94 подписчика
Фишинг через ИИ: можно ли доверять его рекомендациям?
Злоумышленники нашли способ подмешивать фишинговые ссылки и поддельные контакты в ответы ChatGPT, Gemini и Google AI Overview.
Исследователи Vigilance Security обнаружили кампанию Dark Sourcery. Атакующие создают оптимизированные публикации, PDF, отзывы и поддельные страницы поддержки, чтобы ИИ-сервисы находили эту информацию и использовали её в ответах пользователям.
Эксперты обнаружили десятки тысяч вредоносных страниц с поддельными номерами поддержки, email-адресами, страницами входа и информацией об обновлениях ПО. В кампанию попали как минимум 374 организации, среди них Delta, Lufthansa, Qatar Airways, Chase, Bank of America, Airbnb и TripAdvisor.
Сценарий простой. Пользователь спрашивает у ИИ, как связаться с поддержкой компании. В ответ получает номер телефона или ссылку, которые выглядят как обычная рекомендация. Но эти данные могли заранее разместить в интернете злоумышленники и оптимизировать так, чтобы их подхватили ИИ-сервисы.
Есть важное отличие от обычного SEO-отравления: поддельная информация может попасть непосредственно в ответ ИИ. Пользователю даже не обязательно открывать страницу, на которой она размещена.
Vigilance уже зафиксировала несколько случаев, когда люди сообщали о передаче платёжных данных после звонков по номерам, полученным из ответов чат-ботов. Исследователи сами позвонили по некоторым таким номерам. На другом конце предлагали, например, «перенести рейс» или «разблокировать банковский аккаунт», после чего запрашивали данные карты.
Что это меняет для сотрудников?
Если ИИ дал номер поддержки, ссылку на вход или адрес для скачивания программы, этого недостаточно, чтобы считать информацию достоверной.
Для критических действий стоит сверять данные с официальным сайтом компании или другим независимым источником. Особенно если речь идёт о платеже, восстановлении аккаунта, передаче учётных данных или установке ПО.
ИИ помогает искать информацию, но проверять её всё равно надо человеку.
❗️ 29 сентября в 14:00 МСК на нашем вебинаре поговорим о том, как подготовить команду к ИИ-фишингу, вишингу и дипфейкам. Приходите, чтобы узнать, как меняются такие атаки и что учесть в обучении сотрудников.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
1 минута
25 сентября