Cum supraalimentează IA generativă phishingul
IA generativă a eliminat pe tăcute cele două mari gâtuiri ale phishingului: scrierea de texte convingătoare și făcutul asta la scară. Ce cerea odată un redactor uman fluent și ore de documentare se produce acum în câteva secunde, în orice limbă, croit pentru o țintă anume.
Ce s-a schimbat de fapt
Ani la rând, „semnele” clasice ale unui e-mail de phishing au fost lingvistice: gramatică stângace, formulări ciudate, formule generice. Modelele lingvistice mari le șterg pe toate trei. Un atacator generează acum un mesaj impecabil în zeci de limbi, imită tonul unei companii și ajustează registrul altfel pentru un director financiar decât pentru un tehnician de help desk.
Schimbarea importantă este costul per mesaj convingător. Când construirea unei momeli pe măsură nu costă aproape nimic, atacatorii trec de la „trage și speră” la o țintire de volum mare și calitate mare.
Fluxuri de lucru concrete ale atacatorului
- Recunoaștere la scară. LLM-urile condensează istoricul de LinkedIn al unei ținte, comunicatele de presă recente și activitatea de pe GitHub într-un pretext de un paragraf.
- Personalizarea spear phishingului. Cu un nume, un rol și un angajator, un model redactează un mesaj care face trimitere la un proiect intern plauzibil sau la o reorganizare recentă.
- Business Email Compromise (BEC). Modelele reproduc stilul de scriere al unui director din câteva mostre publice, producând cereri de transfer bancar care sună autentic.
- Campanii multilingve. Un singur șablon este localizat în 20 de limbi cu idiomatica corectă, anulând „engleza era stricată” ca semnal.
- Continuare conversațională. Atacatorii leagă un LLM în spatele unei cutii poștale, astfel încât răspunsurile sunt tratate automat, susținând un fir credibil zile la rând.
Dincolo de e-mail: voce și video
Amenințarea nu mai este doar text.
- Clonarea vocii are nevoie doar de câteva secunde de audio de referință (dintr-un webinar, o teleconferință de rezultate sau un mesaj vocal) ca să sintetizeze un apel de vishing convingător.
- Videoul deepfake a fost deja folosit în ședințe în direct — în cazul Arup din 2024, un angajat a transferat circa 25 de milioane de dolari după o videoconferință populată integral cu „colegi” sintetici.
De ce se chinuie detecția tradițională
Filtrele vechi se sprijină pe semnături, URL-uri cunoscute ca rele și amprente de conținut repetat. Campaniile generate de IA subminează toate acestea:
- Fiecare mesaj este unic, deci hashingul de conținut și potrivirea de șabloane eșuează.
- Textul este impecabil gramatical, deci scorul euristic al „limbajului de spam” scade.
- Infrastructura este proaspătă și rotită, deci reputația de domeniu și IP rămâne în urmă.
Detecția trebuie să se sprijine tot mai mult pe semnale comportamentale și structurale în locul conținutului.
Semnale care încă funcționează:
- Autentificare: aliniere SPF, DKIM, DMARC (p=reject)
- Nepotrivire între numele afișat și plic/From
- Domenii de expediere abia înregistrate sau asemănătoare
- Rutare anormală reply-to / return-path
- Primul contact + urgență + cerere de plată/credențiale
Ce ar trebui să facă acum apărătorii
Întăriți autentificarea. Aplicați DMARC la p=reject pe propriile domenii și preferați MFA rezistent la phishing (passkey FIDO2/WebAuthn), astfel încât nici măcar o pagină de login clonată perfect să nu poată reutiliza credențialele.
Mutați instruirea dinspre ortografie. „Caută greșeli de gramatică” este un sfat mort. Învățați personalul să verifice cererile — confirmare pe un canal separat pentru plăți și resetări de credențiale, oricât de îngrijit ar fi mesajul.
Presupuneți că vocea și videoul pot minți. Stabiliți un proces de cuvânt-cheie sau de număr de reapelare pentru cererile financiare și de acces de mare valoare.
Instrumentați raportarea. Un buton „raportează phishing” cu un clic, care alimentează SOC-ul, valorează mai mult ca oricând, fiindcă suspiciunea umană este acum unul dintre puținele semnale care crește odată cu atacul.
Scopul apărării nu mai este să prindă falsul după defectele lui. Este să facă acțiunea dorită de atacator imposibilă sau reversibilă — prin autentificare, verificare pe canal separat și credențiale rezistente la phishing.
Cum ajută GottaPhish
IA permite acum construirea de momeli impecabile și personalizate care înving obiceiurile de „prinde greșeala de tipar” predate cândva. GottaPhish și echipa sa de experți vă ajută să faceți față exact acestei amenințări: simulări personalizate de IA croite pe rolul, limba și contextul fiecărui destinatar, cu tablouri de bord care arată ce echipe mușcă din cele mai sofisticate momeli. Specialiștii noștri sprijină configurarea, concep scenarii realiste, vă ajută să interpretați rezultatele și susțin adoptarea MFA rezistent la phishing (FIDO2/passkey), astfel încât un clic să nu mai însemne o compromitere — măsurând reziliența față de amenințarea de azi, nu față de phishingul de acum cinci ani.
