Phantom Squatting: die neue IA-getriebene Phishing-Drohung, die nicht vorhandene Domänen erfindet

Autor: Veröffentlicht 4 min de lectura 178 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die großen Sprachmodelle erzeugen einen neuen Angriffsvektor, der sofortige Aufmerksamkeit verdient: Sie erfinden plausible Web-Adressen, die nicht existieren, und die Kriminellen kaufen sie auf dem Flug, um sie in Phishing-Fälle zu verwandeln. Palo Alto Networks Unit 42 hat diese Taktik getauft Phantomschläger und hat es bereits unter realen Bedingungen, mit Fällen, in denen die Modelle vorgeschlagen, nicht vorhandene Domains und, Wochen später, wurden dieselben Namen registriert und verwendet, um Finanzdaten und Anmeldeinformationen zu stehlen.

Die zentrale Gefahr ist die automatische Übertragung von Vertrauen: Entwickler, Assistenten und automatisierte Agenten neigen dazu, einen Link zu behandeln, der ihnen ein Modell gibt, als wäre es wahr. Wenn die Domain zum Zeitpunkt der Generation nicht existierte, die es zunächst vererbt, dass Vertrauen ohne die Notwendigkeit von Massen-Mail-Kampagnen oder bösartigen Anzeigen; es ist genug für ein zuverlässiges Werkzeug, um das Opfer umzuleiten. Unit 42 legte Modellfragen zu Hunderten von Marken vor und erhielt Millionen von Links, von denen viele konsequente Erfindungen zwischen Modellen und Anpassungen waren, was sie für einen Angreifer vorhersehbar machte.

Phantom Squatting: die neue IA-getriebene Phishing-Drohung, die nicht vorhandene Domänen erfindet
Bild generiert mit IA.

Dass diese Domänen nicht aus direkten Erinnerungen an das Training kommen, sondern aus den statistischen Mustern des Modells besonders störend sind: Es bedeutet, dass das wiederholte Auftreten derselben fiktiven Richtung kein Zufallsfehler sondern ein reproduzierbares Verhalten ist. Diese Konsistenz verwandelt die Bedrohung in etwas, das auf einem großen Maßstab nutzbar ist: ein Angreifer, der die Ausgänge eines Modells verfolgt oder die Generationsmuster kennt, kann Domänen vor jedem erkennen und aufnehmen.

Die ephemere Natur einer neu registrierten Domain spielt für den Angreifer. Die Dienste von Ruf, Blocklisten und Bedrohungsfutter benötigen Beweise für Missbrauch zu reagieren; a neu erstellte Domain hat keine Geschichte oder Zeichen und geht daher unbemerkt, bis es schadet. In den von Unit 42 dokumentierten Zwischenfällen wurden die von den Modellen vorhergesagten Domänen in exakte Klone von Geschäften und Banken umgewandelt, mit Phishing Kits, die Karten und Dokumente erfasst, und sogar Operationen, die bösartige Anwendungen für Android verteilt.

Dies ist kein isoliertes Phänomen: Es gibt eine Geschichte in Entwicklungsökosystemen, in denen Code-erzeugende Modelle Namen von Paketen vorschlagen, die nicht existieren und Angreifer diese Namen aufzeichnen, um Malware oder Backdoors zu verteilen - ein Vektor als Slopsquatting bekannt -. Die Lektion ist gleich, wenn der Modellausgang zum Betriebseingang wird: Wird er ohne Verifikation betätigt, ist das temporäre Reaktionsfenster kurz und teuer.

Für Sicherheitsunternehmen und -ausrüstungen bestehen defensive Optionen und müssen dringend angewendet werden. Es ist möglich, die Richtungen, die ein Modell prognostiziert, zu erfinden und zu überwachen, sowie Frühwarnungen gegen neue Datensätze zu erstellen, die diesen Mustern entsprechen. Es ist auch wirksam, Agenten und Assistenten Kontrollen aufzuerlegen, damit Inhalte von Links, die von Modellen ohne menschliche oder vorherige automatisierte Validierung generiert werden, nicht öffnen oder herunterladen und verwenden Sie Echtzeit-Reputationsprüfungen (z.B. mit sicheren Navigations-APIs und DNS / WHOIS-Beratungen), bevor Sie sensible Interaktionen zulassen.

Für einzelne Benutzer und Entwickler ist die praktischste Regel klar: nicht blind einem von einem IA bereitgestellten Link vertrauen. Bestätigen Sie, dass die Domain der offiziellen Website entspricht, bevor Sie Passwörter oder Schlüssel eingeben, TLS-Zertifikate überprüfen und gute Praktiken wie Multifaktor-Authentifizierung und Freigaberichtlinien in automatisierten Agenten aktivieren. Organisationen sollten auch selektive defensive Einkäufe, Vereinbarungen mit Registratoren und Markenschutzdienstleistungen berücksichtigen, obwohl eine solche Strategie möglicherweise maßstäblich teuer sein kann.

Phantom Squatting: die neue IA-getriebene Phishing-Drohung, die nicht vorhandene Domänen erfindet
Bild generiert mit IA.

Modell- und Plattformanbieter müssen die technische Verantwortung übernehmen: die Outputs zu markieren Links von IA erzeugt, integrierte Domänenverifikationstools bereitzustellen und Mechanismen zu entwickeln, um die Wahrscheinlichkeit von Modellen zu reduzieren, die lebensfähige, aber nicht vorhandene Namen erzeugen. Auf der architektonischen Ebene, einige Einschränkungen der Modelle machen die Generation dieser falschen Positive schwierig, vollständig auszurotten, so operative und Prozessabschwächung wird entscheidend sein.

Die gute Nachricht ist, dass die Vorhersagbarkeit des Phänomens eine defensive Gelegenheit hinterlässt: Unternehmen können sich durch die Kartierung der "Paternen der Erfindung" der von ihnen verwendeten Modelle, die Überwachung von Aufzeichnungen und die Bereitstellung von Blöcken oder Sinklöchern vor der Ausbeutung der Domänen voran bewegen. Für Ressourcen und praktische Leitlinien zum Schutz vor Phishing und Domain-Missbrauch, siehe die Sicherheitsvorfall-Antwort-Untersuchungen wie die von Einheit 42 von Palo Alto Networks und die operativen Empfehlungen der Internetsicherheit als sichere Navigationsführer von Lieferanten und Behörden, zum Beispiel die technische Dokumentation von Google Safe Browsing in entwickelt.

Letztendlich ist das wesentliche Problem das Vertrauen: Die IA verstärkt sowohl das Dienstprogramm als auch das Risiko von unified Shortcuts. Wenn die Verteidiger diese erfundenen Domains nicht vorwegnehmen und überwachen, wird der erste Preis für die Angreifer sein. Die Antwort besteht darin, technische Kontrollen, Überprüfungs- und Schulungsprozesse zu kombinieren: die Ausgabe eines Modells als Entwurf zu behandeln, der eine Validierung vor der Aktion erfordert.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.