هوش مصنوعی مولد (GenAI) به سرعت در حال پیشرفت است و ابزارهای جدیدی را در اختیار مجرمان سایبری قرار میدهد. این ابزارها به آنها کمک میکنند تا در زمینه مهندسی اجتماعی، سازمانها را شناسایی، بررسی و مورد سوءاستفاده قرار دهند. در این مقاله، تأثیرات این شتاب GenAI و معنای آن برای رهبران فناوری اطلاعات که مسئول مدیریت دفاع و کاهش آسیبپذیریها هستند، بررسی میشود.
ابزارها و تکنیکهای جانبی مهندسی اجتماعی مبتنی بر هوش مصنوعی
به گزارش بخش امنیت زوم تک از The Hacker News، مهندسی اجتماعی با سرعت هوش مصنوعی مولد در حال پیشرفت است. این امر، ابزارهای و تکنیکهای جدید متعددی را برای تحقیق، دامنه و بهرهبرداری از سازمانها در اختیار بازیگران بد قرار میدهد. FBI در یک ارتباط اخیر اشاره کرد: “همانطور که فناوری به تکامل خود ادامه میدهد، تاکتیکهای مجرمان سایبری نیز تغییر میکند.”
این مقاله برخی از تأثیرات این شتاب ناشی از GenAI را بررسی میکند و آنچه را که برای رهبران فناوری اطلاعات مسئول مدیریت دفاع و کاهش آسیبپذیریها است، بررسی میکند.
واقعگرایی بیشتر، بهانه تراشی بهتر و سناریوهای حمله چند زبانه
روشهای سنتی مهندسی اجتماعی معمولاً شامل جعل هویت کسی است که هدف میشناسد. مهاجم ممکن است برای برقراری ارتباط پشت ایمیل پنهان شود و محرکهای روانی را برای افزایش شانس موفقیت در نقض اضافه کند. شاید درخواستی برای اقدام فوری باشد، بنابراین هدف کمتر احتمال دارد که مکث کند و تردیدهایی ایجاد کند. یا ایمیل را از مدیرعامل کارمند ارسال کند، به این امید که احترام کارمند به مقام، به این معنا باشد که آنها پیام را زیر سوال نخواهند برد.
اگر از صدا استفاده شود، مهاجم ممکن است به جای آن وانمود کند که کسی است که هدف با او صحبت نکرده است (و صدا را تشخیص میدهد). شاید وانمود کند که از بخش دیگری یا شریک خارجی است.
البته، این روشها اغلب زمانی از بین میروند که هدف بخواهد هویت آنها را به نحوی تأیید کند. چه بخواهد ظاهر آنها را بررسی کند، یا نحوه نوشتن آنها را در یک چت بیدرنگ بررسی کند.
با این حال، اکنون که GenAI وارد گفتگو شده است، اوضاع تغییر کرده است.
افزایش ویدیوهای دیپ فیک به این معناست که دشمنان دیگر نیازی به پنهان شدن پشت صفحهکلید ندارند. این ویدیوها، ضبطهای واقعی را برای تجزیه و تحلیل و بازسازی رفتارها و گفتار فرد ترکیب میکنند. سپس به سادگی باید دیپ فیک را هدایت کرد که هر چیزی را بگوید، یا از آن به عنوان یک ماسک دیجیتال استفاده کرد که آنچه را که مهاجم در مقابل دوربین میگوید و انجام میدهد، بازتولید میکند.
افزایش کار دیجیتال اول، با کارگران از راه دور که به جلسات مجازی عادت دارند، به این معناست که توضیح علائم هشدار احتمالی آسانتر است. حرکات غیرطبیعی، یا صدایی که کمی متفاوت به نظر میرسد؟ آن را به اتصال بد نسبت دهید. صحبت رو در رو، لایهای از اصالت را اضافه میکند که از غریزه طبیعی ما برای فکر کردن به “دیدن باور کردن” حمایت میکند.
فناوری شبیهسازی صدا به این معناست که مهاجمان میتوانند با هر صدایی صحبت کنند و حملات فیشینگ صوتی، که به عنوان ویشینگ نیز شناخته میشود، انجام دهند. قابلیت رو به رشد این فناوری در توصیه OpenAI به بانکها برای شروع “حذف احراز هویت مبتنی بر صدا به عنوان یک اقدام امنیتی برای دسترسی به حسابهای بانکی و سایر اطلاعات حساس” منعکس شده است.
ارتباطات مبتنی بر متن نیز با GenAI تغییر میکند. ظهور LLMها به بازیگران مخرب اجازه میدهد تا در سطح سخنران نزدیک به بومی عمل کنند، با خروجیهایی که میتوانند روی لهجههای منطقهای برای روانی بیشتر آموزش داده شوند. این امر راه را برای بازارهای جدید حملات مهندسی اجتماعی باز میکند، به طوری که زبان دیگر مانعی در هنگام انتخاب اهداف نیست.
مرتب کردن OSINT بدون ساختار با GenAI
اگر کسی تا به حال آنلاین بوده باشد، ردپای دیجیتالی را در جایی باقی گذاشته است. بسته به آنچه که آنها به اشتراک میگذارند، این میتواند گاهی اوقات برای نشان دادن اطلاعات کافی برای جعل هویت آنها یا به خطر انداختن هویت آنها کافی باشد. آنها ممکن است تولد خود را در فیسبوک به اشتراک بگذارند، محل کار خود را در LinkedIn ارسال کنند و عکسهای خانه، خانواده و زندگی خود را در اینستاگرام قرار دهند.
این اقدامات راههایی را برای ایجاد پروفایلهایی برای استفاده در حملات مهندسی اجتماعی علیه افراد و سازمانهایی که به آنها متصل هستند، ارائه میدهد. در گذشته، جمعآوری تمام این اطلاعات یک فرآیند طولانی و دستی بود. جستجوی هر کانال رسانه اجتماعی، تلاش برای پیوستن نقاط بین پستهای افراد و اطلاعات عمومی.
اکنون، هوش مصنوعی میتواند همه این کارها را با سرعت بالا انجام دهد، اینترنت را برای دادههای بدون ساختار جستجو کند، تا همه موارد منطبق احتمالی را بازیابی، سازماندهی و طبقهبندی کند. این شامل سیستمهای تشخیص چهره است، جایی که میتوان عکسی از کسی را آپلود کرد و اجازه داد موتور جستجو تمام مکانهایی را که آنها به صورت آنلاین ظاهر میشوند، پیدا کند.
علاوه بر این، از آنجا که اطلاعات به صورت عمومی در دسترس است، میتوان به این اطلاعات دسترسی داشت و آنها را به صورت ناشناس جمعآوری کرد. حتی هنگام استفاده از ابزارهای GenAI پولی، حسابهای دزدیده شده در دارک وب برای فروش هستند و راه دیگری را برای پنهان کردن فعالیت، استفاده و پرس و جوهای خود در اختیار مهاجمان قرار میدهند.
تبدیل انبوه داده ها به انبوه گنج
نشت دادههای بزرگ در زندگی دیجیتالی مدرن یک واقعیت است، از بیش از 533 میلیون کاربر فیسبوک که جزئیات (از جمله تولدها، شماره تلفنها، مکانها) آنها در سال 2021 به خطر افتاد، تا بیش از 3 میلیارد کاربر یاهو که اطلاعات حساس آنها در سال 2024 در معرض دید قرار گرفت. البته، غربال کردن دستی این حجم از انبوه دادهها عملی یا امکانپذیر نیست.
در عوض، افراد اکنون میتوانند از ابزارهای GenAI برای مرتب کردن خودکار حجم زیادی از محتوا استفاده کنند. این ابزارها میتوانند هر دادهای را که میتواند به طور مخرب استفاده شود، مانند اخاذی، استفاده از بحثهای خصوصی یا سرقت مالکیت معنوی پنهان در اسناد، پیدا کنند.
هوش مصنوعی همچنین سازندگان اسناد را (با استفاده از نوعی تشخیص موجودیت نامگذاری شده) ترسیم میکند، تا هرگونه ارتباط مجرمانه بین طرفهای مختلف، از جمله حوالههای بانکی و بحثهای محرمانه را مشخص کند.
بسیاری از ابزارها متنباز هستند و به کاربران اجازه میدهند با افزونهها و ماژولها سفارشیسازی کنند. به عنوان مثال، Recon-ng میتواند برای موارد استفادهای مانند برداشت ایمیل و جمعآوری OSINT پیکربندی شود. ابزارهای دیگر برای استفاده عمومی نیستند، مانند Red Reaper. این نوعی هوش مصنوعی جاسوسی است که قادر به غربال کردن صدها هزار ایمیل برای تشخیص اطلاعات حساس است که میتواند علیه سازمانها استفاده شود.
آیا کسب و کار شما در معرض خطر است؟
مهاجمان اکنون میتوانند از اینترنت به عنوان یک پایگاه داده استفاده کنند. آنها فقط به یک قطعه داده به عنوان نقطه شروع نیاز دارند، مانند نام، آدرس ایمیل یا تصویر. GenAI میتواند شروع به کار کند و پرس و جوهای بیدرنگ را برای استخراج، کشف و پردازش ارتباطات و روابط اجرا کند.
سپس نوبت به انتخاب ابزار مناسب برای بهرهبرداری میرسد، اغلب در مقیاس و به صورت خودکار. چه ویدیوهای دیپ فیک و شبیهسازی صدا باشد، یا حملات مبتنی بر مکالمه LLM. این موارد
نظرات در مورد : مهندسی اجتماعی مبتنی بر هوش مصنوعی : ابزار جدید هکر ها