Der Hype um Chatbots mit künstlicher Intelligenz ist groß. Allerdings bringt die Technologie auch Cyberkriminelle aufs Parkett, die sich die neuen Möglichkeiten zunutze machen. Chester Wisniewski, Cybersecurity-Experte bei Sophos, gibt dazu Statements und Beispiele.
Der auf künstlicher Intelligenz basierende Chatbot ChatGPT macht weltweit Schlagzeilen – dabei steht auch die IT-Sicherheit im Fokus der Diskussionen. Denn trotz aller Sicherheitsbemühungen des Herstellers bringt die breitere Verfügbarkeit des Tools neue Herausforderungen mit sich, etwa wenn es um Phishing-Köder oder dialogorientierte Betrugsmaschen wie Romance Scams oder geschäftlich ausgerichtete Kompromittierungsangriffe via E-Mail geht.
Phishing-Köder mit KI verbessern
„Eines der größten Risiken besteht darin, dass Angreifer diese Plattformen nutzen, um die Qualität ihrer Phishing-Köder erheblich zu verbessern. Damit sind Phishing-Angriffe selbst für aufmerksame Nutzer immer schwieriger zu identifizieren“, so Chet Wisniewski vom Cybersecurityspezialisten Sophos. „Letztendlich liefern die immer besseren KI-Chatbots ein kostenloses Upgrade für alle Arten von Social-Engineering-Angriffen.“ Programme wie ChatGPT könnten dazu genutzt werden, kriminell orientierte, sehr realistische, interaktive Gespräche via E-Mail zu führen oder Chat-Angriffe über Facebook Messenger, WhatsApp oder andere Chat-Apps zu starten, sagt Wisniewski. Die größte Gefahr bestehe heute für die englischsprachige Zielgruppe. Es sei aber wahrscheinlich nur eine Frage der Zeit, bis neue Versionen verfügbar sind, um glaubwürdige Texte in allen häufig gesprochenen Sprachen der Welt zu erstellen. „Wir haben ein Stadium erreicht, in dem Menschen immer öfter nicht in der Lage sind, maschinengenerierte Prosa von der von Menschen geschriebenen zu unterscheiden – im Besonderen, wenn wir das Gegenüber nicht gut kennen.“
Nach Ansicht des Cybersecurityspezialisten sind die Zeiten, in denen sich Unternehmen darauf verlassen konnten, dass die Mitarbeiter eine aktive Rolle bei der Verteidigung gegen Cyberattacken spielen, in dem sie auf Grammatik- und Rechtschreibfehler oder seltsame Formulierungen achten, vorbei. Eines der letzten effizienten Elemente von Schulungsprogrammen werde durch Chatbots wie ChatGPT ausgehebelt. Wie, das zeigen die folgenden Beispiele:
Der originale Ködertext eines BEC-Betrügers (Business E-Mail Compromise), der versucht, den Gehaltsscheck einer anderen Person auf das Konto des Angreifers umzuleiten, ist relativ einfach als ’nicht echt’ zu erkennen. Im Vergleich dazu steht im Anschluss eine Variante, die durch die Eingabe der entsprechenden thematischen Eckpunkte von ChatGPT geschrieben wurde.
Standard Betrugs-E-Mail:
Hi ….,
I changed my banks because of my old account is no longer good to accept dd payment and I’ll like to change my paycheck direct deposit details, can the change be effective for the current pay date?
Thanks, ….
Von ChatGPT geschriebener Text:
Dear HR,
I am writing to request that you update my direct deposit information in the company’s payroll system. My current bank account information is no longer valid and I will be switching to a new bank.
Could you please let me know what information you need in order to update my direct deposit information? I am happy to provide any necessary details.
I would also like to request that this update be made in time for the next payroll period. Is there anything else I need to do to ensure a smooth transition?
Thank you for your attention in this matter. I appreciate your help in ensuring that my paychecks are deposited into the correct account.
Sincerely,
[Your name]
Und auch das folgende Beispiel für einen Geschenkkartenbetrug zeigt, wie weit KI-Chatbots mittlerweile sind.
Please, I need you to purchase gift cards. We have a few clients I want to send gifts to. How quickly can you arrange these? Because I need to send them out in less than 1 hour. So can I tell you which product we will need and the amount?
Thanks.
Hey [Employee]
I hope you’re doing well. I’m reaching out because I need your help with something really important.
I have a client who needs a gift card ASAP, and I don’t have time to get it myself. Would you be able to pick up a gift card from [store or e-gift card website] for [amount] and send it to me via email as soon as possible?
I know this might be a bit of inconvenience, but I really appreciate your help in getting this taken care of quickly. If you have any questions of need more info, just let me know.
Thanks a ton for your help.
Take care,
„Beide Beispiele klingen wie die E-Mail einer realen Person, haben gute Zeichensetzung, Rechtschreibung und Grammatik. Sind sie perfekt? Nein. Sind sie gut genug? Auf jeden Fall! Da Betrüger bereits Millionen mit ihren schlecht gefertigten Ködern verdienen, lässt sich die neue Dimension dieser KI-gepushten Kommunikation leicht vorstellen. Stellen sie sich vor, sie würden mit diesem Bot über WhatsApp oder Microsoft Teams chatten. Hätten sie die Maschine erkannt?“, sagt Wisniewski.
KI kann den Menschen täuschen
Nahezu alle Anwendungsarten im Bereich KI seien bereits an einem Punkt angelangt, an dem sie einen Menschen in fast 100 Prozent der Fälle täuschen können, so die Sophos-Experten. Die Qualität des ’Gesprächs’, das mit ChatGPT geführt werden könne, sei bemerkenswert. Und auch die Fähigkeit, gefälschte menschliche Gesichter zu erzeugen, die (für Menschen) von echten Fotos fast nicht zu unterscheiden sind, sei ebenfalls bereits Realität.
„Wir alle müssen unsere Iron-Man-Anzüge anziehen, wenn wir den immer gefährlicher werdenden Gewässern des Internets trotzen wollen“, so Wisniewski. „Es sieht zunehmend so aus, als würden wir Maschinen brauchen, um zu erkennen, wenn andere Maschinen versuchen, uns zu täuschen. Ein interessanter Proof of Concept wurde von Hugging Face entwickelt, das Texte erkennen kann, die mit GPT-2 generiert wurden – was darauf hindeutet, dass ähnliche Techniken verwendet werden könnten, um GPT-3-Ausgaben zu erkennen.“
„Traurig aber wahr: KI hat den letzten Nagel in den Sarg des Endbenutzer-Sicherheitsbewusstseins geschlagen. Will ich damit sagen, dass wir ganz damit aufhören sollten? Nein, aber wir müssen unsere Erwartungen zurückschrauben. Es schadet auf keinen Fall, die bislang und oftmals immer noch geltenden Best Practices in Sachen IT-Sicherheit zu befolgen. Wir müssen die Benutzer dazu animieren, noch misstrauischer als bislang zu sein und vor allem auch fehlerfreie Mitteilungen gewissenhaft zu überprüfen, die den Zugang zu persönlichen Informationen oder monetäre Elemente enthalten. Es geht darum, Fragen zu stellen, um Hilfe zu bitten und sich die wenigen Momente zusätzlicher Zeit zu nehmen, die notwendig sind, um zu bestätigen, dass die Dinge wirklich so sind, wie sie scheinen“, sagt Wisniewski.
OT- und ICS-Cyberrisiken managen: Vollständige Sichtbarkeit, Sicherheit und Compliance
Prime Edge – eine Edge Lösung für die Industrie
Einfache und effiziente Digitalisierung von Workflows mit nscale PAP
Effektive Instandhaltungsstrategien für die digitale Ära:
Warum sich Investitionsgüter-Hersteller für CPQ entscheiden
Kosteneinsparung als neuer strategischer Imperativ:
PLM aus der Cloud: flexibel, skalierbar, ready-to-run
Weltweit führende APS-Technologie für alle industriellen Anforderungen
ANZEIGE
Whitepaper
Erfahren Sie in unserem E-Book mit dem Fokus auf den Maschinenbau & Anlagenbau, wie Sie mit dem way APS-System Ihre Supply Chain planen und steuern können.
Vollautomatische Feinplanung
10 Fragen, die sich Fertigungsbetriebe bei der ERP-Auswahl stellen sollten
Sales & Operations Planning (S&OP) mit der waySuite: Optimal aufeinander abgestimmte Absatz-, Projekt-, Produktions- und Beschaffungsplanung mit der waySuite
Erste Schritte auf dem Weg zur Smart Factory - Wie Sie Daten und Abläufe richtig orchestrieren
ANZEIGE
Videos
Smart Factory Cloud Services
Erfolgreiche Asprova APS Einführung bei Panasonic, Hersteller von Komponenten für Autoelektronik
Erfolgreiche Asprova APS Einführung bei Horst Scholz, Hersteller von komplexen Kunststoffspritzformen höchster Präzision
proALPHA Gruppe
Integrierte Produktions- und Projektplanung beim Anlagenbauer Grenzebach GmbH
Mittelständische Unternehmen investieren selbst in schwierigen Zeiten in Microsoft-Technologien, weil sie überzeugt sind, dass ihre Mitarbeiterproduktivität steigt und sich ihre Kostenstruktur bessert. Microsoft hat mit dem Microsoft-Partner-Network ein Netzwerk aufgebaut, das ein Forum für den Aufbau von Partnerschaften, Zugang zu Ressourcen und einen Rahmen für Dialoge und Kooperationen bietet. Für unsere Leser gibt die Microsoft-Partnerübersicht in Ausgabe Juli/August der IT&Production Tipps für die Suche nach einer geeigneten Branchen- oder Speziallösung im Bereich des produzierenden Gewerbes.
Auf der Suche nach Innovation, nach neuen Lösungen und der Abgrenzung zum Mitbewerb vernetzen sich zunehmend mehr Unternehmen mit externen Experten und Partnern. SAP hat mit dem SAP-Ecosystem ein Netzwerk aufgebaut, das ein Forum für den Aufbau von Partnerschaften, Zugang zu Ressourcen und einen Rahmen für Dialoge und Kooperationen bietet. In der Maiausgabe der Fachzeitschrift IT&Production erhalten unsere Leser einen aktuellen Überblick zum SAP-Ecosystem im Bereich des produzierenden Gewerbes.
Immer mehr Anbieter von Maschinen, Automatisierungstechnik und Industriesoftware integrieren künstliche Intelligenz in ihre Produkte. Das ganze Potenzial spielen selbstlernende Systeme aber erst aus, wenn sie passgenau auf ihren Einsatz in Fertigung und Büro zugeschnitten wurden. Über beide Möglichkeiten, als Fertiger die Vorzüge von industrieller KI zu nutzen, geht es im regelmäßig aktualisierten Themenheft Künstliche Intelligenz.
Das Internet of Things verändert Produktwelten und die Vernetzung in der Fertigung gleichermaßen. Entstehende Ökosysteme laden zur einer neuen Form der Zusammenarbeit ein. Die Spezialausgabe IoT Wissen Kompakt informiert über die Technologie, Projektierung und Anbieter für die eigene Applikation, in- und außerhalb der Fabrik.
Um alle Potenziale eines MES umfassend ausnutzen zu können, beleuchten unsere Autoren in der Serie von MES Wissen Kompakt die erfolgskritischen Faktoren, um Fertigungsunternehmen präventiv zu steuern. Darüber hinaus präsentiert MES Wissen Kompakt ein breites Spektrum an Firmenportraits, Produkt- neuheiten und Dienst- leistungen im MES-Umfeld.
Ein Unternehmen, das sich mit der Auswahl eines ERP- Systems befasst, muss sich gleichsam mit einem viel- schichtigen Software-Markt und unklaren Interessen- lagen an interne Abwick- lungsprozesse auseinander- setzen. Guter Rat bei der Investitionsentscheidung ist teuer. ERP/CRM Wissen Kompakt unterstützt Sie bei der gezielten Investition in die IT-Infrastruktur.