AI在5分钟内创建出具有高度说服力的电子邮件,这应引起企业的高度重视

VSole2023-10-25 13:44:52

来自Abnormal Security的一份AI支持的世界报告中的电子邮件安全状况显示,安全领导者高度关注GenAI制造更复杂电子邮件攻击的潜力,许多人要么已经遭受了AI生成的电子邮件攻击,要么强烈怀疑这种情况。

IBM X-Force的研究表明,这些担忧是有道理的。只需五个简单的提示,IBM X-Force研究团队就能在短短五分钟内诱骗一个AI模型开发出几乎与熟练人类所创建的电子邮件一样“极具说服力”的钓鱼电子邮件,这可能为攻击者节省了近两天的工作。

这项研究发布之际,随着商业用例的增加,GenAI的快速增长和采用对网络安全的影响继续成为头条新闻。

网络安全利益相关者担心GenAI隐含的风险

在Abnormal Security调查的300名高级网络安全利益相关者中,几乎所有人(98%)都担心ChatGPT、Google Bard、WormGPT和类似的GenAI工具带来的网络安全风险。根据这份报告,他们主要担心的是GenAI使电子邮件攻击变得更加复杂——特别是它可以帮助攻击者根据公开可获得的信息策划高度特定和个性化的电子邮件攻击。

然而,研究发现,尽管存在广泛的担忧,但绝大多数安全领导人没有做好充分准备,以防范AI生成的电子邮件攻击。大多数受访者仍然依赖他们的云电子邮件提供商或传统工具来实现电子邮件安全,超过一半(53%)的受访者仍在使用安全电子邮件网关来保护他们的电子邮件环境。这种方法似乎没有奏效,因为近一半的受访者(46%)对检测和阻止AI生成的攻击的传统解决方案缺乏信心。

AI生成的钓鱼电子邮件“相当有说服力”

IBM X-Force的发现很可能会促使许多安全领导者改变他们的电子邮件安全策略,以应对GenAI制作复杂网络钓鱼消息的能力。该团队的目标是通过比较AI生成的电子邮件和人工生成的电子邮件在针对组织的模拟中的点击率,来确定当前的GenAI模型是否具有与人类思维相同的欺骗能力。

IBM首席人员黑客斯蒂芬妮·卡拉瑟斯写道,通过一个系统的试验和改进过程,只创建了一个只有5个提示的集合,以指示ChatGPT生成针对特定行业定制的钓鱼电子邮件。“一开始,我们要求ChatGPT详细说明这些行业员工关注的主要领域。在将行业和员工的担忧列为首要关注点后,我们促使ChatGPT在电子邮件中同时使用社交工程和营销技巧做出战略选择。”

卡拉瑟斯说,这些选择旨在优化更多员工点击电子邮件本身中的链接的可能性。接下来,提示询问ChatGPT发送者应该是谁(例如,公司内部、供应商或外部组织的某个人)。最后,该团队要求ChatGPT添加以下完成内容来创建钓鱼电子邮件:

1.医疗行业员工最关注的领域:职业发展、工作稳定性、工作成就感。

2.应使用的社会工程技术:信任、权威、社会证明。

3.应该使用的营销技巧:个性化、移动优化、行动号召。

4.其应冒充的人员或公司:内部人力资源经理。

5.电子邮件生成:根据上面列出的所有信息,ChatGPT生成了以下经过编辑的电子邮件,随后发送给800多名员工。

“我有近十年的社交工程经验,精心制作了数百封钓鱼邮件,我甚至发现AI生成的钓鱼邮件相当有说服力。”卡拉瑟斯写道。

人工生成的网络钓鱼稍微成功一些

在IBM X-Force实验的第二部分,经验丰富的社交工程师创建了在个人层面上与他们的目标产生共鸣的钓鱼电子邮件。他们采用了获得开源情报(OSINT)的初始阶段,然后精心构建自己的钓鱼电子邮件,以和GenAI创建的电子邮件进行对比。

在一轮紧张的A/B测试之后,结果很明显:人类获胜了,但以最小的优势获胜。根据IBM X-Force的数据,GenAI网络钓鱼点击率为11%,而人类网络钓鱼点击率为14%。AI生成的电子邮件也被报告为可疑,与人类生成的邮件相比,可疑邮件的比例分别为59%和52%。

卡拉瑟斯写道:“人类可能以微弱优势赢得了这场比赛,但AI正在不断进步。”随着技术的进步,AI将变得更加复杂,甚至有一天可能会超过人类。

网络安全电子邮件营销
本作品采用《CC 协议》,转载必须注明作者和本文链接
据报道,当地时间8月3日,电子邮件营销公司 Klaviyo遭到黑客攻击,导致邮件列表数据泄露。目前,Klaviyo已经确认数据泄露并通知执法部门,同时和第三方网络安全公司合作进行事件调查和分析。同时,这也表明到威胁参与者正在积极寻找被盗的 Klaviyo 数据,并可能在他们自己的攻击中使用这些数据。受此漏洞影响的 Klaviyo 客户应该预计未来会发生类似的攻击。
2022年上半年,全球重大网络安全事件频发,勒索软件、数据泄露、黑客攻击等层出不穷,且变得更具危害性,比如今年1月份,美国布劳沃德公共卫生系统公布了一起大规模数据泄露事件,超过130万人受影响。这一趋势预计将在2023年继续。软件勒索事态恶化恶意软件是以恶意意图编写的软件的统称,包括病毒软件、勒索软件和间谍软件。相关数据显示,2020年全球超过1000家公司因未向勒索软件要求低头而遭到数据泄露。
勒索软件、数据泄漏、黑客攻击等重大事件频发且更具危害性。
数据泄露等重大网络安全事件往往是不断重复错误的过程。根据庭外和解协议,Meta最终同意支付9000万美元的赔偿金,并同意删除在用户不知情的情况下搜集到的所有数据。最大轮胎制造商之一遭遇威胁2022年2月,LockBit 勒索软件团伙声称已经破坏了最大的轮胎制造商之一普利司通美洲公司的网络,并窃取了该公司的数据。
黑客向deBridge Finance员工发送了一封钓鱼邮件,附上伪装成PDF的网页文件和伪装成纯文本的快捷方式,试图部署后门。
印尼央行遭勒索软件袭击,超 13GB 数据外泄印尼央行遭 Conti 勒索软件袭击,内部十余个网络系统感染勒索病毒。据勒索团伙称,已成功窃取超过 13GB 的内部文件,如印尼央行不支付赎金,将公开泄露数据。月渥太华卡车司机抗议活动捐赠网站现安全漏洞,捐赠者数据遭曝光渥太华抗议加拿大国家疫苗规定的卡车司机使用的捐赠网站修复了一个安全漏洞,该漏洞暴露了部分捐赠者的护照和驾驶执照。
全球每年都会有大量的爆炸性的数据泄漏事件发生,但是今年的数据泄漏事件特别多,此起彼伏,而且数据泄漏的规模和造成的破坏性影响,一次比一次大。根据Identify Theft Research Center中心的数据显示,与2021年同期相比,今年的数据泄漏事件增长了14%,公用事业企业、医疗机构、金融服务公司、制造企业是黑客的首要攻击目标。
一个勒索软件团伙不仅攻陷了 WordFly,它是顶级艺术组织等的邮件列表提供商,而且还窃取了属于美国史密森尼学会、加拿大多伦多交响乐团和伦敦考陶德艺术学院的数据。 截止目前,WordFly 的主网站无法访问,并且在过去的两周内一直处于离线状态。“如果您需要在 8 月 1 日之前发送电子邮件,请做出相应的计划,”该公司在另一个网站上建议道。WordFly 是那些负责向注册上述 bumf 的客户发送
Dragos 发言人表示虽然网络攻击者可以“访问” SharePoint 云服务和合同管理系统,但并证据表明攻击者破坏了内部网络系统和网络安全平台。值得一提的是,网络攻击者入侵 Dragos 网络系统充满了戏剧性,他们利用了一名 Dragos 销售员工个人信息,完成员工入职过程中的初始流程。5小时后,Dragos 相关人员看到了 勒索消息,五分钟后,立刻禁用了被破坏的安全帐户,撤销所有活动会话。
VSole
网络安全专家