AI-támogatott phishing-támadások áttörik a kétfaktoros azonosítást
Biztonsági szakértők kimutatták, hogy a mesterséges intelligencia által generált phishing-e-mailek néhány perc alatt áttörik a kétfaktoros hitelesítést, és hozzáférést szereznek az autentikált böngésző-munkamenetekhez.
Az osztrák Barracuda IT-biztonsági cég kontrolált szimulációban demonstrálta, hogy a generatív mesterséges intelligencia segítségével létrehozott, megtévesztően valódi phishing-e-mailek még a többfaktoros hitelesítés (MFA) mellett is sikerre vezetnek. A támadók egy hamis Microsoft-bejelentkezési oldalra irányított linket használtak, és mindössze öt perc alatt állandó hozzáférést szereztek a célzott fiókhoz.
A támadók nem a jelszót lopják el, hanem a böngésző-munkameneteket és az ún. session-tokeneket. Miután a felhasználó bejelentkezik, ezek a tokenek a böngészőben maradnak, és a támadók ezeket elfogják. Mivel a rendszer már hitelesített felhasználóként ismeri fel a támadót, a kétfaktoros azonosítás hatástalanná válik.
A generatív mesterséges intelligencia drasztikusan felgyorsította a támadások előkészítését: egy meggyőző phishing-e-mail készítése korábban akár 16 órát vett igénybe, ma már mindössze öt percre csökkent. Az AI által generált phishing-e-mailek sikerességi aránya 54 százalék, szemben a hagyományos támadások 12 százalékos arányával.
A Barracuda szakértői szerint az egyedi védelmi intézkedések, például az MFA már nem elegendőek. Az vállalatok valós időben detektáló és automatikusan blokkoló rendszerekre van szükségük a gyanús bejelentkezési munkamenetek azonosítására. A német Szövetségi Információbiztonsági Hivatal (BSI) szintén megerősítette, hogy az SMS- és e-mail-alapú kódok nem nyújtanak védelmet a valós idejű phishing-támadások ellen.
Forrás: HNA — „Selbst der Zwei-Faktor-Schutz versagt: Sicherheitsexperten zeigen, wie schnell KI-Hacker zuschlagen - HNA”
Ez az összefoglaló a fenti forrás alapján, mesterséges intelligenciával készült. Szerkesztőségi ellenőrzésen nem esett át; a részletekért olvasd el az eredeti cikket.