sikkerhet

Chat GPT effektiviserer svindlernes arbeid: – Kriminelle gjør hva som helst for å gjøre angrepene enklere og billigere

Både gode og dårlige språkmodeller har gjort det enklere for nettkriminelle å lære alt om potensielle ofre og sende ut svindel-eposter. Men bedrifter kan bruke de samme systemene til å forsvare seg, mener sikkerhetsekspert.

CFCS advarer om at nettkriminelle bruker generative AI-tjenester, som ChatGPT, for å effektivisere arbeidet med svindel-eposter.
CFCS advarer om at nettkriminelle bruker generative AI-tjenester, som ChatGPT, for å effektivisere arbeidet med svindel-eposter.

Cyberkriminelle har fått et nytt verktøy som effektiviserer svindelforsøkene deres: generativ KI. Det viser en rapport fra Centre for Cyber Security (CFCS), som har gjennomført undersøkelsen etter å ha fått «mange spørsmål» om hvordan den populære teknologien påvirker trusselbildet.

Det sier Mark Fiedel, leder for cyberanalyse ved CFCS:

– Som hacker kan du bruke KI til å få servert kunnskap om organisasjoner som kan brukes til å forberede angrep. Men du kan også få et utkast til en «god» phishing-epost, slik at den er konstruert på en troverdig måte, at oversettelsen er korrekt og at den er rettet mot en bestemt type mottaker.

Fremveksten av KI-systemer er ikke noe som endrer trusselbildet radikalt, understreker han. Men de kan hjelpe ondsinnede hackere.

– Det kan gjøre hackerne mer effektive, blant annet når det gjelder å sende ut phishing-eposter. På samme måte som for eksempel utdanningssystemet vurderer hvordan man kan bruke denne teknologien til bedre og mer effektiv læring, kan den gjøre det enklere for folk å begynne å hacke, sier Fiedel.

De kriminelles KI-systemer

Tom Van de Wiele, IT-sikkerhetsekspert og etisk hacker i selskapet Hacker Minded, har også lagt merke til at ondsinnede hackere, særlig det siste året, i økende grad bruker noen av de mest kjente språkmodellene til å utføre angrep:

– Kriminelle gjør hva som helst for å gjøre angrepene sine enklere og billigere, sier han.

– De bruker blant annet Open AIs tjenester til raskt å finne informasjon i åpne kilder. De kan for eksempel be om all informasjon om et bestemt selskap, en liste over alle leverandørene og organisasjonens historie. På denne måten kan de virkelig effektivisere innsamlingen av data og fasen der de profilerer ofrene for angrepet.

Hackerne holder seg imidlertid ikke bare til populære tjenester som Chat GPT, som i likhet med andre mer kjente KI-systemer har sikkerhetstiltak for å forhindre at de hjelper kriminelle – for eksempel å skrive kode for ransomware.

– Hvis du spør Googles Gemini: «Hvordan bryter jeg meg inn i dette nettverket?» forventer jeg at Gemini vil nekte å hjelpe deg med det, sier Mark Fiedel.

– På den mer kriminelle siden kan man bruke noen av de samme teknologiene, men uten sperringene som teknologigigantene har satt opp. For eksempel Worm GPT og Fraud GPT, der kriminelle selv går inn og fyller datasettene med det de ønsker å få inn, uten noen begrensninger. Og så selger de tjenesten til andre kriminelle som kan abonnere på den. Det er en chatbot som er utviklet, trent og designet for å betjene kriminelle hackere.

Bruk KI i forsvaret

Systemene har også gjort det enklere å sende svindel-eposter til land som tidligere ikke har hatt dette problemet i særlig grad, forteller Tom Van de Wiele:

– Jeg har besøkt Færøyene og Island i forbindelse med kundeprosjekter. De forteller meg at de nesten ikke får phishing-eposter, i hvert fall ikke særlig gode, fordi det er svært få som kan skrive på færøysk eller islandsk, og Google Translate har alltid vært elendig på islandsk, til og med på finsk. Men hvis du legger til språkmodeller i verktøykassen, blir det plutselig mye enklere å lage realistiske svindel-eposter.

Men som organisasjon kan man også bruke generativ KI til å forsvare seg, utdyper han. I organisasjoner pleier man å ha produksjonsdataene sine på ett sted og testdataene på et annet. Men fordi det er vanskelig å teste på ikke-autentiske produksjonsdata, sier han at det er en velkjent «hemmelighet» i næringslivet at det finnes ekte produksjonsdata i mange av treningsdataene som organisasjoner bruker til å kjøre tester.

– Informasjonen havner på forskjellige steder og i mange forskjellige hender, noe som gjør dataene mer sårbare for tyveri, forklarer Van de Wiele.

Men språkmodeller kan bidra til å redusere risikoen.

– Hvis du har en lokal LLM-tjeneste i organisasjonen, kan du starte prosessen med å bruke den til å generere syntetiske data basert på reell informasjon. Da ender du opp med et datasett som ikke kan peke på noen kunder, som er fullstendig generert, men som likevel er realistisk nok til å teste på.

Oppfordrer til generativ KI-bruk

– Hvis du da har de virkelige produksjonsdataene under lås og slå og i stedet tester på syntetiske data, som da er svært utsatt for tyveri, kan ikke en ransomware-hacker bruke dem til noe som helst. Det er litt som å legge falske gullsmykker i bilen: Du lurer tyvene.

Han oppfordrer bedriftene til å vurdere å bruke generativ KI på denne måten, og Mark Fiedel fra CFCS råder også danske bedrifter til å bruke teknologien i forsvaret mot cyberkriminelle.

Man kan for eksempel prøve å tenke som en ondsinnet hacker og teste hvor mye informasjon de kriminelle kan få tak i om bedriften din ved hjelp av Chat GPT. På denne måten kan du få en oversikt over hvor organisasjonen din er mest sårbar. Eller du kan bruke systemene til å effektivisere organisasjonens interne opplæring i sikkerhetsprosedyrer.

Overordnet anbefaler han likevel at man tar utgangspunkt i eksisterende anbefalinger for å sikre organisasjonen mot nettkriminelle, for selv om de er blitt mer effektive, er ikke KI ennå revolusjonerende for hackerne.

– Det er de samme rådene som gjelder. Men de er kanskje bare enda mer relevante, understreker han.

Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS