Phishing nowej generacji: strony internetowe generowane przez AI w czasie rzeczywistym
Hakerzy używają LLM do budowania następnej generacji ataków phishingowych
Wraz z rozwojem generatywnej sztucznej inteligencji pojawiła się koncepcja dynamicznych witryn internetowych, które nie są projektowane i publikowane w tradycyjny sposób, lecz generowane na bieżąco dla odwiedzających. Treść miała zależeć od lokalizacji użytkownika, użytych słów kluczowych, nawyków przeglądania, urządzenia, intencji i wielu innych czynników. Jak na razie wizja ta się nie urzeczywistniła, aczkolwiek wiele wskazuje na to, że pionierami takiego podejścia będą cyberprzestępcy. Badacze bezpieczeństwa z jednostki Unit 42 należącej do Palo Alto Networks odkryli, że technika ta może być z łatwością wykorzystana w atakach phishingowych.
Gdy ofiara wchodzi na stronę, w tle automatycznie wysyłane są starannie przygotowane zapytania do legalnego API sztucznej inteligencji, takiego jak ChatGPT, Google Gemini czy Claude. To tak, jakby strona prosiła AI o pomoc w napisaniu kodu. Model językowy, nie wiedząc o złych intencjach, posłusznie generuje kod JavaScript unikalny dla każdego użytkownika. Ten świeżo wygenerowany kod jest natychmiast montowany i uruchamiany bezpośrednio w przeglądarce ofiary. Użytkownik widzi w pełni funkcjonalną, realistyczną i spersonalizowaną stronę phishingową, na przykład fałszywy formularz logowania do banku czy portalu społecznościowego. Cały atak odbywa się w czasie rzeczywistym, bez przesyłania przez sieć jakiegokolwiek stałego złośliwego pliku.
W rezultacie atak jest wyjątkowo trudny do wykrycia. Badacze bezpieczeństwa nie mogą po prostu przechwycić i przeanalizować „ładunku” phishingowego, ponieważ nie istnieje on jako gotowy plik, lecz jest tworzony na bieżąco przez AI. Każda ofiara otrzymuje nieco inną wersję ataku, a całość wykorzystuje legalne narzędzia, więc tradycyjne metody obrony zawodzą.
Choć obecnie metoda ta służy głównie do demonstracji możliwości technicznych, nie jest wyłącznie teorią. Zespół Unit 42 nie odnotował takiego ataku w rzeczywistych warunkach, ale zasugerował, że gotowe komponenty tej techniki są już w użyciu. Modele LLM generują już zaciemniony kod JavaScript (choć na razie głównie na etapie przygotowawczym), a wykorzystywanie skryptów na zainfekowanych maszynach jest powszechnym zjawiskiem. Z każdym dniem rośnie też liczba kampanii ransomware oraz operacji cyberszpiegowskich wspieranych przez sztuczną inteligencję.
Raport Unit 42 ostrzega: strony phishingowe tworzone „w locie” to nowa metoda oszustów na unikanie detekcji. Mimo to, nowoczesne skanery wykorzystujące pełne silniki przeglądarek, demaskują te pułapki, zapewniając użytkownikom bezpieczeństwo tam, gdzie zawodzi prosta analiza kodu.
Podobne aktualności
Wydatki na roboty humanoidalne będą rosły o 28 proc. co roku
Wskazano branże, w których humanoidy wzmocnią ludzkie zespoły.
Kadry potrzebują specjalistów od IT i AI
W najbliższych miesiącach algorytmy AI będą kontrolować procesy płacowe w większości firm - wynika z badania.
Ponad 30 proc. firm nie ma planu na wypadek problemów z dostawcami AI
"Rosnące uzależnienie od dostawców modeli AI zaczyna przypominać wcześniejsze doświadczenia związane z uzależnieniem od pojedynczych platform chmurowych" - mówi ekspert.
