Los ciberdelincuentes están aprovechando la tecnología de inteligencia artificial generativa para ayudar en sus actividades y lanzar ataques de compromiso de correo electrónico comercial (BEC), incluido el uso de una herramienta conocida como WormGPT, una alternativa de sombrero negro a los modelos GPT diseñados específicamente para actividades maliciosas.
Según un informe de SlashNext, WormGPT fue capacitado en varias fuentes de datos, con un enfoque en datos relacionados con malware, generando texto similar al humano en función de la entrada que recibe y es capaz de crear correos electrónicos falsos muy convincentes.
Las capturas de pantalla de un formulario de ciberdelincuencia ilustran los intercambios entre actores maliciosos sobre cómo implementar ChatGPT para ayudar a los ataques BEC exitosos, lo que indica que los piratas informáticos con fluidez limitada en el idioma de destino pueden usar gen AI para fabricar un correo electrónico convincente. El equipo de investigación también realizó una evaluación de los riesgos potenciales asociados con WormGPT, con un enfoque específico en los ataques BEC, instruyendo a la herramienta para generar un correo electrónico destinado a presionar a un administrador de cuenta desprevenido para que pague una factura fraudulenta.
"Es como ChatGPT, pero no tiene fronteras ni limitaciones éticas", dijo el informe, y señaló que el desarrollo de herramientas subraya la amenaza que representan las tecnologías de IA generativa, incluido WormGPT, incluso en manos de ciberdelincuentes novatos.
El informe también reveló que los ciberdelincuentes están diseñando "jailbreaks", avisos especializados diseñados para manipular las interfaces generativas de IA para crear resultados que podrían implicar la divulgación de información confidencial, la producción de contenido inapropiado o incluso la ejecución de código dañino.
"Los actores maliciosos ahora pueden lanzar estos ataques a escala sin costo alguno, y pueden hacerlo con una precisión mucho más específica que antes", explica el CEO de SlashNext, Patrick Harr. "Si no tienen éxito con el primer BEC o intento de phishing, simplemente pueden volver a intentarlo con contenido actualizado".
Algunos ciberdelincuentes ambiciosos incluso están dando un paso más al crear módulos personalizados similares a los utilizados por ChatGPT pero diseñados para ayudarlos a realizar ataques, una evolución que podría complicar aún más la ciberdefensa.
Más información: darkreading.com