Σε νέα φάση περνούν οι ψηφιακές απάτες, καθώς η τεχνητή νοημοσύνη δίνει στους επιτιθέμενους τη δυνατότητα να συλλέγουν, να συσχετίζουν και να αξιοποιούν σε μεγάλη κλίμακα δημόσια διαθέσιμες πληροφορίες. Ο συνδυασμός AI και τεχνικών συλλογής πληροφοριών από ανοιχτές πηγές (Open Source Intelligence – OSINT) καθιστά τις επιθέσεις κοινωνικής μηχανικής περισσότερο εξατομικευμένες και πειστικές, διευρύνοντας ταυτόχρονα τον κίνδυνο για πολίτες, εργαζομένους και επιχειρήσεις.
Η AI αυτοματοποιεί τη συλλογή δημόσιων πληροφοριών και κάνει πιο στοχευμένο και πειστικό το phishing, τα deepfakes, τις εταιρικές απάτες
Η εξέλιξη αποκτά ιδιαίτερη σημασία για την κυβερνοασφάλεια, καθώς πληροφορίες, που μέχρι σήμερα βρίσκονταν διάσπαρτες στο Διαδίκτυο, μπορούν πλέον να συγκεντρώνονται και να συνδέονται ταχύτατα με συγκεκριμένα πρόσωπα, τις επαγγελματικές τους δραστηριότητες και το δίκτυο των επαφών τους.
Σύμφωνα με ανάλυση της ESET, στοιχεία τα οποία μεμονωμένα μπορεί να φαίνονται αθώα – από τον χώρο εργασίας και μια πρόσφατη εκδήλωση έως μια ημερομηνία γενεθλίων, τις διακοπές ή το σχολείο ενός παιδιού – αποκτούν διαφορετική αξία, όταν συνδυάζονται για τη δημιουργία ενός αναλυτικού προφίλ πιθανού στόχου.
Η δυνατότητα αυτή ενισχύει την αποτελεσματικότητα παραδοσιακών μορφών κυβερνοαπάτης. Ένα μήνυμα ηλεκτρονικού «ψαρέματος» (phishing), για παράδειγμα, γίνεται πολύ πιο πειστικό, όταν περιλαμβάνει πραγματικές προσωπικές ή επαγγελματικές πληροφορίες για τον παραλήπτη, αυξάνοντας τις πιθανότητες αποκάλυψης διαπιστευτηρίων ή ενεργοποίησης κακόβουλου συνδέσμου.
Από το OSINT στην αυτοματοποίηση της επίθεσης
Καθοριστικό ρόλο στη νέα πραγματικότητα αποκτούν τα μεγάλα γλωσσικά μοντέλα (LLMs), καθώς μπορούν να συγκεντρώνουν και να οργανώνουν γρήγορα πληροφορίες για μεγάλο αριθμό πιθανών θυμάτων. Φωτογραφίες, βίντεο, προσωπικά ενδιαφέροντα, επαγγελματικά στοιχεία και πληροφορίες για οικογενειακές ή κοινωνικές σχέσεις μπορούν να συνδυαστούν, δημιουργώντας τη βάση για περισσότερο στοχευμένες επιθέσεις.
Παράλληλα, η παραγωγική AI περιορίζει τα γλωσσικά εμπόδια για τους επιτιθέμενους, επιτρέποντας τη δημιουργία φυσικότερων και πιο πειστικών μηνυμάτων μέσω email, κοινωνικών δικτύων και άλλων καναλιών. Με αυτόν τον τρόπο, η τεχνητή νοημοσύνη μπορεί να υποστηρίξει διαφορετικά στάδια μιας επίθεσης, από την αναγνώριση και επιλογή του στόχου μέχρι τη διαμόρφωση του κατάλληλου σεναρίου κοινωνικής μηχανικής και την εκτέλεσή του.
Πρόσθετη διάσταση στον κίνδυνο δίνουν οι τεχνολογίες deepfake. Η συνθετική αναπαραγωγή φωνής ή εικόνας μπορεί να αξιοποιηθεί σε απάτες πλαστοπροσωπίας, εικονικές απαγωγές και περιστατικά εκβιασμού. Δημόσια διαθέσιμες φωτογραφίες, βίντεο και ηχητικό υλικό μπορούν, έτσι, να μετατραπούν σε πρώτη ύλη για τη δημιουργία ιδιαίτερα πειστικών πλαστών ταυτοτήτων και σεναρίων.
Ο κίνδυνος περνά στο εταιρικό περιβάλλον
Ιδιαίτερη σημασία για τις επιχειρήσεις έχει η ολοένα στενότερη σύνδεση προσωπικής και επαγγελματικής ψηφιακής παρουσίας. Η υβριδική εργασία, η χρήση προσωπικών συσκευών και η δημόσια προβολή επαγγελματικών σχέσεων στα κοινωνικά δίκτυα μπορούν να διευκολύνουν τη χαρτογράφηση ενός οργανισμού, των στελεχών και των εργαζομένων του.
Οι πληροφορίες αυτές μπορούν να αξιοποιηθούν για την υποκλοπή διαπιστευτηρίων, την πρόσβαση σε εταιρικά δεδομένα ή την προετοιμασία επιθέσεων παραβίασης εταιρικού ηλεκτρονικού ταχυδρομείου (Business Email Compromise – BEC). Ακόμη και μια φαινομενικά αθώα δημόσια πληροφορία, όπως το γεγονός ότι ένα στέλεχος βρίσκεται σε διακοπές, μπορεί να αξιοποιηθεί για την εξαπάτηση συναδέλφων του σε μια χρονική στιγμή κατά την οποία η επαλήθευση ενός αιτήματος είναι δυσκολότερη.
Το ψηφιακό αποτύπωμα ως παράγοντας κινδύνου
Ο περιορισμός των δημόσια διαθέσιμων προσωπικών και επαγγελματικών πληροφοριών, οι αυστηρότερες ρυθμίσεις απορρήτου στα κοινωνικά δίκτυα, η προσεκτική δημοσίευση φωτογραφιών και δεδομένων, καθώς και ο διαχωρισμός προσωπικής και επαγγελματικής ψηφιακής παρουσίας αποτελούν βασικά μέτρα περιορισμού της έκθεσης.
Στην ίδια κατεύθυνση, η χρήση ισχυρών και μοναδικών κωδικών πρόσβασης και ο έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA) προσθέτουν επιπλέον επίπεδα προστασίας, ακόμη κι όταν προσωπικές πληροφορίες έχουν, ήδη, περιέλθει στην κατοχή επιτιθέμενων.
