Η τεχνητή νοημοσύνη κάνει πιο αποτελεσματικές τις απάτες ψαρέματος με δόρυ και οι περισσότεροι άνθρωποι δεν μπορούν να διακρίνουν τη διαφορά ανάμεσα σε ένα δέλεαρ γραμμένο με AI και ένα γραμμένο από άνθρωπο. Αυτό είναι το βασικό εύρημα της νέας έρευνας από το Πανεπιστήμιο Brigham Young, που δημοσιεύτηκε στο περιοδικό Journal of Cybersecurity and Privacy με κριτές και τονίστηκε στην πρόσφατη κάλυψη από το KSL.com και το Phys.org.

"Η έρευνά μας είναι απλώς η πιο πρόσφατη που δείχνει πόσο εξελιγμένη είναι η τρέχουσα κατάσταση της τεχνητής νοημοσύνης", δήλωσε ο Jerson Francia, ερευνητής κυβερνοασφάλειας του BYU που συμμετέχει στην εργασία, σύμφωνα με το δελτίο τύπου του BYU.

Τι έκαναν οι ερευνητές

Η μελέτη, που συντάχθηκε από μια ομάδα BYU και διατίθεται ως προεκτύπωση στο arXiv, δημιούργησε μια ελεγχόμενη σύγκριση μεταξύ εξατομικευμένων μηνυμάτων ηλεκτρονικού "ψαρέματος" που παράγονται από το GPT-4 και μηνυμάτων που γράφτηκαν από αρχάριους - φοιτητές που γράφουν υπό χρονικούς περιορισμούς - για τους ίδιους 25 στόχους.

Καθένας από τους συμμετέχοντες έλαβε ένα σετ 12 εξατομικευμένων μηνυμάτων που δημιουργήθηκαν ειδικά για αυτούς. Κάποια δημιουργήθηκαν από την τεχνητή νοημοσύνη, άλλα γράφτηκαν από τον άνθρωπο. Οι ερευνητές χρησιμοποίησαν μια μέθοδο που ονομάζουν TRAPD - Threshold Ranking Approach for Personalized Deception - σύμφωνα με την οποία οι συμμετέχοντες ταξινόμησαν τα μηνύματα, υπέδειξαν το σημείο στο οποίο σκόπευαν να κάνουν κλικ, εξήγησαν το σκεπτικό τους και έκριναν αν κάθε μήνυμα είχε γραφτεί από ένα άτομο ή από το GPT-4.

Ο σχεδιασμός έχει σημασία επειδή οι περισσότερες προηγούμενες μελέτες phishing μέτρησαν τα αποτελέσματα αφηρημένα. Αυτό μέτρησε τις απαντήσεις σε μηνύματα εξατομικευμένα για κάθε μεμονωμένο συμμετέχοντα, όπως ακριβώς λειτουργεί το πραγματικό ψάρεμα με δόρυ.

Περισσότερα κλικ, χωρίς καλύτερη ανίχνευση

Οι αριθμοί επικεφαλίδων: Τα μηνύματα που δημιουργήθηκαν από το GPT-4 προκάλεσαν την πρόθεση να κάνουν κλικ πιο συχνά από τα μηνύματα που γράφτηκαν από μαθητές — 28% έναντι 21% — αν και οι ερευνητές σημειώνουν ότι η διαφορά φέρει στατιστική αβεβαιότητα δεδομένου του μεγέθους της πιλοτικής μελέτης.

Το πιο ανησυχητικό αποτέλεσμα είναι αυτό που οι συμμετέχοντες δεν μπορούσαν να κάνουν. Όταν ρωτήθηκαν αν ένα μήνυμα γράφτηκε από άνθρωπο ή δημιουργήθηκε από τεχνητή νοημοσύνη, οι παραλήπτες εντόπισαν την πηγή όχι με μεγαλύτερη ακρίβεια από την τύχη. Με άλλα λόγια, η πρόσθετη επιφυλακτικότητα που πιστεύουν οι άνθρωποι ότι εφαρμόζουν σε μηχάνημα γραμμένο κείμενο δεν εμφανίστηκε στα αποτελέσματα - οι συμμετέχοντες στη μελέτη ουσιαστικά έστριβαν νομίσματα για τη συγγραφή.

Η μελέτη διαπίστωσε επίσης ότι το πλαίσιο ξεπερνά το περιεχόμενο: τα μηνύματα που πλαισιώνονται γύρω από θέματα που σχετίζονται με την εργασία ήταν πολύ πιο πιθανό να πυροδοτήσουν την πρόθεση για κλικ από τα μηνύματα που συνδέονται με χόμπι ή τα μέσα κοινωνικής δικτύωσης. Για τους επιτιθέμενους, αυτός είναι ένας πολλαπλασιαστής δύναμης, επειδή οι λεπτομέρειες απασχόλησης είναι από τις πιο εύκολες προσωπικές πληροφορίες που μπορείτε να βρείτε στο διαδίκτυο.

Γιατί τα θέλγητρα που σχετίζονται με την εργασία λειτουργούν καλύτερα

Το εύρημα σχετικά με τα μηνύματα που σχετίζονται με την εργασία αξίζει ιδιαίτερης προσοχής από τους υπερασπιστές. Το Spear phishing επιτυγχάνει μέσω της εξατομίκευσης — ένα μήνυμα που αναφέρεται στον εργοδότη σας, στον ρόλο σας ή στα τρέχοντα έργα σας φαίνεται θεμιτό ακριβώς επειδή είναι συγκεκριμένο.

Τα αποτελέσματα του BYU υποδηλώνουν ότι τα μεγάλα γλωσσικά μοντέλα συμπιέζουν δραματικά αυτή τη ροή εργασίας εξατομίκευσης. Αυτό που κάποτε απαιτούσε ώρες χειρωνακτικής έρευνας και προσεκτική σύνταξη από έναν εξειδικευμένο κοινωνικό μηχανικό μπορεί τώρα να προσεγγιστεί από απλές προτροπές με σχεδόν μηδενικό οριακό κόστος, γράφουν οι ερευνητές. Το εμπόδιο για τη διεξαγωγή μιας μεγάλης, εξατομικευμένης καμπάνιας δεν είναι πλέον η ικανότητα. Είναι πρόσβαση σε ένα chatbot και μια λίστα στόχων.

Τι σημαίνει για τους Defenders

Οι πρακτικές συνέπειες είναι απογοητευτικές για τις ομάδες ασφαλείας. Η εκπαίδευση ευαισθητοποίησης συχνά διδάσκει στους υπαλλήλους να εντοπίζουν τις άβολες φράσεις, τον περίεργο τόνο ή την αφύσικη γλώσσα - λέει αυτές τις ιστορικά εκτεθειμένες απόπειρες phishing. Ένας ανιχνευτής που βασίζεται στον εντοπισμό «ρομποτικής» γραφής είναι πλέον μετρήσιμα αναξιόπιστος, καθώς οι παραλήπτες σε αυτή τη μελέτη δεν μπορούσαν να διακρίνουν καθόλου τα γραπτά με τεχνητή νοημοσύνη από τα γραπτά από τον άνθρωπο μηνύματα.

Η ομάδα του BYU πλαισιώνει τα ευρήματα ως απόδειξη ότι η προσιτή εξατομίκευση με τη βοήθεια AI μπορεί να αυξήσει την πρακτική κλίμακα των απειλών κοινωνικής μηχανικής. Οι άμυνες που προϋποθέτουν ότι το φθηνό, γενικό phishing θα παραμείνει ο κανόνας βασίζονται σε μια υπόθεση που τα δεδομένα δεν υποστηρίζουν πλέον.

Οι ερευνητές τονίζουν επίσης τα όρια της μελέτης. Ήταν ένας πιλότος 25 στόχων που χρησιμοποιούσε μηνύματα SMS, με σπουδαστές συγγραφείς και όχι επαγγελματίες phishers - μια σύγκριση που, αν μη τι άλλο, υποτιμά το χάσμα μεταξύ της παραγωγής AI και της μέσης ποιότητας απάτης στον πραγματικό κόσμο. Η ομάδα σημειώνει ότι ενώ οι ανθρώπινοι κριτές δεν μπορούσαν να ξεχωρίσουν τις πηγές, τα δύο σύνολα μηνυμάτων παρέμειναν υπολογιστικά διακριτά, αφήνοντας χώρο για αυτοματοποιημένες προσεγγίσεις ανίχνευσης.

Για τους οργανισμούς, το πακέτο είναι διαδικαστικό και όχι τεχνικό: επαληθεύστε τα αιτήματα μέσω χωριστών καναλιών, αντιμετωπίστε την επείγουσα ανάγκη και την πλαισίωση που σχετίζεται με την εργασία ως ενδείξεις κινδύνου ανεξάρτητα από το πόσο καθαρό διαβάζεται το μήνυμα και υποθέστε ότι το καλογραμμένο δεν σημαίνει πλέον ανθρώπινο γραμμένο.

Μείνετε μπροστά από την τεχνητή νοημοσύνη

Παρακολουθείτε πώς η τεχνητή νοημοσύνη αναδιαμορφώνει την ασφάλεια και την κοινωνία; Διαβάστε περισσότερες ειδήσεις AI στο AI Buzz Wire — ανεξάρτητη κάλυψη AI, κάθε μέρα.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →