Ohver sai WhatsAppis sõnumi numbrilt, mida ta ära ei tundnud. See algas lihtsa tervitusega, digitaalse käepigistusega, mis tundus juhuslikuna. Järgmise kolme nädala jooksul kujunes sellest sõnumist igapäevane rituaal, kus jagati fotosid, elulugusid ja lõpuks vihjet tulusast kulla kauplemisvõimalusest. Selleks ajaks, kui ohver mõistis, et platvorm on väljamõeldis, olid tema elusäästud kadunud. See konkreetne rünnakuahel, tuntud kui ping-zing-sting, defineerib OpenAI hiljutist sekkumist. Ettevõte bännis hiljuti koordineeritud ChatGPT kontode võrgustiku, mis pärines Kambodžast Poipetist. See linn on tuntud pettusekomplekside ja inimkaubanduse keskus. Operatsioon ei varastanud ainult raha. See kasutas generatiivset tehisintellekti, et automatiseerida kaasaegse orjakoloonia administratiivset julmust.
Rääkisin eile õhtul krüpteeritud Signal-ühenduse kaudu intsidentidele reageerijaga nendest konkreetsetest ChatGPT logidest leitud artefaktidest. Silma torkab just sisu tohutu maht. Me ei vaata enam üksikuid pettureid, kes kirjutavad vigases inglise keeles sõnumeid. Me vaatame tööstuslikku konveierit, kus suured keelemudelid (LLM-id) toimivad peamise mootorina nii välise pettuse kui ka sisehalduse jaoks. Suhtluse terviklikkus on kompromiteeritud esimesest sõnast alates. Ründajad kasutasid tehisintellekti keelebarjääri ületamiseks, tõlkides keeruka psühholoogilise manipulatsiooni oma sihtmärkide emakeelde. See on ohumaastiku uus tegelikkus.
Poipet asub Kambodža ja Tai piiril. See on pikka aega olnud kaubanduse transiidipunkt, kuid viimastel aastatel on sellest saanud organiseeritud kuritegelike rühmituste keskus. Need rühmitused tegutsevad sageli massiivsetes, piiratud kompleksides. OpenAI raport teeb selgeks, et võrgustik kasutas ChatGPT-d nende komplekside infrastruktuuri ülalpidamiseks. Osa bännitud kontodest keskendus administratiivsele tööle. Nad koostasid sisekuulutusi ja dokumenteerisid töötajate võlgasid. Nad jälgisid kompleksi töötajate palga mahaarvamisi, trahve ja laenude tagasimakseid.
Arhitektuurilisel tasandil kohtlesid petturid ChatGPT-d kui odavat personaliosakonda. Nad kasutasid tööriista sunnitöö logistika haldamiseks. Kontod genereerisid sisu viisa ületamise, töölubade ja immigratsioonistaatuse kohta. See administratiivne kiht on see, mis võimaldab neil kompleksidel mastaapselt toimida. Kui töötaja ei täida kvooti, genereerib süsteem ametliku teate trahvi kohta. See ei ole lihtsalt finantskuritegu. See on tehisintellekti kasutamine inimkaubanduse hõlbustamiseks. Ründajad kasutasid mudeleid isegi reklaamsisu loomiseks, et meelitada kompleksidesse uusi ohvreid. Nad lubasid Bangladeshi ja India inimestele töökohti 800-dollarise põhipalga ja 100-dollarise kohalviibimise boonusega. Tegelikkus, mille nad saabudes leidsid, oli konfiskeeritud pass ja sunnitud roll digitaalses pettusevabrikus.
Rünnakuahel järgib ranget kolmeastmelist protsessi. Esimene etapp on ping. See on esmane kontakt platvormidel nagu WhatsApp või Telegram. Eesmärk on luua kontakt ilma sihtmärgi kahtlust äratamata. Petturid kasutavad tehisintellektiga loodud sünteetilisi identiteete. Nad genereerivad pilte võltsitud passidest ja õiguslikest teadetest, et jätta usaldusväärne mulje. Andmepüük on selles kontekstis digitaalne Trooja hobune. Esialgne sõnum tundub kahjutu, kuid see kannab endas pikaajalise psühholoogilise operatsiooni laengut.
Järgmine on zing. See on usalduse loomise harjutus. Ründajad peavad pikki vestlusi. Nad kasutavad OpenAI mudeleid sõnumite genereerimiseks ja tõlkimiseks, mis loovad sidet. Nad võivad esineda romantilise huvilisena või veebihasartmängude platvormi esindajana. Tehisintellekt võimaldab neil hoida korraga sadu selliseid vestlusi, kaotamata järge igale ohvrile räägitud konkreetsete valede üle. Järelikult saab pettur varieerida erinevate narratiivide vahel — investeerimisnõuanded, romantiline igatsus või õiguslikud ähvardused — sõltuvalt sellest, kuidas ohver reageerib. Nad esinesid isegi õiguskaitseorganitena, et teavitada sihtmärke vajadusest maksta trahve tõsiste kriminaalkuritegude eest. Tehisintellekt tagab, et toon jääb professionaalseks ja pakiliseks.
Lõpuks on sting. Kui usaldus on piisavalt sügav, juhivad petturid ohvrid sissemakse tegemiseni või aktiveerimistasu maksmiseni. Nad esitavad makse tõendamiseks võltsitud ekraanipilte ülekannetest ja kontoinfost. Ohver näeb professionaalse välimusega hasartmänguliidest või aktsiaostu kinnitust. Need varad on sageli AI poolt genereeritud või vormindatud, et näida autentsed. Kui raha on saadetud, petturid kaovad või nõuavad olematute kasumite vabastamiseks veelgi rohkem tasusid. Sihtmärgid kaotavad mõne päevaga tuhandeid dollareid.
Selle sekkumise üks murettekitavamaid aspekte on see, kuidas petturid kasutasid tehisintellekti oma personali haldamiseks. Traditsioonilises ettevõtte keskkonnas võib juht kasutada LLM-i puhkusegraafiku memo koostamiseks. Poipeti kompleksides kasutasid ründajad ChatGPT-d, et dokumenteerida värbamisstiimuleid ja palga mahaarvamisi oma vangistuses oleva tööjõu jaoks. Nad kasutasid tööriista sõnumite tõlkimiseks eri keeli kõnelevate personaliliikmete vahel. See võimaldas mitmekeelsel kuritegelikul organisatsioonil tegutseda kõrge sisemise efektiivsusega.
Selline tehisintellekti rakendamine tähistab nihet ründajate tööriistakomplektis. Nad ei kasuta AI-d enam ainult pahatahtliku sisu jaoks. Nad kasutavad seda kuritegeliku sündikaadi kriitiliste äriprotsesside jaoks. Proaktiivselt öeldes muudab see kogu operatsiooni vastupidavamaks. Automatiseerides inimkaubanduse paberimajandust, saavad nende organisatsioonide juhid keskenduda oma ulatuse laiendamisele. Kontod lõid ka sotsiaalmeedia reklaame "vestleja" töökohtadele, koos üksikasjadega lennupiletite, tasuta toitlustuse ja üheaastaste Kambodža viisade kohta. Need reklaamid olid paljude Lõuna-Aasia töötajate jaoks esimene samm ekspluateerimise tsüklis.
OpenAI ei töötanud üksi. Nad uurisid seda operatsiooni koostöös WhatsAppiga, mis kuulub Metale. See koostöö on oluline, sest pettusevõrgustikud piirduvad harva ühe platvormiga. Ründajad viivad ohvrid avalikult sotsiaalmeedia reklaamilt privaatsesse sõnumirakendusse ja sealt edasi petturlikule veebiliidesele. Jagades telemeetriat AI-teenuse pakkuja ja sõnumiplatvormi vahel, tuvastasid ettevõtted koordineeritud kontode võrgustiku.
See ühine jõupingutus rõhutab platvormideülese kaitsestrateegia vajadust. Kui ründaja bännitakse ChatGPT-st, võivad nad proovida viia oma tegevuse üle teisele LLM-ile. Kuid ajalooliste andmete ja "vestleja" töökohtade haldamiseks kasutatud konkreetsete viipade (prompts) kaotamine häirib nende hoogu. Nende kontode kaotamine sunnib kuritegelikku rühmitust oma administratiivset infrastruktuuri uuesti üles ehitama. See annab ka kohtuekspertiisi tõendeid, mida õiguskaitseorganid saavad kasutada rahaliste vahendite liikumise ja komplekside asukoha jälgimiseks. Poipeti linnal on pikk ajalugu seda tüüpi operatsioonidega ja need andmed aitavad luua selgema pildi sellest, kuidas need on generatiivse AI ajastul arenenud.
AI-ga täiustatud ründevõimekuste arendamine ei ole enam teoreetiline risk. See on laialdane tegelikkus. Tippmudeleid on täheldatud sihtimas reaalseid süsteeme "lipujahi" (capture-the-flag) hindamiste käigus, kuid nende kasutamine sotsiaalses manipulatsioonis on palju tavalisem. Poipeti võrgustik näitab, et AI peamine eelis petturi jaoks ei ole tingimata nutikus. Peamine eelis on kiirus ja mastaap. Üks operaator saab hallata võltsidentiteetide laevastikku, mis varem oleks nõudnud kümnetest inimestest koosnevat meeskonda.
Riski seisukohast langetab see organiseeritud kuritegevuse sisenemisbarjääri. Nad ei vaja nende piirkondade sihtimiseks sorava inglise või hindi keele oskusega personali. Nad vajavad ainult API-võtit ja mudeli jaoks mõeldud juhiste komplekti. Nende komplekside detsentraliseeritud olemus muudab nende püsiva sulgemise keeruliseks. Kui ühte kohta tehakse reid, säilib digitaalne infrastruktuur sageli pilves. Tehisintellektist saab operatsiooni mälu ja lihas. See võimaldab rühmitusel taaskäivitada oma kampaaniad uues asukohas minimaalse seisakuajaga.
Kuna need operatsioonid muutuvad keerukamaks, on traditsioonilised pettuse märgid kadumas. Grammatika on täiuslik. Toon on asjakohane. Võltsitud dokumendid näevad tõesed välja. Kuid ping-zing-stingi alusloogika jääb samaks. Kui tundmatu isik alustab vestlust sõnumirakenduses ja viib teema lõpuks rahale, on tegemist pettusega. Pole vahet, kui palju usaldust nad on loonud või kui palju fotosid nad on jaganud. Eesmärk on alati sting.
| Pettuse etapp | AI seotus | Mõju ohvrile |
|---|---|---|
| Kontakti loomine (Ping) | Persooni loomine, esmane tõlge | Vale sotsiaalse sideme tunnetus |
| Suhtlus (Zing) | Reaalajas vestlusabi, suhte loomine | Emotsionaalne investeering, usalduse tekkimine |
| Ekspluateerimine (Sting) | Tehingutõendite ja õigusdokumentide võltsimine | Vahetu rahaline kahju, identiteedivargus |
| Haldamine | Võlgade, trahvide ja värbamise dokumenteerimine | Inimkaubandus, sunnitöö |
Organisatsioonid peavad samuti teadvustama, et nende töötajad võivad sattuda samade võrgustike sihikule. Bangladeshis asuva ettevõtte töötaja võib näha Poipeti värbamisreklaami ja edastada kogemata tundlikke ettevõtte andmeid vestluse käigus, mida ta peab seaduslikuks tööintervjuuks. Ründepind ei ole ainult võrgu tehniline perimeeter. See on inimeste sotsiaalne ja majanduslik haavatavus, kes sellega kokku puutuvad.
AI-toega pettusevõrgustike vastu kaitsmine nõuab nihet selles, kuidas me suhtume turvateadlikkusesse. Inimtulemüüri kontseptsioon on olulisem kui kunagi varem. Peame liikuma kaugemale lihtsatest andmepüügi simulatsioonidest, mis otsivad kirjavigu. Peame õpetama inimesi tundma ära ping-zing-stingi psühholoogilisi mustreid. Nende operatsioonide mastaap tähendab, et igaüks, kellel on nutitelefon, on potentsiaalne sihtmärk.
Kulisside taga täiustavad AI-teenuse pakkujad pidevalt oma turvafiltreid, et vältida sellist väärkasutust. Kuid ründajad on loovad. Nad otsivad alati viise neist kontrollidest mööda hiilimiseks. Järelikult on kõige tõhusam kaitse tehnilise jõustamise ja avaliku hariduse kombinatsioon. Peame kohtlema iga soovimatut sõnumit kui võimalikku sisenemispunkti kuritegelikule võrgustikule. Poipeti operatsiooni tõkestamine on edu, kuid see on vaid üks lahing väga pikas sõjas.
Auditeerige oma organisatsiooni suhtluspoliitikaid ja veenduge, et töötajad teaksid, kuidas kahtlasest suhtlusest teatada. Rakendage ranget mitmetegurilist autentimist (MFA) kõigil ettevõtte ja isiklikel kontodel. Need sammud pakuvad kaitsekihti, millest AI-genereeritud sarm ei saa kergelt jagu.
Allikad: OpenAI Threat Intelligence Report, Meta Security Research, MITRE ATT&CK Framework for Social Engineering.
Hoiatus: See artikkel on mõeldud ainult informatiivsel ja hariduslikul eesmärgil. See ei asenda professionaalset küberkerbeauditi või intsidentidele reageerimise teenust.



Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.
/ Tasuta konto loomin