بشكل أساسي على التأليف.
ووجدت الدراسة أيضًا أن السياق يتفوق على المحتوى: فالرسائل التي تم تأطيرها حول الأمور المتعلقة بالوظيفة كانت أكثر عرضة بكثير لإثارة نية النقر من الرسائل المرتبطة بالهوايات أو وسائل التواصل الاجتماعي. بالنسبة للمهاجمين، يعد هذا بمثابة مضاعفة للقوة، لأن تفاصيل التوظيف هي من بين أسهل المعلومات الشخصية التي يمكن العثور عليها عبر الإنترنت.
لماذا تعمل الإغراءات المتعلقة بالوظيفة بشكل أفضل
تستحق النتائج المتعلقة بالرسائل المتعلقة بالعمل اهتمامًا خاصًا من المدافعين. ينجح التصيد الاحتيالي من خلال التخصيص - فالرسالة التي تشير إلى صاحب العمل، أو دورك، أو مشاريعك الحالية تبدو مشروعة على وجه التحديد لأنها محددة.
تشير نتائج BYU إلى أن نماذج اللغة الكبيرة تضغط على سير عمل التخصيص بشكل كبير. وكتب الباحثون أن ما كان يتطلب في السابق ساعات من البحث اليدوي والصياغة الدقيقة من قبل مهندس اجتماعي ماهر، يمكن الآن تقريبه من خلال مطالبات بسيطة بتكلفة هامشية تقترب من الصفر. لم تعد المهارة هي العائق أمام إدارة حملة كبيرة ومخصصة. إنه الوصول إلى chatbot وقائمة الأهداف.
ماذا يعني ذلك بالنسبة للمدافعين
الآثار العملية مثيرة للقلق بالنسبة للفرق الأمنية. غالبًا ما يعلم التدريب التوعوي الموظفين كيفية اكتشاف العبارات الغريبة، أو النغمات الغريبة، أو اللغة غير الطبيعية - مما يشير إلى محاولات التصيد الاحتيالي التي تم الكشف عنها تاريخيًا. إن الكاشف الذي يعتمد على اكتشاف الكتابة "الروبوتية" أصبح الآن غير موثوق به بشكل ملموس، نظرًا لأن المستلمين في هذه الدراسة لم يتمكنوا من التمييز بين الرسائل المكتوبة بواسطة الذكاء الاصطناعي والرسائل المكتوبة بواسطة الإنسان على الإطلاق.
يضع فريق BYU النتائج كدليل على أن التخصيص الذي يمكن الوصول إليه بمساعدة الذكاء الاصطناعي قد يزيد من النطاق العملي لتهديدات الهندسة الاجتماعية. إن الدفاعات التي تفترض أن التصيد الاحتيالي العام والرخيص سيظل هو القاعدة مبنية على افتراض أن البيانات لم تعد تدعمها.
وشدد الباحثون أيضا على حدود الدراسة. لقد كانت تجربة تجريبية مكونة من 25 هدفًا تستخدم رسائل نصية قصيرة، مع مؤلفين من الطلاب بدلاً من متصيدين محترفين - وهي مقارنة، إن وجدت، تقلل من الفجوة بين مخرجات الذكاء الاصطناعي ومتوسط جودة الاحتيال في العالم الحقيقي. ويشير الفريق إلى أنه على الرغم من أن القضاة البشريين لم يتمكنوا من التمييز بين المصادر، إلا أن مجموعتي الرسائل ظلتا قابلتين للتمييز حسابيًا، مما يترك مجالًا لمناهج الكشف الآلي.
بالنسبة للمؤسسات، فإن الدرس المستفاد هو إجراء إجرائي وليس تقني: التحقق من الطلبات من خلال قنوات منفصلة، والتعامل مع الإلحاح والتأطير المتعلق بالوظيفة كإشارات خطر بغض النظر عن مدى صقل الرسالة، وافتراض أن الكتابة الجيدة لم تعد تعني أنها مكتوبة بواسطة الإنسان.
ابق في صدارة الذكاء الاصطناعي
تتبع كيف يقوم الذكاء الاصطناعي بإعادة تشكيل الأمن والمجتمع؟ اقرأ المزيد من أخبار الذكاء الاصطناعي على AI Buzz Wire - تغطية مستقلة للذكاء الاصطناعي كل يوم.
---
ابق على اطلاع بأخبار الذكاء الاصطناعيآخر أخبار وتحليلات وإنجازات الذكاء الاصطناعي — في مكان واحد.
اقرأ المزيد من أخبار الذكاء الاصطناعي →