6 min lexim
Phishing i shkruar nga IA
Shenja që nuk vlen më
Për vite me radhë, mënyra më e lehtë për të dalluar një email mashtrues ishte thjesht ta lexoje. Mesazhet e phishing-ut, email-et dhe SMS-të e rreme që përpiqen të të bindin të klikosh një lidhje ose të japësh një fjalëkalim, e tregonin veten: gramatikë e ngathët, shprehje të çuditshme, një përshëndetje si "I nderuar klijent". Nëse teksti të dukej i gabuar, e fshije dhe kalonte puna.
Ajo shenjë nuk vlen më. Mjetet e shkrimit me IA tani prodhojnë tekst të pastër e të natyrshëm në çdo gjuhë, përfshirë shqipen e rrjedhshme. Mesazhi që dikur dukej si një përkthim i keq tani duket sikur vjen nga një koleg i vërtetë ose një bankë e vërtetë. Gramatika s'është më provë për asgjë.
Çfarë ndryshoi IA te mashtrimi
Tri gjëra u përkeqësuan njëherësh.
- I rrjedhshëm. Teksti është i saktë dhe i natyrshëm. Drejtshkrimi dhe toni nuk e tradhtojnë më.
- I personalizuar. Një profil publik, një pozicion pune, një postim i fundit ose një faqe kompanie i mjaftojnë sulmuesit që t'i referohet rolit tënd, shefit tënd, ose një projekti ku po punon vërtet. Mesazhi duket i drejtuar posaçërisht për ty sepse, në një mënyrë sipërfaqësore, është.
- I prodhuar në masë. Një person i vetëm tani gjeneron mijëra mesazhe unike e të përshtatura në kohën që dikur duhej për të shkruar një. Çdo viktimë merr një version paksa të ndryshëm, prandaj paralajmërimet që përshkruajnë "email-in mashtrues" nuk përputhen më me atë që të vjen në kuti.
Të marra bashkë, kjo do të thotë se një mashtrim mund të jetë i gjerë dhe bindës në të njëjtën kohë, ndërsa më parë sulmuesit duhej të zgjidhnin njërën ose tjetrën.
Mos korrekto drejtshkrimin, verifiko
Nëse rregullsia mund të falsifikohet, atëherë rregullsia nuk mund të jetë filtri yt. Zhvendos vëmendjen nga si është shkruar një mesazh te çfarë kërkon dhe a ka kuptim kërkesa.
Pyet veten:
- A po më shtyn të veproj shpejt, në heshtje, ose jashtë procesit të zakonshëm?
- A kërkon të lëvizen para, të futet një fjalëkalim, të ndahet një kod, ose të ndryshohen të dhënat bankare?
- A do të më kontaktonte ky person zakonisht në këtë mënyrë?
Një mesazh i shkruar mirë që të kërkon të bësh diçka të ndjeshme meriton më shumë dyshim, jo më pak. Kur kërkesa prek para ose kredenciale, konfirmoje përmes një kanali të veçantë e të besuar, për shembull duke telefonuar një numër që e ke tashmë, jo një numër që të jepet brenda vetë mesazhit.
Kujdes
Një mesazh mund të jetë i shkruar përsosur dhe krejtësisht i rremë. Gjyko kërkesën, jo drejtshkrimin. Çdo gjë urgjente për para, fjalëkalime ose kode njëpërdorimshe duhet konfirmuar në një kanal që e zgjedh ti, jo në atë ku mbërriti mesazhi.
Një shembull i shpejtë
Të vjen një email që të përshëndet me emër, përmend shefin tënd, dhe i referohet një projekti ku ekipi yt po punon vërtet. Gjuha është e pastër e e natyrshme, dhe të kërkon të hapësh një dokument të përbashkët duke ndjekur një lidhje dhe duke u futur me llogari. Gjithçka te ai përputhet me javën tënde.
Sipas rregullave të vjetra, do të kishe kërkuar një gabim drejtshkrimi ose një përshëndetje të çuditshme për ta zbuluar. S'ka asnjë: sulmuesi mori rolin tënd, shefin dhe projektin nga profile publike dhe la IA-n të shkruajë një mesazh të përshtatur rreth tyre. Ajo që duhet të të ndalë s'është shkrimi, por kërkesa, një lidhje e papritur që do hyrjen tënde, e mbështjellë me hollësi që vetëm e bëjnë të duket më i ligjshëm. Para se të futesh diku, konfirmoje kërkesën në një kanal të veçantë e të besuar, si një fjalë e shpejtë me shefin në një rrugë që e përdor tashmë.
Mësimi nuk është se çdo mesazh i personalizuar është mashtrim. Është se hollësitë që duket sikur provojnë se një mesazh është i vërtetë tani janë të lira për t'u mbledhur nga një sulmues.
Nga vjen ky mësim
Ndërtuar mbi
- Workshop 5: AI Security Tools and Defending Against AI-Enabled Threats (udhëzuesi V3.0): phishing i fuqizuar nga IA
- Workshop 7: Social Engineering, Phishing and Deepfakes (udhëzuesi V3.0): evolucioni i mashtrimit
- Fjalori: phishing, IA
Kurset e alphaPlan ndërtohen mbi programe të zhvilluara në klasë, e nuk shpiken për web-in. Kur një pohim mbështetet mbi një standard të jashtëm ose mbi një rast të raportuar, ai emërtohet më sipër që ta kontrollosh vetë e të mos na besosh në fjalë.
shënim: ky material u krijua në kuadër të projektit 'U.S. Cybersecurity Leadership in AI for Albania', financuar nga departamenti i shtetit i shteteve të bashkuara. mendimet, gjetjet dhe përfundimet e paraqitura këtu janë të autorit(ëve) dhe nuk pasqyrojnë domosdoshmërisht ato të departamentit të shtetit të shteteve të bashkuara.
Disclaimer: This material was created on behalf of the 'U.S. Cybersecurity Leadership in AI for Albania' project, funded by the United States Department of State. The opinions, findings, and conclusions stated herein are those of the author(s) and do not necessarily reflect those of the United States Department of State.
ShënimGjete diçka të paqartë, të vjetruar ose që mund të përmirësohet? Sugjero një përmirësim