211service.com
Questa IA creerà tweet che non saprai mai essere spam
Il mese scorso, alcune persone che twittano su Pokémon Go sono diventate soggetti inconsapevoli in un esperimento che potrebbe presagire un nuovo preoccupante tipo di attacco online.
I ricercatori del settore hanno addestrato un software di apprendimento automatico a scrivere tweet come un essere umano per rispondere ad alcune persone usando l'hashtag #Pokemon, in una dimostrazione di come i progressi nel software che comprende il linguaggio potrebbero essere usati per ingannare le persone online. Circa un terzo delle persone prese di mira dal software ha fatto clic su un collegamento benigno inviato dal software per testare quanto fosse convincente.
È molto più alto del tasso di successo dal 5 al 10% tipico dei messaggi di phishing automatizzati volti a indurre le persone a fare clic sui collegamenti per fornire malware o rubare password, afferma John Seymour, uno scienziato di dati senior presso un'azienda di sicurezza ZeroFOX . Il sistema di apprendimento automatico si avvicina al tasso di successo di circa il 40% dei messaggi di spearphishing realizzati a mano per ingannare una persona specifica, dice.
@davemillier Sono stato molto contento del mio Microsoft Surface, piacere di vederti lì, ancora tempo per registrarti! https://t.co/sWGMuhNElG
— Mike Riso (@mikefrom_it) 4 agosto 2016
Lo spearphishing è altamente manuale e richiede decine di minuti per bersaglio, afferma Seymour. Questo approccio è quasi altrettanto accurato ed è automatizzato, quindi potrebbe essere utilizzato su scala molto più ampia. I tweet non sembrano tutti molto raffinati, ma sono efficaci, dice. Alcune persone hanno risposto dicendo che il collegamento era interrotto e chiedendo che fosse inviato di nuovo.
Seymour ha presentato giovedì i risultati dei suoi esperimenti con il collega Phil Tully alla conferenza sulla sicurezza informatica di Black Hat a Las Vegas. La coppia afferma che il loro lavoro mostra che la tecnologia di apprendimento automatico potrebbe consentire ai criminali di aumentare notevolmente i loro tassi di successo.
Il phishing e lo spearphishing sono già problemi significativi. Cisco ha riferito lo scorso anno che i messaggi di phishing inviati tramite Facebook erano la prima causa di accesso non autorizzato alle reti aziendali.
@coelhobruno riavviato il modem e mi sta davvero influenzando. Ho inviato altri messaggi prima e non ho ricevuto aiuto. https://t.co/OtTqDkydKO
— Mike Riso (@mikefrom_it) 4 agosto 2016
Il software dei ricercatori ZeroFOX, SNAP_R, può funzionare in due modi. Si utilizza la stessa tecnica di intelligenza artificiale, il deep learning, usata da aziende come Google per realizzare sistemi in grado di comprendere e tradurre la lingua. È stato addestrato su due milioni di messaggi di Twitter, consentendogli di generare tweet dall'aspetto realistico.
La seconda modalità del sistema è più mirata. Impara a twittare guardando i tweet più recenti di un individuo e li alimenta in una tecnica più vecchia chiamata catena di Markov. Può quindi generare tweet simili a quelli scritti dal target, su cui una persona potrebbe fare clic pensando che un messaggio sia stato scritto da una persona con interessi simili.
SNAP_R può anche identificare e indirizzare le persone più influenti e attive che parlano di argomenti specifici o utilizzano uno specifico hashtag. Cerca parole chiave come CEO nel profilo di una persona e indicatori come il numero di follower. ZeroFOX sta rilasciando una versione del software per aiutare i ricercatori a pensare al potenziale di questo tipo di attacchi e come difendersi da essi.

Il software ZeroFox ha generato questi tweet per cercare di ingannare le persone su Twitter.
Mike Murray, vicepresidente della ricerca sulla sicurezza presso la società di sicurezza mobile Lookout, definisce spaventosa la prospettiva di utilizzare l'apprendimento automatico per automatizzare il processo di ingannare le persone online. Ma pensa che ci vorrà del tempo prima che questo tipo di approccio venga utilizzato per inscenare veri attacchi.
Nonostante i recenti progressi, le migliori tecniche di apprendimento automatico richiedono ancora competenze specializzate e sono tutt'altro che perfette nella generazione del linguaggio. Google è leader nell'apprendimento automatico e nel linguaggio. Ma la sua app Inbox in grado di generare risposte alle e-mail può solo suggerire risposte brevi e di una frase, afferma Murray. Se Google non può generare più di una frase, probabilmente non posso generare un'e-mail di phishing davvero buona.
Anche Tully di ZeroFOX non prevede un uso criminale diffuso dello spearphishing automatizzato domani. Ma sostiene che gli algoritmi di apprendimento automatico stanno diventando più facili da usare e non hanno bisogno di padroneggiare perfettamente il linguaggio per avere successo sui social media. Le persone che usano Twitter si aspettano di interagire con estranei e di vedere una sintassi poco lucida, dice. Su Twitter la cultura è così permissiva e non è necessario avere un inglese o una grammatica perfetti.