Το Generative AI δεν δημιούργησε το phishing, το social engineering ή το malware. Μπορεί όμως να κάνει ορισμένες από αυτές τις ήδη γνωστές τεχνικές ταχύτερες, πιο κλιμακούμενες και πιο πειστικές.
Για μια επιχείρηση, αυτό σημαίνει ότι η αντιμετώπιση των AI-enabled κυβερνοεπιθέσεων δεν απαιτεί κάποιο «μαγικό» νέο εργαλείο ασφάλειας. Απαιτεί ισχυρότερα controls γύρω από ταυτότητες, email, συσκευές, πρόσβαση, ανθρώπινες διαδικασίες και παρακολούθηση συμβάντων.
Το σημαντικό είναι επίσης να διαχωρίζουμε τις πραγματικές δυνατότητες του Generative AI από την υπερβολή. Οι επιτιθέμενοι χρησιμοποιούν AI για να ενισχύσουν υπάρχουσες τεχνικές, αλλά αυτό δεν σημαίνει ότι κάθε κυβερνοεπίθεση είναι πλέον πλήρως αυτοματοποιημένη ή ότι τα παραδοσιακά μέτρα κυβερνοασφάλειας έχουν πάψει να λειτουργούν.
Πώς αλλάζει το Generative AI τις κυβερνοεπιθέσεις;
Τα σύγχρονα μοντέλα AI μπορούν να δημιουργούν κείμενο, εικόνες, ήχο, κώδικα και άλλο ψηφιακό περιεχόμενο. Για έναν κακόβουλο χρήστη, αυτές οι δυνατότητες μπορούν να λειτουργήσουν ως εργαλεία υποστήριξης σε διαφορετικά στάδια μιας επίθεσης.
Η ENISA έχει καταγράψει χρήση Large Language Models από threat actors για ενίσχυση phishing, αυτοματοποίηση δραστηριοτήτων social engineering και επιτάχυνση της ανάπτυξης κακόβουλων εργαλείων. Έχει επίσης καταγράψει χρήση AI ως βοηθητικού εργαλείου για έρευνα και reconnaissance.
Αυτό είναι σημαντικό για τις επιχειρήσεις επειδή μειώνεται η αξία ορισμένων παλιών «ενδείξεων» μιας επίθεσης. Ένα phishing email δεν χρειάζεται πλέον να έχει κακή γραμματική ή εμφανώς αφύσικη διατύπωση για να είναι κακόβουλο.
1. Πιο πειστικό phishing και social engineering
Μία από τις πιο άμεσες εφαρμογές του Generative AI είναι η δημιουργία πειστικών μηνυμάτων κοινωνικής μηχανικής.
Ένας επιτιθέμενος μπορεί να χρησιμοποιήσει διαθέσιμες πληροφορίες για μια επιχείρηση, έναν εργαζόμενο ή έναν συνεργάτη και να δημιουργήσει μηνύματα που ταιριάζουν καλύτερα στο επιχειρηματικό πλαίσιο, στη γλώσσα και στον σκοπό της επικοινωνίας.
Αυτό σημαίνει ότι οι εργαζόμενοι δεν πρέπει να αξιολογούν ένα μήνυμα μόνο από την ποιότητα της γραφής του. Περισσότερη σημασία έχουν στοιχεία όπως:
- αν το αίτημα ήταν αναμενόμενο,
- αν ζητείται login, password ή authentication code,
- αν υπάρχει πίεση για άμεση ενέργεια,
- αν ζητείται πληρωμή ή αλλαγή τραπεζικών στοιχείων,
- αν ο σύνδεσμος οδηγεί πραγματικά στην αναμενόμενη υπηρεσία,
- αν το αίτημα μπορεί να επιβεβαιωθεί από ανεξάρτητο κανάλι.
2. Deepfakes, voice cloning και impersonation
Το Generative AI μπορεί επίσης να χρησιμοποιηθεί για δημιουργία συνθετικής φωνής, εικόνας ή βίντεο με σκοπό την πλαστοπροσωπία.
Ένας επιτιθέμενος μπορεί, για παράδειγμα, να προσπαθήσει να παρουσιαστεί ως διευθυντής, συνεργάτης ή άλλο έμπιστο πρόσωπο και να ζητήσει χρήματα, credentials ή ευαίσθητες πληροφορίες.
Η άμυνα σε αυτό το σενάριο δεν πρέπει να βασίζεται αποκλειστικά στην ικανότητα ενός εργαζομένου να «εντοπίσει το deepfake». Κρίσιμα αιτήματα πρέπει να επιβεβαιώνονται μέσω ήδη γνωστού και αξιόπιστου καναλιού και να ακολουθούν τις καθιερωμένες διαδικασίες έγκρισης.
Για αναλυτικότερη αντιμετώπιση αυτού του κινδύνου, δείτε τον οδηγό Deepfake Phishing: Πώς να Προστατεύσετε την Επιχείρησή σας.
3. Reconnaissance και προετοιμασία επιθέσεων
Πριν από μια στοχευμένη επίθεση, ένας threat actor μπορεί να χρειάζεται να συγκεντρώσει και να οργανώσει πληροφορίες για τον οργανισμό, τους εργαζομένους, τις τεχνολογίες ή τις σχέσεις εμπιστοσύνης που θα μπορούσαν να αξιοποιηθούν.
Το AI μπορεί να λειτουργήσει ως εργαλείο υποστήριξης αυτής της διαδικασίας, βοηθώντας στην επεξεργασία πληροφοριών και στην προετοιμασία πιο στοχευμένων ενεργειών.
Για αυτό οι επιχειρήσεις πρέπει να εξετάζουν και το ψηφιακό αποτύπωμα που είναι δημόσια διαθέσιμο. Οργανωτικές πληροφορίες, στοιχεία εργαζομένων και λεπτομέρειες για εσωτερικές διαδικασίες μπορούν σε ορισμένες περιπτώσεις να βοηθήσουν έναν επιτιθέμενο να κατασκευάσει πιο πειστικό pretext.
4. AI ως βοήθημα για malware και κακόβουλο κώδικα
Το Generative AI μπορεί να χρησιμοποιηθεί ως βοήθημα σε εργασίες προγραμματισμού και ανάπτυξης κώδικα. Οι ίδιες δυνατότητες μπορούν να αξιοποιηθούν και από threat actors.
Επίσημες αξιολογήσεις κυβερνοασφάλειας έχουν καταγράψει χρήση AI για coding και επιτάχυνση ορισμένων δραστηριοτήτων ανάπτυξης κακόβουλων εργαλείων. Αυτό όμως δεν σημαίνει ότι οποιοσδήποτε χρήστης ενός AI μοντέλου μπορεί αυτομάτως να δημιουργήσει προηγμένο malware ή να εκτελέσει μια σύνθετη κυβερνοεπίθεση χωρίς τεχνικές γνώσεις.
Για τις επιχειρήσεις, η πρακτική συνέπεια παραμένει γνώριμη: ενημερωμένο λογισμικό, vulnerability management, endpoint protection, περιορισμός δικαιωμάτων και monitoring εξακολουθούν να είναι κρίσιμα μέτρα.
5. Τι σχέση έχει το AI με το ransomware;
Το AI δεν πρέπει να παρουσιάζεται ως μια αυτόνομη «μηχανή ransomware». Μπορεί όμως να ενισχύσει δραστηριότητες που χρησιμοποιούνται και σε ransomware operations.
Threat actors, συμπεριλαμβανομένων ransomware actors, έχουν χρησιμοποιήσει AI για εργασίες όπως reconnaissance, phishing και coding. Επειδή το phishing και η κλοπή credentials μπορούν να χρησιμοποιηθούν για αρχική πρόσβαση σε ένα περιβάλλον, η βελτίωση αυτών των τεχνικών μπορεί να επηρεάσει έμμεσα και τον κίνδυνο ransomware.
Η προστασία επομένως εξακολουθεί να απαιτεί συνδυασμό identity security, patching, endpoint protection, περιορισμού προνομίων, network controls, monitoring και αξιόπιστων backups.
6. Ψεύτικα AI εργαλεία ως δόλωμα για malware
Υπάρχει και ένας διαφορετικός κίνδυνος που συχνά παραβλέπεται: οι επιτιθέμενοι μπορούν να εκμεταλλευτούν τη δημοτικότητα του AI χωρίς να χρησιμοποιούν απαραίτητα AI μέσα στην ίδια την επίθεση.
Η ENISA έχει καταγράψει κακόβουλες καμπάνιες με ψεύτικες ιστοσελίδες και installers που προσποιούνται γνωστά AI εργαλεία με στόχο τη διανομή malware.
Για μια επιχείρηση αυτό σημαίνει ότι οι εργαζόμενοι δεν πρέπει να εγκαθιστούν αυθαίρετα AI εφαρμογές, browser extensions ή desktop clients από links, διαφημίσεις και ανεπιβεβαίωτες ιστοσελίδες.
Η χρήση νέων AI εργαλείων πρέπει να ακολουθεί τις ίδιες διαδικασίες αξιολόγησης λογισμικού που εφαρμόζονται και στις υπόλοιπες εταιρικές εφαρμογές.
Πώς προστατεύεται μια επιχείρηση;
Χρησιμοποιήστε phishing-resistant authentication όπου είναι διαθέσιμο
Η πολυπαραγοντική αυθεντικοποίηση παραμένει σημαντική, αλλά δεν προσφέρουν όλες οι μέθοδοι MFA το ίδιο επίπεδο προστασίας απέναντι στο phishing.
Όπου οι υπηρεσίες και οι συσκευές της επιχείρησης το υποστηρίζουν, προτιμήστε phishing-resistant authentication βασισμένο σε FIDO/WebAuthn, όπως κατάλληλα security keys ή passkeys.
Τα passkeys και οι FIDO-based authenticators μπορούν να μειώσουν τον κίνδυνο credential phishing επειδή η αυθεντικοποίηση συνδέεται κρυπτογραφικά με τη σωστή υπηρεσία αντί ο χρήστης να πληκτρολογεί ένα επαναχρησιμοποιήσιμο password ή code σε μια σελίδα που μπορεί να είναι πλαστή.
Αυτό δεν σημαίνει ότι προστατεύουν από κάθε AI-enabled απάτη. Αν ένας εργαζόμενος πειστεί να πραγματοποιήσει ο ίδιος μια εξουσιοδοτημένη πληρωμή, για παράδειγμα, απαιτούνται διαφορετικά επιχειρηματικά controls.
Προστατεύστε το εταιρικό email
Η προστασία email χρειάζεται περισσότερα από ένα επίπεδα. Ανάλογα με την υποδομή της επιχείρησης, αυτά μπορεί να περιλαμβάνουν κατάλληλο email filtering, ασφαλείς ρυθμίσεις λογαριασμών και σωστή εφαρμογή SPF, DKIM και DMARC για την προστασία των εταιρικών domains από ορισμένες μορφές spoofing.
Τα SPF, DKIM και DMARC δεν εμποδίζουν κάθε phishing επίθεση. Ένας επιτιθέμενος μπορεί να χρησιμοποιήσει διαφορετικό domain, παραβιασμένο πραγματικό λογαριασμό ή άλλο κανάλι επικοινωνίας. Για αυτό αποτελούν μέρος μιας πολυεπίπεδης άμυνας και όχι πλήρη λύση απέναντι στο AI phishing.
Επιβεβαιώνετε κρίσιμα αιτήματα ανεξάρτητα
Οι οικονομικές και διοικητικές διαδικασίες πρέπει να σχεδιάζονται με την υπόθεση ότι email, φωνή ή ακόμη και βίντεο μπορούν να χρησιμοποιηθούν για πειστική πλαστοπροσωπία.
Αιτήματα για πληρωμές, αλλαγές IBAN, credentials, authentication codes, πρόσβαση σε συστήματα ή αποστολή ευαίσθητων δεδομένων πρέπει να επιβεβαιώνονται από ανεξάρτητο και ήδη γνωστό κανάλι όταν είναι ασυνήθιστα ή υψηλού κινδύνου.
Εφαρμόστε least privilege
Ένας παραβιασμένος λογαριασμός γίνεται περισσότερο επικίνδυνος όταν διαθέτει περισσότερα δικαιώματα από όσα χρειάζεται ο πραγματικός χρήστης.
Περιορίστε administrative privileges, επανεξετάζετε τα δικαιώματα πρόσβασης και αφαιρείτε πρόσβαση που δεν είναι πλέον απαραίτητη. Η αρχή του least privilege μειώνει το περιθώριο δράσης ενός επιτιθέμενου μετά την αρχική παραβίαση.
Διατηρείτε λογισμικό και συσκευές ενημερωμένα
Η χρήση AI από επιτιθέμενους δεν καταργεί τη σημασία του patch management. Γνωστές ευπάθειες σε λειτουργικά συστήματα, εφαρμογές, συσκευές και υπηρεσίες εξακολουθούν να αποτελούν δρόμο προς ένα εταιρικό περιβάλλον.
Η επιχείρηση χρειάζεται οργανωμένη διαδικασία για ενημερώσεις, vulnerability management και αντικατάσταση συστημάτων που δεν υποστηρίζονται πλέον.
Χρησιμοποιήστε logging και monitoring
Δεν μπορεί να αποτραπεί κάθε επίθεση. Για αυτό χρειάζεται και δυνατότητα έγκαιρης ανίχνευσης ασυνήθιστης δραστηριότητας.
Κατάλληλο logging και monitoring μπορούν να βοηθήσουν στον εντοπισμό ύποπτων sign-ins, αλλαγών σε λογαριασμούς, μη αναμενόμενων administrative ενεργειών και άλλων συμβάντων που χρειάζονται διερεύνηση.
Εκπαιδεύστε το προσωπικό για τη νέα πραγματικότητα
Η εκπαίδευση δεν πρέπει πλέον να περιορίζεται στην αναζήτηση ορθογραφικών λαθών μέσα σε ένα phishing email.
Οι εργαζόμενοι πρέπει να γνωρίζουν ότι:
- ένα άψογα γραμμένο email μπορεί να είναι κακόβουλο,
- μια γνώριμη φωνή μπορεί να έχει δημιουργηθεί συνθετικά,
- ένα βίντεο δεν αποτελεί από μόνο του απόδειξη ταυτότητας,
- AI εφαρμογές και installers μπορούν να χρησιμοποιηθούν ως δόλωμα για malware,
- authentication codes και passwords δεν πρέπει να κοινοποιούνται επειδή κάποιος τα ζήτησε μέσω τηλεφώνου ή μηνύματος,
- ασυνήθιστα κρίσιμα αιτήματα πρέπει να επιβεβαιώνονται από ανεξάρτητο κανάλι.
Χρειάζεται μια επιχείρηση «AI cybersecurity» προϊόν;
Όχι απαραίτητα. Η ύπαρξη AI στο marketing ενός προϊόντος δεν αποτελεί από μόνη της ένδειξη ότι το προϊόν είναι κατάλληλο για τις ανάγκες μιας επιχείρησης.
Πριν προστεθεί νέα τεχνολογία, είναι προτιμότερο να αξιολογηθεί αν λειτουργούν σωστά τα βασικά controls: authentication, access management, email security, endpoint protection, patching, backups, logging, monitoring και incident response.
AI-enabled δυνατότητες μπορούν να αποτελέσουν μέρος σύγχρονων λύσεων ασφάλειας, αλλά πρέπει να αξιολογούνται με βάση το πραγματικό πρόβλημα που λύνουν, την υπάρχουσα υποδομή, τις απαιτήσεις διαχείρισης και το συνολικό κόστος.
Πρακτικό checklist για ελληνικές ΜΜΕ
- Ελέγξτε τους κρίσιμους λογαριασμούς: εφαρμόστε MFA και προτιμήστε phishing-resistant επιλογές όπου υποστηρίζονται.
- Προστατεύστε το email: ελέγξτε filtering, SPF, DKIM και DMARC ανάλογα με την υποδομή σας.
- Ορίστε verification procedures: πληρωμές, αλλαγές τραπεζικών στοιχείων και άλλα κρίσιμα αιτήματα να μην εγκρίνονται μόνο από ένα email, τηλεφώνημα ή βίντεο.
- Περιορίστε τα δικαιώματα: εφαρμόστε least privilege και ελέγξτε τους administrative λογαριασμούς.
- Οργανώστε patching: ενημερώνετε λειτουργικά συστήματα, εφαρμογές και συσκευές.
- Ελέγξτε τα AI εργαλεία: μην επιτρέπετε αυθαίρετες εγκαταστάσεις εφαρμογών ή extensions από μη επαληθευμένες πηγές.
- Παρακολουθείτε κρίσιμα συστήματα: διατηρήστε κατάλληλο logging και διαδικασία διερεύνησης ύποπτων συμβάντων.
- Διατηρήστε αξιόπιστα backups: προστατεύστε τα αντίγραφα και δοκιμάζετε την ανάκτησή τους.
- Εκπαιδεύστε τους εργαζομένους: συμπεριλάβετε AI-assisted phishing, impersonation και fake AI tools στα awareness scenarios.
- Διατηρήστε σχέδιο incident response: οι εργαζόμενοι πρέπει να γνωρίζουν πώς και πού αναφέρουν ένα ύποπτο περιστατικό.
Πώς μπορεί να βοηθήσει η DataShield
Η αντιμετώπιση των AI-enabled κυβερνοεπιθέσεων ξεκινά από την ενίσχυση των βασικών μηχανισμών ασφάλειας της επιχείρησης.
Η DataShield μπορεί να βοηθήσει στην αξιολόγηση των cybersecurity controls της επιχείρησής σας, όπως identity και access security, προστασία email και endpoints, patching, backup, monitoring και διαδικασίες αντιμετώπισης περιστατικών.
Στόχος δεν είναι η προσθήκη ενός ακόμη προϊόντος επειδή χρησιμοποιεί AI, αλλά ο εντοπισμός των πραγματικών κενών ασφάλειας και η επιλογή μέτρων που ταιριάζουν στους κινδύνους και στην υποδομή της επιχείρησης.
Συμπέρασμα
Το Generative AI αλλάζει το cyber threat landscape κυρίως επειδή μπορεί να ενισχύσει και να επιταχύνει τεχνικές που οι επιτιθέμενοι ήδη χρησιμοποιούν. Phishing, social engineering, reconnaissance, impersonation και ορισμένες εργασίες γύρω από κακόβουλο κώδικα μπορούν να γίνουν αποτελεσματικότερες ή ευκολότερα κλιμακούμενες.
Αυτό δεν σημαίνει ότι οι επιχειρήσεις πρέπει να εγκαταλείψουν τις υπάρχουσες αρχές κυβερνοασφάλειας. Αντίθετα, κάνει ακόμη σημαντικότερη τη σωστή εφαρμογή τους: ισχυρή αυθεντικοποίηση, περιορισμένα δικαιώματα, ασφαλές email, ενημερωμένα συστήματα, monitoring, backups, verification procedures και εκπαιδευμένοι εργαζόμενοι.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση των cybersecurity controls της επιχείρησής σας και των σημείων που χρειάζονται προτεραιότητα για τη μείωση του κινδύνου.