7 pautas para identificar y contener campañas de phishing habilitadas para IA
El advenimiento de herramientas efectivas de procesamiento de lenguaje natural como ChatGPT significa que es hora de comprender cómo defenderse contra los ataques cibernéticos impulsados por IA. Las capacidades de generación de lenguaje natural de Large Language Models (LLM) se adaptan bien a uno de los principales vectores de ataque del ciberdelito: suplantación de identidad. El phishing se basa en engañar a las personas, y la capacidad de generar un lenguaje efectivo y otro contenido a escala es una herramienta importante en la caja de herramientas del hacker.
Afortunadamente, hay varias buenas maneras de mitigar esto. esta creciente amenaza. Aquí hay siete pautas para estar preparado en la era del phishing habilitado por IA:
Comprender la amenaza
Un líder encargado de la seguridad cibernética puede adelantarse al juego al comprender dónde nos encontramos en la historia del aprendizaje automático (ML) como herramienta de piratería. Actualmente, el área más relevante en torno a la IA para la ciberseguridad es la generación de contenido. Aquí es donde el aprendizaje automático está dando sus mayores pasos, y se combina bien con los piratas informáticos que utilizan vectores como el phishing y los chatbots maliciosos. La capacidad de crear texto convincente y bien formado está en manos de cualquier persona con acceso a ChatGPT, y eso es básicamente cualquier persona con conexión a Internet.
«Encontrar errores gramaticales y ortográficos es cosa del pasado; incluso los correos electrónicos de phishing anteriores a ChatGPT se han vuelto más sofisticados», dijo Conal Gallagher, CIO y CISO de la firma de administración de TI Flexera. «Tenemos que preguntar, ‘¿Se espera el correo electrónico? ¿La dirección del remitente es legítima? ¿Te tienta el correo electrónico a hacer clic en un enlace? La capacitación en concientización sobre seguridad todavía tiene un lugar para jugar aquí».
Aspectos destacados de Gallagher Investigación de la empresa de ciberseguridad WithSecure, demostrando una serie de interacciones con ChatGPT donde la IA genera correos electrónicos de phishing efectivos. Este y otros estudios lo confirman que podemos confirmar nosotros mismosque son rieles de seguridad diseñados para evitar que las herramientas de IA se utilicen con fines ilegales no fiabley se crean herramientas personalizadas para estos fines.
Necesitamos darnos cuenta de que la IA ahora se puede usar para generar contenido efectivo y solo mejorará. Se mejoran las herramientas de LLM, están más disponibles para los piratas informáticos y se crean herramientas personalizadas para ellos. Ahora es un buen momento para pensar y tomar medidas para fortalecer la política de seguridad.
También debemos esperar que el contenido de phishing no solo sea más persuasivo, sino también más específico y capaz de tener en cuenta detalles de tiempo, lugar y eventos. Los empleados ya no pueden confiar en signos evidentes de que un correo electrónico es malicioso. Las imágenes, incluso el audio y el video, pueden falsificarse utilizando técnicas de generación de contenido. Eso necesita ser enfatizado una y otra vez. cualquier el correo electrónico inesperado es sospechoso.
La mentalidad y la cultura son los principales mecanismos de defensa
«El noventa por ciento de las víctimas de ciberdelincuencia podrían prevenirse fácilmente si los usuarios finales estuvieran armados con algunas habilidades clave», dice Scott Augenbaum., un supervisor retirado de la División Cibernética del FBI, dice CSO. «¿Por qué no empezamos por ahí? Desafortunadamente, todo lo demás cuesta dinero y no parece funcionar. Desearía que alguien me dijera que me equivoqué para poder retirarme”.
«Su primera línea de defensa se convierte en su propio cortafuegos humano», dice Augenbaum. Dicho esto, la mentalidad humana está en el corazón de la ciberseguridad. Por lo tanto, cultivar esta mentalidad dentro de una empresa es vital.
«La cultura se come la estrategia en el desayuno y siempre es de arriba hacia abajo», dice el director ejecutivo de KnowB4, Stu Sjouwerman. El pensamiento y el comportamiento cotidianos de los empleados es el sistema inmunitario básico de la empresa: la capacitación constante de los empleados en la conciencia de seguridad es clave. Cuando se trata de phishing impulsado por IA, el mensaje importante es que los correos electrónicos y otras comunicaciones no deben ponderarse por el brillo y la sofisticación de su lenguaje. Los phishers ya no fallan la prueba de la risa y ahora se requiere que los empleados estén más atentos.
Enfatiza en hacer lo correcto
El correo electrónico y otros elementos de la infraestructura de software brindan una seguridad integrada básica que garantiza en gran medida que no estamos en riesgo hasta que tomamos medidas nosotros mismos. Aquí es donde podemos instalar un cable trampa en nuestra mentalidad: debemos ser muy conscientes de a qué estamos respondiendo cuando actuamos en consecuencia. Solo cuando un empleado envía una respuesta, envía un archivo adjunto o completa un formulario, la información confidencial está en riesgo. El primer anillo de defensa en nuestra mentalidad debe ser: «¿Es legítimo el contenido que estoy viendo, no solo en función de sus aspectos internos, sino dado el contexto general?» El segundo anillo de defensa en nuestra mentalidad debe ser: » ¡Esperar! me piden Hacer algo aqui.»
Cuando los usuarios van un paso más allá después de un intento de phishing, es una gran victoria para los atacantes: solo si este elemento está presente puede continuar un ataque. Los profesionales de la seguridad deben capacitarse a sí mismos, a los empleados y a cualquier otra persona que escuche, para escuchar las campanas de alarma cuando se les solicite ingresar información o ejecutar una aplicación desconocida.
Por supuesto, uno debe tener cuidado con algo como transferir dinero. Con falsificaciones profundas, incluso ha habido casos de empleados que creen que sus supervisores les dieron órdenes legítimas para enviar dinero. La comunicación de gran importancia debe verificarse en un segundo canal no phishing.
«La primera reacción de todos debería ser ir directamente a la empresa y buscar un mensaje, en lugar de hacer clic en un enlace», dijo Bob Kelly, director de administración de productos de Flexera.
Ejecutar simulaciones de phishing
La única forma de ver qué tan bien lo está haciendo una empresa en la lucha contra el phishing es realizar pruebas. Ejecutar campañas de phishing con contenido generado por IA es una parte importante para contrarrestar esta amenaza. Ejecutar una campaña efectiva es tema propio, pero la raíz de una buena comienza con establecer metas específicas; Las métricas que se pueden medir deben usarse para guiar las pruebas. Un buen ejemplo es medir la frecuencia con la que se informan los correos electrónicos de phishing y luego mover la aguja en ese indicador.
Al crear una campaña antiphishing, también ayudará a demostrar cuán útiles pueden ser las herramientas de IA para permitir la generación efectiva de contenido. Esto ayudará a reforzar la necesidad de tomar el problema en serio. «Si bien la IA es persistente, es posible que su seguridad sea resistente al reforzar y probar con frecuencia las mejores prácticas de seguridad», dijo a CSO el ingeniero de seguridad de JumpCloud, Trevor Duncan. «Si actualmente no está involucrando a sus empleados en ataques de ingeniería social simulados, este es un gran elemento para agregar a un plan 2023 para mejorar su postura de seguridad y generar más resiliencia en su programa de seguridad».
Integre herramientas que automaticen la detección de IA
OpenAI (la empresa detrás de ChatGPT) y Otro han lanzado herramientas para reconocer texto generado por IA. Estas herramientas continúan mejorando junto con los generadores de NLP y pueden integrarse y automatizarse para detectar contenido malicioso. Muchos proveedores de herramientas de análisis de correo electrónico están comenzando a usar IA para ayudar a afinar la forma en que entienden contextos como los metadatos y la ubicación al evaluar qué es contenido legítimo. Combatir el fuego con fuego, en este caso, usar la IA para combatir la IA, es una parte importante del futuro de la ciberseguridad.
La detección de phishing es una parte importante de una estrategia general de red e infraestructura, y es particularmente eficaz cuando la inteligencia y la infiltración de la infraestructura impulsada por IA se combinan con la detección y prevención impulsadas por IA. Muchas de las principales empresas de seguridad están en proceso de agregar tales herramientas a sus ofertas, como: octava Y DarkTrace.
«Los bots son una herramienta eficaz para los atacantes porque usan IA y aprendizaje automático para adaptarse rápidamente y superar un panorama de seguridad cambiante», dijo a CSO Jameeka Green Aaron, CISO de la división Auth0 de Okta. “Si queremos mantenernos en la cima, debemos aprovechar la automatización diseñada para ingerir inteligencia de amenazas en tiempo real y autenticación adaptativa, un método para verificar la identidad de un usuario en función de factores como la ubicación, el estado del dispositivo y el punto final. comportamiento del usuario.”
La detección de IA es una borde activo en la investigación del aprendizaje automático. Esta investigación continúa llevándose a la empresa como una herramienta para combatir el phishing impulsado por IA y debería ser un área que estaremos monitoreando de cerca en los próximos meses.
Proporcionar un mecanismo simple para reportar phishing
Alertar a la seguridad sobre el phishing es esencial cuando se trata de ataques impulsados por IA. Debido a que las campañas de IA se pueden producir en masa de manera más eficiente, es importante reconocerlas a medida que se desarrollan. Le permite informar a los empleados rápidamente y proporciona información importante para las herramientas antiphishing y los modelos de detección de IA.
Asegúrese de que el mecanismo no solo simplifique la presentación de un informe, sino que también capture la mayor cantidad de información posible para mejorar su valor y hacerlo procesable. Reenviar un correo electrónico a una dirección de informe es bueno para capturar todos los encabezados y metadatos en un correo electrónico, y un portal con un formulario simple es bueno para informar sitios web de phishing y similares. los gobiernos están aumentando alentador Las organizaciones incorporan políticas DMARC (autenticación, informes y cumplimiento de mensajes basados en el dominio), que incluyen CISA, que contiene una serie de recomendaciones.
El informe de phishing es una parte esencial de cualquier infraestructura de seguridad robusta, y los informes efectivos se vuelven particularmente importantes en el contexto de las campañas de IA, ya que los atacantes pueden detectar mejor los ataques de tipo spear phishing (ataques que contienen detalles de la empresa) para escalar mediante la automatización, recopilar e integrar dicha información. Este es un buen aspecto en el que centrarse al probar los sistemas de detección y notificación de phishing.
Integre la autenticación resistente al phishing
La autenticación basada en contraseña es inherentemente vulnerable al phishing, y técnicas como Captcha son particularmente vulnerables a la IA. Por otro lado, existen enfoques de autenticación que son resistentes al phishing. Las claves de acceso son probablemente la forma de autenticación más resistente al phishing. Estos todavía se están desarrollando y utilizando, pero se están volviendo más comunes. Una vez aceptados, son intrínsecamente antiphishing..
La autenticación multifactor (MFA) también es útil, ya que simplemente revelar un nombre de usuario, una combinación de contraseña en un sitio de phishing o una interacción no es suficiente para que un pirata informático obtenga acceso a un recurso cuando se requiere un autenticador secundario. CISA tiene publicado una descripción general de los MFA resistentes al phishing.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que sigue: https://www.csoonline.com/article/3690418/7-guidelines-for-identifying-and-mitigating-ai-enabled-phishing-campaigns.html#tk.rss_news