ΠΡΟΪΟΝΤΑ

Cyber Security Elements by NSS

Fortra. Η τεχνητή νοημοσύνη ενισχύει δραστικά τις επιθέσεις ηλεκτρονικού ψαρέματος

Για τέταρτη συνεχόμενη χρονιά, το ηλεκτρονικό ψάρεμα (phishing) κατατάχθηκε στην κορυφή της λίστας των αρχικών φορέων επίθεσης σύμφωνα με την τελευταία έκδοση της ετήσιας έκθεσης της IBM για το κόστος της παραβίασης δεδομένων (Cost of Data Breach).

Σύμφωνα με τη νεοδημοσιευθείσα μελέτη, η αποκατάσταση από επιθέσεις ηλεκτρονικού ψαρέματος και κοινωνικής μηχανικής γίνεται όλο και πιο δαπανηρή, ο εντοπισμός τους δυσκολότερος ενώ φαίνεται να ενισχύονται όλο και περισσότερο από τεχνητή νοημοσύνη.

Από την έρευνα της IBM προέκυψε επίσης ότι το ηλεκτρονικό ψάρεμα μέσω φωνής (vishing) και SMS (smishing) οδήγησε στο υψηλότερο μέσο κόστος παραβίασης από οποιονδήποτε άλλο φορέα επίθεσης που μελετήθηκε φέτος φτάνοντας τα $5,29 εκατομμύρια ανά περιστατικό.

Οι επιθέσεις κοινωνικής μηχανικής -στις οποίες περιλαμβάνονται η πλαστοπροσωπία της τεχνικής υποστήριξης και οι τακτικές κόπωσης του ελέγχου της ταυτότητας πολλαπλών παραγόντων- δεν απείχαν πολύ από την κορυφή με μέσο κόστος $5,23 εκατομμύρια.

Για να τεθούν αυτοί οι αριθμοί υπό το σωστό πλαίσιο, το παγκόσμιο μέσο κόστος μιας παραβίασης δεδομένων ανεξαρτήτου του τύπου της επίθεσης ανέρχεται σε $4,99 εκατομμύρια. Με λίγα λόγια, οι επιθέσεις phishing και κοινωνικής μηχανικής προκαλούν οικονομικό κόστος πάνω από τον μέσο όρο για τους οργανισμούς που πέφτουν θύματα.

Όμως όπως μπορείτε να φανταστείτε, το παραπάνω δεν μαρτυρά όλη την ιστορία. Μια επιτυχής επίθεση phishing συχνά οδηγεί στην πρόσβαση και στην κατάχρηση ενός έγκυρου επιχειρηματικού λογαριασμού -με το μέσο κόστος, σύμφωνα με την έκθεση της IBM, να ανέρχεται στα $5,07 εκατομμύρια ανά παραβίαση.

Επομένως, δεν είναι δύσκολο να κατανοήσει κάποιος πόσο γρήγορα ένα και μόνο πειστικό μήνυμα ηλεκτρονικού ταχυδρομείου ή ένα τηλεφώνημα μπορεί να πυροδοτήσει μια αλυσίδα γεγονότων που θα μπορούσε να κοστίσει σε έναν οργανισμό εκατομμύρια δολάρια.

Είναι αδύνατον, το 2026, να μην μπορεί κάποιος να αναγνωρίσει τη διαφορά που κάνει σήμερα η τεχνητή νοημοσύνη στην κυβερνοασφάλεια και πως έχει υϊοθετηθεί από τους κυβερνοεγκληματίες για να εξυπηρετήσει τους κακόβουλους σκοπούς τους.

Η παραγωγική ή γενεσιουργός τεχνητή νοημοσύνη (GenAI) έχει μειώσει δραματικά το κόστος, τον χρόνο και την εμπειρογνωμοσύνη που απαιτούνται για τον σχεδιασμό και την εξαπόλυση πειστικών εκστρατειών ηλεκτρονικού ψαρέματος. Τα κακοσχεδιασμένα και τα κακοδιατυπωμένα μηνύματα ηλεκτρονικού ταχυδρομείου με τους ύποπτους συνδέσμους αποτελούν όλο και περισσότερο παρελθόν καθώς η τεχνητή νοημοσύνη μπορεί εύκολα να δημιουργήσει εξαιρετικά στοχευμένες, πειστικές επικοινωνίες σε κλίμακα που ήταν πρωτάκουστες στο παρελθόν.

Από την έκθεση επίσης προέκυψε ότι το phishing και άλλες επικοινωνίες που δημιουργούνται με τη βοήθεια τεχνητής νοημοσύνης αντιπροσώπευαν περίπου το 17% των κακόβουλων επιθέσεων τεχνητής νοημοσύνης που μελετήθηκαν. Ταυτόχρονα, ο υψηλότερος όγκος των κατευθυνόμενων από τεχνητή νοημοσύνη επιθέσεων στο σύνολο του περιλαμβάνει την πλαστοπροσωπία μέσω ψεύτικων, τεχνητών βιντεο ή ηχητικών μηνυμάτων (deepfake). Στο 45% των κατευθυνόμενων από τεχνητή νοημοσύνη επιθέσεων χρησιμοποιήθηκαν τεχνικές deepfake για τη δημιουργία πειστικών φωνητικών μηνυμάτων και βίντεο, σχεδιασμένων να παγιδεύουν και να ξεγελούν ανυποψίαστους χρήστες.

Όλη αυτή η χρήση της τεχνητής νοημοσύνης σημαίνει ότι το εμπόδιο για τη σχεδίαση και τη λειτουργία σύνθετων εκστρατειών phishing έχει ουσιαστικά καταρρεύσει. Εκεί που κάποτε οι κυβερνοεγκληματίες θα απαιτούσαν εξειδικευμένες ομάδες και σημαντικούς πόρους, τώρα μπορούν να χρησιμοποιήσουν την τεχνητή νοημοσύνη για να αυτοματοποιήσουν, να εξατομικεύσουν και να αναπτύξουν επιθέσεις σε πολύ μεγάλη κλίμακα.

Το πιο απογοητευτικό στοιχείο ωστόσο που προέκυψε από την έρευνα είναι ότι παρά το γεγονός ότι οι παραβιάσεις που ξεκινούν από μια επίθεση phishing είναι ένας από τους πιο καλά κατανοητούς τύπους απειλής, εξακολουθούν να απαιτούνται κατά μέσο όρο 251 ημέρες για να εντοπιστούν και να περιοριστούν ή να αναχαιτιστούν.

Οι 251 ημέρες είναι ένας τρομερά μεγάλο χρονικό διάστημα και δίνει τη δυνατότητα σε έναν κυβερνοεγκληματία να εξερευνήσει ένα παραβιασμένο δίκτυο, να κλιμακώσει δικαιώματα και να κλέψει ευαίσθητα δεδομένα.

Μέρος του προβλήματος είναι ότι οι εγκληματίες καταχρώνται νόμιμα διαπιστευτήρια και εδραιωμένα κανάλια για να αποκτήσουν πρόσβαση σε πληροφορίες. Μόλις ένας εισβολέας λειτουργεί μέσω ενός έγκυρου λογαριασμού, οι επιχειρήσεις ενδέχεται να αντιμετωπίσουν μεγάλη δυσκολία να διακρίνουν τη συμπεριφορά ενός κανονικού χρήστη από εκείνης ενός χάκερ -εκτός και αν εφαρμοστούν κατάλληλα εργαλεία ορατότητας.

Είναι σαφές ότι η εκπαίδευση ευαισθητοποίησης από μόνη της δεν είναι αρκετή. Αν ήταν, τότε το phishing θα είχε πέσει από την κορυφή των διανυσμάτων επίθεσης προ πολλού.

Αυτό δεν σημαίνει ότι η εκπαίδευση ευαισθητοποίησης δεν έχει αξία -παραμένει ένα πολυδιάστατο επίπεδο άμυνας- ωστόσο δεν πρέπει να είναι ο κύριος τρόπος αντιμετώπισης του συγκεκριμένου προβλήματος από την εταιρεία σας.

Οι επιχειρήσεις θα πρέπει να αναπτύξουν πολυεπίπεδες τεχνικές άμυνες που μπορούν να εντοπίσουν όσα οι άνθρωποι χάνουν ή παραβλέπουν. Τα εισερχόμενα μηνύματα -μέσω ηλεκτρονικού ταχυδρομείου και άλλων διαδρομών- θα πρέπει να φιλτράρονται και να αναλύονται για ύποπτο περιεχόμενο προτού φτάσουν στην επιφάνεια εργασίας ή στο τηλέφωνο ενός χρήστη. Η ανώμαλη συμπεριφορά θα πρέπει να επισημαίνεται αμέσως μόλις ένας λογαριασμός παραβιάζεται. Και θα πρέπει να τεθούν σε εφαρμογή μηχανισμοί ελέγχου για τον περιορισμό της ακτίνας ζημιάς μιας παραβίασης αμέσως μόλις ένας χρήστης κάνει κλικ στον λάθος σύνδεσμο.

Χωρίς ισχυρότερους μηχανισμούς ελέγχου, το phishing είναι πιθανό να συνεχίσει να είναι μια νικηφόρα τακτική για τους κυβερνοεγκληματίες, ειδικά σήμερα που πλέον ενισχύεται και από την τεχνητή νοημοσύνη.

Πηγή: Fortra

Interested in this topic?

Get the relevant …NSS brief, vendor material, or contact our team.