KI ermöglicht die schnelle Erstellung personalisierter Betrugs-E-Mails in großem Umfang
Bedrohungsakteure nutzen zunehmend künstliche Intelligenz, um Phishing- und Betrugs-E-Mails in einem Umfang zu erstellen, der zuvor erheblichen Zeit- und Ressourcenaufwand erforderte. Eine gemeldete K...
Bedrohungsakteure nutzen zunehmend künstliche Intelligenz, um Phishing- und Betrugs-E-Mails in einem Umfang zu erstellen, der zuvor erheblichen Zeit- und Ressourcenaufwand erforderte. Eine gemeldete Kampagne erzeugte innerhalb von drei Tagen rund 1 Million personalisierte bösartige Nachrichten und verdeutlicht damit, wie Automatisierung ein hohes Volumen mit überzeugenderen Inhalten verbinden kann.
Herkömmliche Phishing-Massenkampagnen basieren häufig auf allgemeinen Formulierungen, offensichtlichen Grammatikfehlern und wiederholten Vorlagen. Diese Einschränkungen können es Empfängern und Sicherheitstools erleichtern, Nachrichten zu erkennen. KI-gestützte Systeme können stattdessen Variationen bei Sprache, Tonfall, Betreffzeilen und empfängerspezifischen Details erzeugen, wodurch betrügerische E-Mails glaubwürdiger erscheinen können.
Warum Personalisierung wichtig ist
Personalisierte Nachrichten können die Wahrscheinlichkeit erhöhen, dass ein Empfänger mit einem bösartigen Link interagiert, einen Anhang öffnet oder auf eine Anfrage nach Zugangsdaten, Zahlungen oder sensiblen Informationen reagiert. Angreifer können Nachrichten so anpassen, dass sie sich als Kollegen, Lieferanten, Finanzinstitute oder interne Unternehmensfunktionen wie Personalabteilung und IT-Support ausgeben.
Das gemeldete Volumen weist zudem auf einen umfassenderen operativen Wandel hin: Angreifer könnten in der Lage sein, Betrugsinhalte schnell zu testen und zu überarbeiten und gleichzeitig eine großflächige Zustellung aufrechtzuerhalten. Unternehmen sollten nicht davon ausgehen, dass professionell formulierte oder vertraut wirkende Nachrichten legitim sind.
Überlegungen zur Abwehr
- Überprüfen Sie unerwartete Anfragen nach Zahlungen, Passwortzurücksetzungen, Kontodaten oder Dateifreigaben über einen separaten Kommunikationskanal.
- Nutzen Sie E-Mail-Authentifizierungskontrollen wie SPF, DKIM und DMARC, um das Risiko von Domain-Imitationen zu verringern.
- Setzen Sie, wo möglich, phishing-resistente Multifaktor-Authentifizierung ein, um die Auswirkungen gestohlener Zugangsdaten zu begrenzen.
- Schulen Sie Mitarbeitende darin, Absenderadressen, URLs und ungewöhnliche Anfragen zu prüfen, anstatt sich ausschließlich auf Rechtschreibung oder Schreibqualität zu verlassen.
- Überwachen Sie E-Mail-Telemetriedaten auf ungewöhnliche Versandmuster, neu registrierte Domains und Imitationsversuche.
KI macht etablierte Phishing-Abwehrmaßnahmen nicht überflüssig, kann Social-Engineering-Kampagnen jedoch schneller erstellbar und schwieriger von legitimen Kommunikationsformen unterscheidbar machen. Mehrschichtige technische Kontrollen und Verifizierungspraktiken bleiben wichtige Schutzmaßnahmen.
