安全專傢:黑客正在利用人工智能改進網絡釣魚攻擊方式


權威政府和犯罪團夥正在爭先恐後地利用人工智能增添其網絡攻擊的能力,這些攻擊可能會打開守護我們最敏感機密和最重要基礎設施的大門--這將增加醫院、學校、城市和企業的危險,因為它們已經經常成為黑客欺詐性電子郵件的犧牲品,而黑客還會繼續制造混亂。

1349622.jpg

隨著技術的不斷發展,人們越來越擔心大型語言模型(LLM)(如 ChatGPT)被用於犯罪目的的可能性。人工智能將大大提高網絡釣魚郵件的成功率,這是黑客入侵人們的計算機、電子郵件賬戶和公司服務器的最具破壞性的有效技術。目前,90% 以上的網絡攻擊都是從網絡釣魚信息開始的,它們偽裝成來自朋友、傢人或商業夥伴的合法通信,誘騙人們在虛假登錄頁面上輸入密碼或下載惡意軟件,從而竊取數據或監視他們。通過利用人工智能的文本生成和數據分析能力,黑客將能夠發送更有說服力的網絡釣魚信息,誘騙更多受害者,造成難以計數的損失。

地下社區對 LLM 抱有極大的興趣,惡意 LLM 產品也將隨之出現。一個名為 last/laste 的未知開發者創建自己的 ChatGPT LLM 聊天機器人,旨在幫助網絡犯罪分子: WormGPT。WormGPT 誕生於 2021 年 3 月,直到 6 月,開發者才開始在一個流行的黑客論壇上出售該平臺的訪問權限。與 ChatGPT 等主流 LLM 不同,這個黑客聊天機器人沒有任何限制,無法回答有關非法活動的問題。聊天機器人的創建平臺是 2021 年推出的相對過時的開源大型 GPT-J 語言模型。聊天機器人接受惡意軟件開發相關材料的培訓,這就是 WormGPT 的誕生過程。開發人員估計,訪問 WormGPT 的費用為每月 60 歐元至 100 歐元,或每年 550 歐元。

專傢認為,俄羅斯等威權國傢正在研究人工智能的惡意用途,包括用於網絡釣魚。而在地下犯罪組織中,有才華的開發者已經在構建和出售定制人工智能平臺的訪問權限,如 WormGPT(可生成令人信服的網絡釣魚信息)和 FraudGPT(可創建虛假網站以支持網絡釣魚活動)。

網絡公司 Trustwave 高級安全研究經理菲爾-海伊(Phil Hay)說:"我們完全可以預見,攻擊者將越來越多地利用人工智能來創建他們的網絡釣魚活動。"

網絡釣魚領域這場迫在眉睫的革命--由同樣的技術驅動--已經讓用戶眼花繚亂,因為這種技術能夠在幾秒鐘內撰寫論文並制作出假肖像--讓一些網絡安全專傢感到震驚,他們擔心即將出現的惡意信息會過於復雜,大多數人都無法識別。

聯邦網絡安全和基礎設施安全局網絡部門前負責人佈賴恩-瓦爾(Bryan Ware)說:"如果人工智能像我們現在談論的那樣起飛,那麼網絡釣魚的企圖將變得越來越嚴重,越來越難以防范,也越來越難以發現。"
如果犯罪分子擁有自己的類似 ChatGPT 的工具,那麼對網絡安全、社交工程和整體數字安全的影響將是巨大的。這一前景凸顯我們在努力確保人工智能技術安全和負責任地開發人工智能技術時保持警惕的重要性,以降低潛在風險並防止濫用。


相關推薦

2024-02-15

國傢威脅行動者和其他對手正在探索和測試新出現的各種人工智能技術,試圖解它們對其行動的潛在價值以及它們可能需要規避的安全控制。"與俄羅斯軍事情報機構有關聯的"鍶"組織被發現使用 LLMs"解衛星通信協

2022-08-29

)系統被攻破,導致攻擊者能夠訪問其內部系統。現在,安全研究人員已找到這輪大規模網絡釣魚攻擊的幕後黑手,可知130個組織近10000個賬戶憑據受到被竊取。由 Twilio 和 Cloudflare 披露的細節可知,這輪網絡釣魚攻擊有著相當

2022-08-17

登錄頁面。完成後,攻擊者獲得對賬戶的訪問權。微軟在安全博客繼續提供詳細信息,強調他們的客戶如何避免成為這些惡意攻擊的受害者:https://www.microsoft.com/security/blog/2022/08/15/disrupting-seaborgiums-ongoing-phishing-operations/微軟昨天

2023-01-24

繼暴雷,整個Web3行業也被拖入熊市。從某種角度來看,安全問題,而不是“易用性”,已經成為 Web3 行業最大的挑戰之一。不久前,專門從事 Web3 安全的創業公司 CertiK 團隊,發佈 2022 年 Web3 安全報告。作為業內少有的專門針對

2022-10-06

這使得它作為一個破壞點具有吸引力。雲計算和電子郵件安全專傢Avanan的新研究顯示,微軟防禦系統的釣魚郵件漏檢率為18.8%。之前在2020年進行的分析顯示,有10.8%的釣魚郵件到達收件箱,這讓Defender的釣魚郵件漏報率增加74%。

2022-07-08

本周四,區塊鏈審計與安全公司CeriK發表2022年2季度“Web3安全報告”。文中警告稱,加密貨幣領域仍飽受黑客攻擊、詐騙、網絡釣魚等問題困擾,同時還面臨閃速借貸攻擊(flashloanattacks)等相對較新的威脅。(來自:CertiK Blog)C

2024-03-27

根據KrebsOnSecurity的一份報告,利用蘋果公司密碼重置功能中的一個似乎是漏洞的釣魚攻擊變得越來越普遍。多位蘋果用戶成為攻擊目標,這些攻擊會向他們發送無休止的通知或多因素驗證(MFA)信息,試圖讓他們批準更改AppleID

2022-09-15

戲演得更真切,攻擊者假邀受害者為紀念女王的“交互式人工智能記憶板”做出貢獻。不過攻擊者的真正目的,並不是從人們那裡收集信件和照片,而是騙取受害者的 Microsoft 賬戶憑據。Proofpoint 指出:郵件內附帶一個指向惡意

2022-09-05

到帳戶存在欺詐行為,需要用戶重置密碼才能確保賬戶的安全。在通話中,雷廷格質疑目前生活在美國加州,而這通來電顯示來自於加拿大溫哥華,來電者隨後表示,他們希望將他註冊到“高級保護”中,被描述為“凍結”帳戶

2024-02-21

的應用程序、網絡釣魚電子郵件和使用有效賬戶造成的。人工智能是 2023 年科技界的熱門話題,對網絡犯罪分子來說也是如此,報告解釋說,網絡犯罪分子現在正在利用人工智能來提高投資回報。報告認為,正如勒索軟件隨著Win

2022-09-08

用名為 IcedID 的網銀木馬來開展勒索軟件攻擊。但 Google 安全研究人員稱,其現又轉向“既有政治動機、也受利益趨勢”的攻擊活動。釣魚郵件示例(翻譯自烏克蘭語)TAG 分析,該組織成員正利用其專業知識來充當初始訪問代理

2022-09-17

Mandiant托管防禦服務產品以主動威脅搜尋計劃而被人們所熟知,旨在保護客戶免受繞過傳統檢測機制的高級威脅參與者工具、策略和技術的侵害。2022年7月,在一傢媒體行業公司的主動威脅搜尋工作中,MandiantManagedDefense揪出被UNC4

2022-09-20

rt 中進行報道。這些活動精心設計的相關文件已出現在受安全電子郵件網關 (SEG) 保護的環境中,並且非常有說服力,也更有針對性。隨著時間的推移,它們通過改進電子郵件內容、PDF 內容以及憑據網絡釣魚頁面的外觀和行為而

2022-08-04

網絡安全研究公司Zscaler警告稱——使用微軟電子郵件服務的用戶需提高警惕,因為他們剛剛發現一種新型網絡釣魚活動。調查顯示,攻擊者正使用AiTM中間人技術,來繞過當前的MFA多因素身份驗證,且企業客戶很容易受到這方面