📣📣📣 Сегодня, как и обещал , я расскажу про то, какие инструменты использует злоумышленник, чтобы вы отдали ему свои данные, плюс как ИИ помогает им это сделать. А начнём мы с такого термина, как социальная инженерия.
Социальная инженерия — это подход к манипуляции людьми с целью обмана, получения конфиденциальной информации, кражи данных, доступа к системам или выполнения нежелательных действий. Вместо прямого взлома технологий, вектор атаки направлен на человеческий фактор, играя на слабостях человеческого восприятия, доверии, незнании или эмоциях. Использование методов социальной инженерии стало особенно опасным с приходом искусственного интеллекта (ИИ), который значительно расширил возможности злоумышленников. Все же помнят истории, когда пенсионеры, студенты поджигают, или взрывают банкоматы, отдают деньги наличкой. Так вот знайте, в работе социальная инженерия.
Ключевые методы социальной инженерии: 🟢Фишинг: Отправка поддельных электронных писем, сообщений или ссылок, которые выглядят легитимными. Атакующий убеждает жертву раскрыть чувствительную информацию, такую как логины, пароли, данные банковских карт. 🟢 Голосовое мошенничество (через телефонные звонки). Например, человек может выдавать себя за сотрудника банка и убеждать жертву перевести деньги. 🟢Использование SMS для обмана пользователя (например, отправка сообщения с "банковской службы"). 🟢Создание вымышленного сценария для завоевания доверия. Например, злоумышленник притворяется сотрудником поддержки и запрашивает доступ к аккаунту. 🟢Предложение чего-то привлекательного, что побуждает жертву раскрыть информацию (например, "бесплатное ПО", которое требует данных карты). Эти методы уже давно используют слабости человеческой психологии и привычку доверять авторитетам. Социальная инженерия с использованием ИИ Искусственный интеллект значительно увеличил эффективность и масштаб атак социальной инженерии, делая их более персонализированными, точными и сложными для обнаружения. Вот несколько способов, как ИИ используется злоумышленниками:
1. Персонализация атак с помощью данных ИИ может анализировать огромное количество открытых данных пользователей из социальных сетей, профессиональных платформ (LinkedIn), Instagramm (запрещена в РФ) форумов и других ресурсов. Это позволяет злоумышленнику: ☑️Создавать индивидуальные сценарии атаки, учитывая работу, интересы, привычки и личные связи жертвы. ☑️Генерировать фальшивые сообщения, которые выглядят крайне реалистично. Например, письмо якобы от коллеги или друга с упоминанием текущих событий из жизни жертвы. 🟡 Подделка голоса (вишинг) Технологии синтеза речи на базе ИИ позволяют: Копировать голос конкретного человека. Например, злодей может сымитировать голос вашего начальника и по телефону отдать распоряжение о переводе денег. Создавать автоматические звонки-жертвы, которые звучат так, будто речь идет от доверенного лица. 🔴 Глубокие фейки (Deepfakes) ИИ используется для создания видеороликов или изображений, в которых жертва может увидеть "приглашение" или сообщение от знакомых людей или организаций:
Фальшивые видеосообщения, где, к примеру, руководитель компании просит подчиненных выполнить определенную задачу. Буквально недавно читал новость. Подделка изображений, которые привлекают внимание и используют для бейтинга (например, компрометирующие "утечки"). В 2023 году я сам стал жертвой мошенников. Точнее попался на скам проект. В результате которого я потерял 250 тыс рублей. От себя лишь могу сказать, что попался я на удочку потому, что был эмоционально подавлен, мне нужно было максимально быстро заработать деньги, чтобы отдать долги и улучшить свои условия. Будьте осторожны и никогда не принимайте решения на горячую голову.