Cyberkriminelle nutzen ChatGPT und andere generative KI-Tools, um überzeugende Spoofing-E-Mails zu erstellen. Das hat zu einem dramatischen Anstieg von Business-E-Mail-Compromise-Angriffen (BEC) geführt. Nun haben Sicherheitsforscher ein generatives Black-Hat-KI-Tool namens WormGPT entdeckt, das keinerlei ethische Einschränkungen wie Tools à la ChatGPT kennt. Dadurch wird es für Hacker noch einfacher, mithilfe von KI-Tools Cyberangriffe zu entwickeln.
SlashNext untersuchte gemeinsam mit Daniel Kelley, einem ehemaligen Black-Hat-Hacker und Experten für Taktiken von Cyberkriminellen, den Einsatz generativer KI-Tools durch böswillige Akteure. Dabei stießen sie auf ein Tool namens WormGPT, und zwar „in einem bekannten Online-Forum, das häufig mit Cyberkriminalität in Verbindung gebracht wird“, schrieb Kelley in einem Blogbeitrag. „Dieses Tool präsentiert sich als Black-Hat-Alternative zu GPT-Modellen, die speziell für böswillige Aktivitäten entwickelt wurde.“
Die Sicherheitsforscher testeten WormGPT, um herauszufinden, wie es sich bei BEC-Angriffen schlagen würde. In einem Experiment baten sie WormGPT, „eine E-Mail zu erstellen, die einen ahnungslosen Kundenbetreuer dazu bringen sollte, eine betrügerische Rechnung zu bezahlen“.
„Die Ergebnisse waren beunruhigend“, schrieb Kelley. „WormGPT erstellte eine E-Mail, die nicht nur bemerkenswert überzeugend, sondern auch strategisch raffiniert war und das Potenzial für ausgeklügelte Phishing- und BEC-Angriffe unter Beweis stellte“ (siehe Screenshot unten).

Kelley zufolge ähnelt WormGPT ChatGPT, „kennt jedoch keinerlei ethische Grenzen oder Einschränkungen. Dieses Experiment unterstreicht die erhebliche Bedrohung durch generative KI-Technologien wie WormGPT – selbst in den Händen unerfahrener Cyberkrimineller.“
Erst vergangene Woche berichtete Acronis, dass KI-Tools wie ChatGPT in diesem Jahr für einen Anstieg der Phishing-Angriffe um 464 % verantwortlich waren.
Ebenfalls lesenswert: Sicherheits- und Datenschutzprobleme von ChatGPT bleiben in GPT-4 bestehen
WormGPT und Einsatzmöglichkeiten generativer KI für Hacking
WormGPT basiert auf der GPTJ-Sprache und bietet eine unbegrenzte Zeichenanzahl, die Speicherung des Chatverlaufs sowie Funktionen zur Codeformatierung. Das Tool versteht sich als unregulierte Alternative zu ChatGPT und versichert, dass illegale Aktivitäten durchgeführt werden können, ohne Spuren zu hinterlassen. WormGPT könne für „alles rund um Black-Hat-Aktivitäten“ verwendet werden, behauptete sein Entwickler in dem Cybercrime-Forum.
Neben WormGPT entdeckten Kelley und das SlashNext-Team bei der Untersuchung von Cybercrime-Foren eine Reihe beunruhigender Diskussionen:
- Einsatz benutzerdefinierter Module als unethische ChatGPT-Ersatzlösungen. In den Foren werden benutzerdefinierte, ChatGPT-ähnliche Module beworben, die ausdrücklich als Black-Hat-Alternativen angepriesen werden. Diese Module werden als frei von ethischen Grenzen oder Einschränkungen vermarktet und geben Hackern uneingeschränkte Möglichkeiten, KI für illegale Aktivitäten einzusetzen.
- Überarbeitung von Phishing- oder BEC-Angriffs-E-Mails mithilfe generativer KI. In einer Diskussion wurde vorgeschlagen, E-Mails in der lokalen Sprache der Hacker zu verfassen, sie zu übersetzen und anschließend Schnittstellen wie ChatGPT zu nutzen, um ihre Komplexität und ihren formellen Charakter zu erhöhen. Cyberkriminelle können inzwischen auf einfache Weise die Erstellung überzeugender gefälschter E-Mails für bestimmte Ziele automatisieren. Dadurch sinkt die Wahrscheinlichkeit, dass sie erkannt werden, während die Erfolgsquote böswilliger Angriffe steigt. Die Verfügbarkeit generativer KI-Technologie ermöglicht es Angreifern, selbst mit begrenzten Kenntnissen ausgeklügelte BEC-Angriffe durchzuführen.
- Bewerbung von Jailbreaks für KI-Plattformen. In Cybercrime-Foren finden sich außerdem zahlreiche Diskussionen über „Jailbreaks“ für KI-Plattformen wie ChatGPT. Diese Jailbreaks umfassen sorgfältig erstellte Anweisungen, die KI-Systeme dazu bringen sollen, Ausgaben zu erzeugen, in denen vertrauliche Informationen offengelegt, unangemessene Inhalte erstellt oder Schadcode ausgeführt werden kann.
Obwohl die konkreten Quellen und Trainingsmethoden nicht offengelegt wurden, soll WormGPT Berichten zufolge mit vielfältigen Datensätzen trainiert worden sein, darunter auch Informationen über Schadsoftware. Die Fähigkeit von KI-Tools, natürlichere und taktisch raffiniertere E-Mails zu erstellen, hat BEC-Angriffe effektiver gemacht und Sorgen über das Potenzial der Tools zur Unterstützung ausgeklügelter Phishing- und Spoofing-Angriffe ausgelöst.
Einige Sicherheitsforscher befürchten, dass ein KI-gestützter Wurm die Fähigkeiten eines Large Language Models (LLM) nutzen könnte, um Zero-Day-Exploits auf Abruf zu erzeugen. Ein solcher Wurm könnte innerhalb von Sekunden Tausende verschiedene Angriffsmethoden testen und ausprobieren. Anders als herkömmliche Würmer könnte er ständig nach neuen Schwachstellen suchen.
Eine solche unablässige Suche nach Exploits könnte Systemadministratoren kaum oder gar keine Zeit lassen, Schwachstellen zu beheben und ihre Systeme abzusichern. Dadurch wäre eine große Zahl von Systemen der Ausnutzung ausgesetzt, was weitreichende und erhebliche Schäden verursachen könnte. Die Geschwindigkeit, Anpassungsfähigkeit und Ausdauer eines KI-gestützten Wurms verstärken die Notwendigkeit eines wachsamen und proaktiven Ansatzes für die Cybersicherheit.
Ebenfalls lesenswert: KI wird die Sicherheit retten – und Arbeitsplätze beseitigen
Maßnahmen gegen KI-gestützte BEC-Angriffe
Um der wachsenden Bedrohung durch KI-gestützte BEC-Angriffe entgegenzuwirken, müssen Unternehmen eine Reihe von Sicherheitsmaßnahmen in Betracht ziehen:
- Einführung spezieller BEC-Schulungsprogramme
- Einsatz von E-Mail-Verifizierungsmethoden wie DMARC zur Erkennung externer E-Mails, die sich als interne Führungskräfte oder Anbieter ausgeben
- E-Mail-Systeme wie Gateways sollten in der Lage sein, potenziell bösartige Kommunikation zu erkennen, etwa URLs, Anhänge und Schlüsselwörter, die mit BEC-Angriffen in Verbindung stehen
Im Laufe der Jahre haben Cyberkriminelle ihre Taktiken kontinuierlich weiterentwickelt. Das Aufkommen von OpenAI’s ChatGPT, einem fortschrittlichen KI-Modell, das menschenähnliche Texte erzeugen kann, hat die Landschaft der Business-E-Mail-Compromise-Angriffe (BEC) verändert. Und nun macht der Aufstieg unregulierter KI-Technologien Unternehmen noch anfälliger für BEC-Angriffe.
Um die potenziell katastrophalen Folgen des uneingeschränkten Einsatzes von KI-Tools für BEC-Angriffe zu vermeiden, sind eine rechtzeitige Erkennung, schnelle Reaktion und koordinierte Maßnahmen zur Eindämmung erforderlich. Die Bemühungen sollten sich auf die Entwicklung fortschrittlicher Sicherheitsmaßnahmen, die Förderung der Zusammenarbeit zwischen Cybersicherheits- und KI-Teams sowie die Schaffung robuster rechtlicher und regulatorischer Rahmenbedingungen konzentrieren, um den verantwortungsvollen und ethischen Einsatz von KI im digitalen Raum zu kontrollieren und sicherzustellen.
Als Nächstes lesen: So verbessern Unternehmen und Betriebe ihre E-Mail-Sicherheit





