您的位置:首页 > 互联网

钓鱼邮件电信诈骗属于哪种攻击方式「一封钓鱼电邮背后的AI攻防战」

发布时间:2023-09-12 20:05:44  来源:互联网     背景:

声明:本文来自于微信公众号 科技新知(ID:kejixinzhi),作者丨樟稻编辑丨伊页,授权转载发布。

生成式AI正在把跨境电商领域变成互联网里的“新缅北”。

最近有不少卖家称收到伪装成亚马逊官方的“钓鱼邮件”,通过提供的恶意链接,提取卖家的重要账户信息。有人因此上当在短短一夜之间损失高达40万。

苏丹就是受害者中的幸运儿。他9月初收到的邮件中,发件地址与亚马逊官方地址高度相似,内容更是精巧地仿制了亚马逊的通知风格,敦促卖家更新紧急联系人信息。

按照邮件中的指引操作,会被引导到了一个似乎是“亚马逊”的网站,并被要求输入自己的邮箱、密码以及二次验证码。一旦上当,很快就会收到真正的亚马逊官方发出的“店铺异地登录”通知。

ChatGPT杀手GPTZero的检测结果

苏丹意识到不对劲后及时止损,他还利用技术工具对邮件内容进行分析,显示有高达90%的可能性是由AI生成。新技术再次站在了走向善恶的十字路口。

01

生成式AI正在“作恶”

经常在国内外互联网上冲浪,苏丹对ChatGPT并不陌生还多次进行体验,也早就听闻ChatGPT可以通过某种方式绕过安全机制,从而生成违法和不道德的内容。

钓鱼邮件电信诈骗属于哪种攻击方式

他尚未意识到的是,ChatGPT的“越狱”技术已经迭代数次,现在市面上甚至有了更为先进的“邪恶GPT”版本,而这次遭遇的钓鱼邮件,就可能出自该版本的手笔。

眼下比较有名的“邪恶GPT”版本是WormGPT和FraudGPT,两者都能快速实现钓鱼邮件骗局。

2021年3月,WormGPT问世,其开发者今年6月开始在黑客论坛上出售使用权。与ChatGPT不同,WormGPT并没有设置阻止回答与非法活动相关问题的限制,构建的基础是稍显过时的2021年的开源GPT-J模型,并专门在与恶意软件开发相关的数据中进行训练。

为了评估潜在风险,安全分析公司Slashnext的研究团队对BEC(商务邮件诈骗)攻击进行了测试。实验中他们要求WormGPT制作一封电子邮件,目标是对一个不设防的账户经理施加压力,迫使其支付虚假发票。

WormGPT生成的钓鱼邮件

结果令人震惊,WormGPT生成的邮件不仅极具说服力,而且策略十分巧妙,充分展示了其在进行复杂性网络钓鱼和BEC攻击方面的能力。

另一款名为FraudGPT的邪恶语言模型在今年7月亮相。从7月22日开始,开发者在多个论坛上宣传该产品,称其为不受限制的ChatGPT替代版本。

据透露,FraudGPT每隔一至两周更新一次,架构下采用了多种AI模型。此工具采用基于订阅的定价策略,每月收费为200美元,或年费为1700美元。

一个论坛的截图,展示了FraudGPT的功能

安全研究团队Netenrich购买并进行了测试。FraudGPT的界面与ChatGPT极为相似,左侧展示了用户的历史查询,而聊天窗口则占据了界面的大部分。使用者只需在“提问”区域输入问题,系统便会为其生成相应答案。

FraudGPT生成钓鱼邮件

测试中研究人员指示FraudGPT制作一个与某银行相关的钓鱼邮件。用户只需将问题格式化以包含特定银行的名称,FraudGPT就能处理其余部分。这款工具还会指导用户在邮件内容的哪个位置放置恶意链接,并能进一步生成用于诈骗的登录页面,诱导受害者提供个人信息。

分析人士称,FraudGPT 可能成为发动有影响力的网络钓鱼和BEC攻击的理想工具,从而导致巨大的财务欺诈和数据窃取。

活跃的“邪恶GPT”不只上述两个。就在8月中旬,有网络安全领域的专家揭示了另一个基于GPT的网络犯罪工具,名为EvilGPT。

这款应用与FraudGPT、WormGPT类似,它可以帮助制造恶意软件、诱骗邮件、陷阱链接并针对企业网络安全的弱点进行探测。若上述GPT因某些原因被封禁或移除,它将作为备选方案在市场上供应。与此同时,它也采用了基于订阅的定价模式,吸引潜在用户购买。

EvilGPT仅仅是在最近几周中被发现的冰山一角。随着时间的推移,可能会有更多基于人工智能技术的恶意工具和应用浮现出来。

02

AI“加持”下,钓鱼邮件防不胜防

钓鱼邮件对跨境电商从业者来说并不陌生,但苏丹这次仍然险些中招,除了偶尔的疏忽大意之外,生成式AI的“加持”功不可没。

过去,一种有效的识别钓鱼邮件的方法是注意内容单词的拼写及语法错误。据资料显示,约有50%的钓鱼邮件来源于俄罗斯、德国和中国。从这些母语非英语地区发出的邮件中,大多假冒的内容都包含了不正常的语法或用词,与正规标准的电子邮件风格不符。

未经校对的钓鱼邮件

事实上,为了防止员工点击带有恶意链接的邮件或泄露登录信息,许多电商公司在培训中都会提醒注意拼写错误、不寻常的语法以及非英语母语者可能犯的其它错误。

然而,现在的生成式AI技术已经能够完美地排除掉这些传统的识别特征。这次的亚马逊钓鱼邮件没有任何语法上的错误。

最近电子邮件安全公司Abnormal Security的CEO Evan Reiser在接受采访时也指出了这点,由生成式AI平台制作的精细钓鱼邮件几乎与真实邮件无异,使人难以一眼辨识。他表示:“当你浏览这些邮件时,大脑中并不会产生任何提示,警告你这可能是一次网络钓鱼攻击。”

可怕的是,避免语言错误只是生成式AI在钓鱼邮件上展现的基本技能,更强的欺诈和混淆能力更为致命。

得益于AI模仿人类书写的能力,钓鱼邮件的内容可能包括制造紧迫感、鼓励收件人点击链接或者伪装为汇款请求的社交工程邮件等。一旦收件人点击链接,他们的系统就可能受到恶意代码的感染。

上述伪造亚马逊邮件的场景中,便是被AI制造了对于卖家而言比较急迫的场景。不少卖家在仔细审查邮件内容后,虽感到不太对劲,但由于担忧可能错过了某些重要信息,还是按照邮件中的指引操作。

另外,生成式AI还能够使钓鱼邮件更具攻击性。它们可以从社交平台、新闻门户、网上论坛等多种来源中抓取个人信息,以针对性更强的诱人邮件。这在过去通常是需要花上数月的时间才能完成的任务。如果攻击者能够掌握这些专有信息,他们可以在邮件中植入更具说服力的细节内容,或是模仿某人的写作方式。

Evan Reiser指出:“目前,犯罪者只需捕获这些电子邮件,自动地喂养到一个大型模型,接着指示它构建一封引用最近五次在线对话的邮件。这样之前可能需要八小时完成的任务,现在只需八秒。”

即使是技术能力有限的攻击者,也可以利用生成式AI来编写VBA代码。他们只需指示AI将恶意URL嵌入到代码中,当用户打开如Excel这样的文件时,系统会自动下载并执行恶意软件。

过去,像ChatGPT和Bard这样的系统都有内置的保护功能,能够尽可能预防生成恶意内容,但随着越来越多的邪恶GPT版本涌现,电子邮件安全正在面临巨大的挑战。

2023年8月21日,国际安全研究团队Perception Point与Osterman Research公司联合发布了名为《人工智能在电子邮件安全中的作用》的报告。该报告揭示了网络犯罪分子如何利用AI来增加和复杂化电子邮件威胁(如网络钓鱼和BEC攻击)的惊人趋势。

此项研究指出,网络罪犯正在迅速采用AI工具以推动其利益,而有91.1%的组织称他们已遭受到了被AI增强的电子邮件攻击。

03

解决之道:使用AI来对抗AI?

在AI的威胁下,过去依靠经验躲避钓鱼邮件陷阱的方法不再有效,新的对策或在于以AI对抗AI。已有数家网络安全公司将生成式AI融入其产品,力图在被大规模滥用前采取措施。

王者荣耀画质助手120帧安卓免费

有供应商正在利用AI来提高电子邮件的安全能力和流程,例如:为了洞察每个发送者和接收者的习惯和特性,一个AI模型被设计出给组织中的每位成员绘制通信模式。

具体来说,谁会给他们发信息?信息内容是什么?何时和从哪里发送这些消息?通常有其他人被抄送还是只有一个目标接收者?每位发送者使用哪些电邮地址?简而言之,AI被用于构建关于每个人常规行为的档案。

另外,为了察觉不常见的邮件发送模式,供应商结合了以下策略:利用社交图技术进行基础发送模式的分析;识别相似或相近的电子邮件地址;鉴别包含社交工程技巧的信息;检测冒名顶替的标记和其它品牌相关的视觉元素;以及对电子邮件中的语气、情感和风格进行分类。以上策略都有助于检测那些旨在混淆人类思维的异常邮件。

尽管接受过安全意识培训的人力也可以找到这些异常信号,但只有AI能够在网络速度下整合所有分析维度,确保在面对海量消息时能够持续并可靠地执行检测。

AI解决方案还可以利用多个机器学习模型来识别带有恶意内容的信息。这些模型是基于被标记为恶意或无害的信息数据集进行开发、调整和更新的。某些供应商采用生成式AI技术,从已知的恶意信息中产生附加的样本数据,这为机器学习模型提供了更为丰富的优质训练数据。

能够战胜AI的,也就只有AI了。

钓鱼邮件电信诈骗属于哪种攻击方式

实际上,不少组织已经在使用AI进行电子邮件安全防护。根据Osterman Research的数据,最近的两年内五分之四的组织已经部署了或正在积极推进基于AI的电子邮件安全解决方案,这种方案是在常规保护措施之外附加的。

其中,引进AI加强电子邮件安全的方式主要有两个方向:一方面是现有的电子邮件安全提供商将AI防护集成到他们的产品中;另一方面是组织正在刻意寻找新的AI启用的解决方案。

而在过去两年中,仍有五分之一的受访者没有采纳此类方案:12.7%的人没有实行任何解决方案,而6.0%的人正在积极探索和评估可能的选择。

钓鱼邮件是外部黑客最常用的初始攻击手段之一

从Osterman Research的数据来看,AI在提高检测效率和强化保护方面显示出了不俗的能力。

在采纳AI加强的电子邮件安全解决方案之前,各组织都有一定的检测效率。但随着网络罪犯使用AI提高攻击技术,没有AI保护的组织会发现他们的检测效率将受到严峻挑战。

只有魔高一尺道高一丈,才能把钓鱼邮件的攻防双方,重新拉回到AI技术这同一起跑线上。

(文中人物为化名)

参考资料:

Over91%of Organizations Have ExperiencedAI-enhanced EmailAttacks and84% ExpectContinued UseofAI toCircumvent Existing SecuritySystems

WormGPT-TheGenerative AI ToolCybercriminals AreUsing to Launch Business Email Compromise Attacks

WormGPTandFraudGPT-TheRiseofMaliciousLLMs

GenerativeAICouldRevolutionizeEmail-forHackers


返回网站首页

本文评论
智联招聘行业报告「智联招聘发布《十大前沿数字技术人才发展报告》」
10月31日消息,智联招聘近日发布《十大前沿数字技术人才发展报告》。数据显示,今年1-8月,十大前沿数字技术中,数字孪生领域技术岗位招聘规模同比增速最高,达252.5%。其次是区块链,...
日期:11-05
宝马加大押宝中国 拟将MINI电动车产线迁至中国_宝马mini还生产吗
继德国大众宣布24亿欧元(约合人民币168亿元)的在华投资项目后,又传出德国宝马将MINI电动车产线迁至中国的消息。10月17日消息,据报道,宝马集团打算停止在英国牛津工厂生产MINI电...
日期:10-21
卓越而美观!耕升 GeForce RTX 4060 星极皓月1080P完美体验!
自从耕升推出GeForce RTX4060 系列,该系列显卡就成为了各位玩家们心中的“甜点”之选,受到广大玩家的喜爱和支持。这一系列显卡以卓越的配置和极具性价比闻名,为玩家们构建了如...
日期:08-18
市场监管总局:外卖平台要科学设置起送价格_外卖多少钱起送怎么设置
6月15日 消息:昨天,市场监管总局和商务部联合印发了《关于发挥网络餐饮平台引领带动作用 有效防范外卖食品浪费的指导意见》。《指导意见》明确了一系列规范措施,包括引导平台...
日期:06-15
理想电动汽车车标「理想汽车申请充电站商标」
11月24日 消息:企查查APP显示,近日,理想汽车关联公司北京车和家信息技术有限公司申请注册多个“理想超级充电站”商标,国际分类包括运输工具、科学仪器等,当前商标状态均为注册...
日期:11-28
Netflix《The Playlist》发布预告:一部关于Spotify崛起的剧集_netflix出的剧
Netflix已经发布了《The Playlist》--它即将推出的关于Spotify创建的节目--的官方预告片。这个近两分钟的预告片表明该节目将非常严肃地审视这个流媒体巨头如何建立其帝国。...
日期:09-28
TikTok搬入硅谷,开始从Facebook等公司挖人「TikTok CEO谈推特裁员:已为避免大规模裁员进行了积极准备」
11月17日消息,当地时间周三在新加坡参加彭博新经济论坛时,TikTok首席执行官周受资被问及如何看待埃隆·马斯克(Elon Musk)决定裁汰半数推特员工以削减成本、提高效率的问题。对...
日期:11-18
百度网盘推出超次元计划 上线5款限量发行的数字藏品
7月14日 消息:今日,百度网盘宣布推出超次元计划,并发布了云一朵-萌喵系列藏品。根据官方介绍,2022年是中国航天的超级航天年,百度网盘围绕航天主题”打造百度网盘云一朵星球文化...
日期:08-04
天猫公布2022双11开始时间:10月24日晚8点开启预售「2020天猫双11狂欢夜什么时候开始」
时间来到10月中旬,距离一年一度的双11电商节越来越近了。据天猫官方消息,今年的天猫双11预售将于10月24日晚上8点开始。这个时间相比于往年的10月20日或21日启动预售有所延后,...
日期:10-15
酷派大观50s曝光:天玑700 1099元起步_酷派大观4 9970
酷派发布了最新款智能手机大观50s,已在中国电信终端产品库中展出。该手机搭载联发科天玑700 5G处理器,定位入门级芯片,后置双摄像头、电池容量更大,且保留3.5mm耳机孔。价格方面...
日期:06-10
苹果大创新:iPhone 15要取消物理按键?网友称华为3年前玩剩下的
对于苹果而言,iPhone提高屏占比和内部设计,取消手机的物理按键也是有可能的,毕竟华为之前就已经玩过。在这之前,郭明錤曾爆料称,iPhone 15 Pro版将完全取消物理按键,这是苹果的创...
日期:11-02
南沙拟设置元宇宙先导示范区,入驻企业最高免租三年
南方财经全媒体记者陈梦璇 南沙报道   《广州南沙新区(自贸区南沙片区)推动元宇宙生态发展的九条措施》(下称“元宇宙九条”)提出设立南沙元宇宙产业集聚区。为规范集聚区先...
日期:08-17
谷歌浏览器分开显示「谷歌ChromeOS“史诗级”更新!桌面与浏览器终于分家」
快科技8月3日消息,近日,有消息透露,谷歌将在本月为ChromeOS提供一次大规模更新,让该系统终于拥有真正意义上的系统桌面”。作为谷歌基于Linux开发的一款操作系统,ChromeOS的设计...
日期:08-03
三大平台共同出手,网红医生和医疗MCN迎来整顿_网红医生排行榜
声明:本文来自微信公众号“三言财经”(ID:sycaijing),作者:DorAemon,授权转载发布。4月10日,抖音健康发布公告称,近期平台发现有MCN机构存在利用旗下医疗健康认证账号发布博眼球等...
日期:04-28
《流浪地球2》机械狗“笨笨”开售:可手机遥控
《流浪地球2》官方上架了一些周边,票房也突破了14亿,其中智能机械狗“笨笨”现已开售,而且还是可遥控的版本,除此之外还有其它周边也一并上架。蜜芽可以赚钱是真的吗?这款智能机...
日期:01-28
stellaris前期发展「经过20多年开发,Stellarium 1.0正式发布」
文章目录 新功能 其他 软件简介 声明:本文来自于微信公众号 OSC开源社区(ID:oschina2013),授权转载发布。Stellarium 是一个免费开源的天文馆应用,它用 OpenGL 实时渲染逼真的天...
日期:10-10
城市自动驾驶可行了?何小鹏:试了1个小时、0接管、很安全_自动驾驶 小鹏
国内新老造车势力,在自动辅助驾驶方面,也就小鹏做出了还算不错的成绩。近日,小鹏汽车CEO何小鹏在朋友圈发消息表示自己试驾了下小鹏P5城市NGP下一个OTA的研发版本,并高度称赞。...
日期:10-13
eBay聘用微软Bing和Facebook搜索专家
  eBay聘用两位分别来自微软 Bing 和 Facebook 的搜索专家来提升其推出的新搜索功能,Scott Prevost 将任职搜索产品管理副总裁,Dennis DeCoste 任职研究总监,负责数据挖掘和...
日期:07-26
盖茨:去火星很浪费钱 马斯克会是个伟大慈善家「马斯克比比尔盖茨有钱」
凤凰网科技讯 北京时间2月3日消息,微软联合创始人比尔盖茨(Bill Gates)在周四播出的采访节目中表示,他宁愿把钱花在能够拯救生命的疫苗上,也不愿意花钱去火星,但他认为埃隆马斯...
日期:02-03
小网关·大融合新一代ICT融合网关H3C MSR3610-I霸气来袭
  近日微信新功能“拍了拍”走火   路由群里小伙伴们也玩的不亦乐乎   对于刚刚进群的“新人”   大家纷纷拍了拍这款新一代ICT融合网关   H3C MSR3610-I   来...
日期:07-14