AI 並沒有發明社交工程,但確實讓它走向工業化。

今年的 National Social Engineering Day 適逢 8 月 6 日。這一天旨在提醒我們,網路犯罪分子不一定需要複雜的惡意軟體、尚未公開的漏洞,或是充滿發光螢幕的陰暗房間;有時候,他們只需要一個編得好的故事。

社交工程早在電腦出現之前就已存在。數百年來,騙取信任、冒充他人、假借權威,以及利用貪婪或恐懼等手法一直被廣泛運用。重要的是,這些手法並不是科技創造出來的。電子郵件、社群媒體、智慧型手機與協作平台,只是為攻擊者提供了傳遞這些手法的新途徑。

如今,Artificial intelligence 更進一步將社交工程轉變成工業化規模的運作。「用更少資源完成更多事情」這句話,從未如此貼切。

一樣的老套伎倆

儘管現代網路犯罪充斥著各種華麗的技術術語,但大多數社交工程攻擊仍仰賴一些非常熟悉的心理誘因:

  • 權威:「執行長需要立即處理這件事。」
  • 緊迫感:「您的帳戶將在 30 分鐘內遭到停用。」
  • 恐懼:「我們偵測到可疑活動。」
  • 樂於助人:「可以請你幫我快速處理這件事嗎?」
  • 好奇心:「這份文件中提到了你。」
  • 稀缺性:「這項優惠今天到期。」
  • 熟悉感:「是我,我現在用另一支電話打給你。」

這些手法沒有一項是新鮮事,但它們之所以有效,是因為人們天生傾向於信任熟悉的名字、回應權威、協助同事,並在事情看起來緊急時迅速採取行動。這些行為有助於組織有效運作,但社交工程師知道如何反過來利用它們對付我們。

攻擊者能夠成功,並不是因為員工不夠聰明。任何人都可能成為社交工程攻擊的受害者,尤其是在忙碌、壓力極大、分心、熱心助人,或害怕延誤重要請求的情況下。這幾乎描述了每個人在工作日某個時刻的狀態。

由於大多數組織都希望維護自身聲譽,許多社交工程事件都未被通報,包括詐騙未遂、成功攻擊或令人難堪的錯誤,因此很難精確量化問題的規模。不過,據估計,有 70% 至 90% 的資料外洩事件始於社交工程攻擊。

從騙取信任到釣魚工具包

社交工程一直隨著人們溝通方式的演變而發展。早期的騙取信任手法(又稱為 con)通常需要犯罪分子直接與受害者互動。攻擊者需要時間、魅力、調查能力,且通常必須接近受害者。後來,電話消除了接近受害者的必要性,犯罪分子突然可以冒充銀行代表、政府官員、技術支援人員或家人,即使與目標人物身處不同空間也能行騙。

接著,電子郵件將社交工程變成一場數字遊戲。攻擊者可以幾乎不花成本地傳送數千封訊息。這些電子郵件甚至不需要寫得特別逼真。只要數量夠大,犯罪分子只需讓極少比例的收件者回應即可。早在 2018 年,Dark Reading 就報導每天約有 64 億封假電子郵件被寄出。我實在不認為這個數字已經下降。

接下來,社群媒體又提供了攻擊者更有價值的工具:一個龐大的偵查資料庫。很快地,職稱、雇主、同事、會議、供應商、家人、政治立場、旅遊計畫與個人興趣等資訊,都變得容易取得。犯罪分子可以利用這些資訊編造更具說服力的故事。如今,他們不必再對所有人寄送相同的制式電子郵件,而是可以根據真實人物、真實關係與真實事件建立藉口。

現在,Artificial intelligence (AI) 又讓這項演變更進一步。

AI 改變了欺騙的經濟效益

AI 不需要找出全新的心理弱點。人們本來就帶著許多這類弱點;AI 改變的是利用這些弱點所需的成本。

犯罪分子可以使用生成式 AI:

  • 研究目標人物,並整理公開可取得的資訊
  • 使用特定產業的術語撰寫訊息
  • 改寫電子郵件,模仿特定的語氣或寫作風格
  • 將攻擊內容翻譯成多種語言
  • 產生數十種不同版本,以規避過濾機制
  • 建立虛構的社群媒體帳戶與人物身分
  • 與潛在受害者維持長時間對話
  • 製作逼真的聲音、圖片與影片
  • 建立竊取憑證的頁面,以及支援這些頁面所需的內容

我們知道,攻擊者正使用生成式 AI 改善釣魚攻擊與 Business Email Compromise 活動、建立合成社群媒體人物,以及製作 deepfake 內容。研究人員也發現,大型語言模型產生釣魚訊息與竊取憑證網站的效果,至少與人工作業人員相當,而且效率高得多。這些影響十分重大。

傳統的魚叉式網路釣魚需要投入大量時間。攻擊者必須研究目標、了解組織、撰寫可信的訊息,並在受害者回應時進行有說服力的溝通;但現在,AI 可以協助完成上述每一個步驟。這並不代表每封釣魚郵件都是由完全自主、具備犯罪意圖的超級電腦建立並寄出,但確實意味著,單一犯罪分子如今就能完成過去需要較大團隊或更多時間才能完成的工作。

結果不只是更好的釣魚攻擊,而是更逼真的釣魚攻擊,能以更低的成本,透過更多管道傳送給更多人。這正是工業化的最佳寫照。

文法錯誤這道安全防線已經消失

多年來,員工一直被告知要留意拼字錯誤、奇怪的措辭與糟糕的格式。這項建議從來都不是完全可靠,但偶爾確實能發揮作用。如今,生成式 AI 可以在幾秒內產生語句流暢、文法正確的訊息。它可以為律師、會計師、業務人員、開發人員或主管調整用詞,甚至可以配合不同地區的語言習慣。它能讓訊息聽起來正式、輕鬆、惱怒、道歉或急促,完全取決於攻擊者的需求。

過去「留意錯字」的建議,很快就會成為網路安全界的「只因駭客穿著黑色連帽外套,就認定對方是駭客」。員工需要少關注訊息看起來有多 polished,多關注寄件者究竟要求他們做什麼。

  • 這項要求是否不尋常?
  • 是否有人要求你繞過正常流程?
  • 付款目的地是否突然變更?
  • 是否有主管要求購買禮品卡?
  • 供應商是否提供了不同的銀行資訊?
  • 是否有人要求服務台在未遵循既定驗證流程的情況下重設 MFA?

一封寫得完美的電子郵件,仍然可能包含荒謬的要求。我是說,IRS 真的需要 iTunes 禮品卡嗎?還是你可以用 Amazon 禮品卡支付罰款給執法人員?大概不行吧。

Deepfake 加入熟悉的面孔

AI 產生的文字只是問題的一部分。語音複製與 deepfake 影片正在削弱組織多年來所依賴的身分認證假設。聽到熟悉的聲音,不再足以證明對方身分。看到某人出現在視訊通話中,也可能不足以證明對方就是本人。這尤其令人擔憂,因為攻擊者經常會使用多種溝通管道,讓整套說詞聽起來更可信。

一封可疑電子郵件後面,可能接著一通電話。看似由主管寄出的訊息,可能在視訊會議中獲得進一步強化。一名假員工可能先建立可信的 LinkedIn 個人檔案,再聯絡服務台。每一次互動,都會讓其他互動看起來更合法。不幸的是,攻擊者不一定需要建立毫無瑕疵的數位複製品;只要在幾分鐘內看起來可信即可,尤其是受害者承受壓力、連線品質不佳,而要求又顯得十分緊急時。

AI 讓犯罪分子不只能製造假訊息,還能製造一整套由合成信任構成的虛假環境。

防禦工業化的社交工程

組織無法只靠要求員工成為全職的鑑識語言學家與 deepfake 分析師來解決這個問題。訓練仍然很重要,但防禦策略必須超越單純告訴人們「辨識假訊息」。應教導員工辨識高風險要求,並透過可信的方法進行驗證。凡是涉及金錢、憑證、敏感資訊、軟體安裝、存取權限變更或 MFA 重設的要求,都應受到額外審查,無論寄件者看起來多麼可信。

一些重要的防禦措施包括:

  • 帶外驗證:使用已知的電話號碼、既有的通訊帳戶或其他可信的溝通管道,確認敏感要求。
  • 雙重授權:要求兩人核准大額付款、銀行資訊變更與高風險管理行動。
  • 明確流程:不要讓攻擊者只靠營造緊迫感,就能輕易得逞。
  • 抗釣魚驗證:使用更難被竊取,或透過偽造登入頁面轉送的強化驗證方式。
  • 限制權限:確保單一遭入侵的帳戶或遭操弄的員工,無法不受限制地存取關鍵系統或資訊。
  • 簡易通報:提供快速且明確的方式,讓員工通報可疑訊息與互動。
  • 不究責文化:如果員工認為自己會遭到嘲笑或懲罰,就更可能隱瞞錯誤。及早通報可以將重大事件轉變成可控的事件。

目標不是要消除職場中的信任。如果每次互動都需要進行犯罪調查,組織恐怕早已無法運作;相反地,目標是將信任與授權分開。即使你信任看似打來的那個人,在轉帳、重設憑證或提供敏感資訊之前,仍應遵循驗證流程。

老伎倆,新生產線

AI 並沒有從根本上改變社交工程之所以有效的原因。攻擊者仍然會利用權威、恐懼、緊迫感、好奇心與樂於助人的心理。他們仍然會編造故事,讓人們在還來不及思考前就採取行動。他們仍然依賴員工因為情況看似特殊,而忽略既定程序。AI 真正改變的是生產線。

它讓犯罪分子能更快研究目標、更具說服力地撰寫內容、跨語言溝通、建立合成身分,並以過去對許多攻擊者而言過於困難或昂貴的規模進行操作。

在 National Social Engineering Day 這一天,我們要學到的不是人們無可救藥地容易受騙,也不是員工應該對身邊所有人抱持懷疑。真正的重點是:信任變得更容易被製造,而我們的訓練、安全控制措施與業務流程也需要相應演進。

教育員工是防禦社交工程攻擊的重要環節,但威脅並不會隨著工作日結束,也同樣會影響家人。因此,KnowBe4 以超過 15 年的行為資料、70,000 家全球客戶,以及數百萬名受訓人員,提供最佳的員工教育服務;此外,我們也透過 CAPY (The Cyber Awareness Program for You) 計畫,將專業延伸至家庭。這項計畫完全免費,並針對兒童與青少年、成人及長者提供專屬教育內容。

社交工程不會消失,因此我們必須做好準備,在工作與日常生活中保護自己。

文章來源: AI Did Not Invent Social Engineering But It Did Industrialize It.

You cannot copy content of this page