El futuro del phishing

por CivAI
Mal uso de la IASeguridad de la información

La página original incluye una demostración interactiva en la que los lectores pueden elegir a una persona pública o ficticia, hacer que una IA recopile información disponible públicamente sobre ella, generar un correo electrónico de phishing personalizado adaptado a ese objetivo y ver una página de inicio de sesión de LinkedIn falsificada que captura las credenciales.

El phishing por correo electrónico —el envío de un correo engañoso que induce a la víctima a compartir información confidencial— es tan antiguo como la propia Internet. Históricamente, solía consistir en mensajes genéricos enviados en masa o en mensajes altamente personalizados dirigidos a un pequeño número de objetivos VIP. Pero, debido a los avances de la IA, crear ataques de phishing dirigidos es más fácil, barato y rápido que nunca, lo que significa que los ciberdelincuentes pueden tratar a todo el mundo como si fuera un VIP.

Dado que los sistemas de IA pueden rastrear enormes cantidades de información disponible públicamente, pueden averiguar casi al instante quién eres, qué te interesa y qué vulnerabilidades psicológicas podrían explotarse. Utilizando esta información, pueden redactar correos electrónicos altamente personalizados que parecerían auténticos y dignos de confianza para un ojo desprevenido. Esto hace que resulte mucho más difícil distinguir lo que es legítimo de lo que es peligroso.

En la segunda parte de la demostración, una IA redacta un correo electrónico personalizado basándose en la información que recopiló sobre el objetivo elegido, variando no solo el contenido, sino también el nombre falso del remitente, el tono y la estrategia para captar la atención.

Fíjate en cómo los correos electrónicos generados varían no solo en su contenido, sino también en la estrategia utilizada para captar tu atención. El nombre falso del remitente, así como el tono y el estilo del correo electrónico, varían según el destinatario. Por ejemplo:

  • Los correos electrónicos dirigidos a un deportista famoso pueden destacar una colaboración de marca relevante para su región
  • Los correos electrónicos dirigidos a un profesor pueden contener una invitación a una conferencia especializada en su campo
  • Los correos electrónicos dirigidos a un empresario pueden presentar una destacada oportunidad de colaboración

Observa también que cada correo termina con un enlace de aspecto auténtico al perfil de LinkedIn del remitente. Al hacer clic en este enlace, se te redirige a una página de inicio de sesión falsa que te invita a introducir tu contraseña de LinkedIn, la cual podrán ver los atacantes.

La tercera parte de la demostración muestra una página de inicio de sesión de LinkedIn falsificada (observa la URL «linkediin.com», sutilmente mal escrita) que capturaría las credenciales introducidas por una víctima convencida por el intercambio de correos electrónicos anterior.

Phishing a gran escala

El phishing es, con diferencia, el tipo de ciberdelito más común, según el Centro de Denuncias de Delitos en Internet del FBI. Aunque lleva años en aumento, los datos de Statista muestran que, en todo el mundo, el número de ataques de phishing se duplicó con creces en el año posterior al lanzamiento de ChatGPT. Los datos también sugieren que el 91 % de todos los ciberataques comienzan con un correo electrónico.

La IA está aumentando no solo la calidad de los ciberataques, sino también su cantidad. Esto provocará un aumento significativo de las pérdidas en ciberseguridad. Una investigación reciente ha demostrado que ya es posible automatizar por completo el proceso de phishing, y que los mejores modelos de IA actuales están a la par de los expertos humanos en esta tarea.

Lo que nos espera

Miles de millones de personas abren correos electrónicos cada día. Antes, no valía la pena atacar a la mayoría de ellas con phishing porque el esfuerzo para los delincuentes superaba la recompensa que podían obtener. Pero ahora, se pueden diseñar estafas sofisticadas en minutos en lugar de horas, lo que cambia la ecuación y pone a todos en riesgo.

Existe cierta evidencia de que la IA también puede utilizarse para defenderse contra el phishing mediante la identificación proactiva de malas intenciones; pero, dado que los sistemas de IA mejoran mes a mes, los ataques siguen siendo más fáciles que la defensa.

Referencias

  1. Fred Heiding, Bruce Schneier & Arun Vishwanath (2024) AI will increase the quantity—and quality—of phishing scams, Harvard Business Review, 30 de mayo
  2. Troy Hunt (2024) Pwned Passwords, Have I Been Pwned?
  3. Federal Bureau of Investigation, Internet Crime Complaint Center (2023) 2022 Internet Crime Report, Federal Bureau of Investigation
  4. Statista (2024) Number of detected phishing e-mails worldwide from January 2022 to December 2023, Statista
  5. Microsoft Threat Protection Intelligence Team (2020) Protecting against coronavirus themed phishing attacks, Microsoft Security Blog, 20 de marzo
  6. Fred Heiding et al. (2024) Evaluating large language models’ capability to launch fully automated spear phishing campaigns: validated on human subjects, arXiv, 30 de noviembre
  7. Fred Heiding et al. (2024) Devising and detecting phishing emails using large language models, IEEE Access, vol. 12, pp. 42131–42146

Publicación original: CivAI (2024) The future of phishing, CivAI.