Telefoon: 085-0046560
Mail: info@mathison.nl
Bezoekadres: Cypresbaan 7-9
2908 LT Capelle aan den IJssel
De OpenAI-chatbot ChatGPT is sinds de lancering op 30 november vorig jaar niet meer weg te slaan uit het nieuws. In een kleine anderhalve maand tijd is de robot van een onbekende tool gegroeid naar een handig middel voor scholieren om hun huiswerk voor ze te laten maken, een verhalenschrijver en zelfs een hulpmiddel bij het programmeren van software.
Cybercriminelen en ChatGPT, wat is de connectie?

Het enige dat je nodig hebt is creativiteit om een relevante vraagstelling te formuleren. Helaas zijn niet alleen de good guys creatief, ook de cybercriminelen zijn dat.
Onderzoek van Check Point Research wijst uit dat ook de cybercriminelen inmiddels de weg naar ChatGPT hebben gevonden. Zo is er Infostealer, een tool waarvoor ChatGPT de code heeft gegenereerd, die actief op zoek gaat naar specifieke soorten bestanden, ze archiveert en ergens uploadt. Ook wordt ChatGPT (uiteraard) gebruikt om overtuigende phishing mails op te stellen en zelfs hele phishing campagnes mee te ontwerpen.
Wat betekent dit voor jouw cyberveiligheid?
Dat cybercriminelen hun weg hebben gevonden naar zo’n krachtige AI-omgeving als ChatGPT is onwenselijk maar ook onvermijdelijk. Wat dit in de praktijk precies betekent voor bedrijven inzake cyberveiligheid is nog onduidelijk, maar wel worden de contouren duidelijker. Zo maakt AI het werk van de criminelen eenvoudiger door werk uit handen te nemen (denk aan het schrijven van die phishing mails, of het schrijven van stukken code of het genereren van nep-personen voor social media-profielen). Ook de kwaliteit van het werk, met name de gegenereerde phishing mails, gaat omhoog.

Het achterliggende ontwerp moet echter nog wel worden opgesteld. Een succesvolle aanval bestaat uit meer dan alleen losse componenten; het vereist een idee of visie waar AI op dit moment nog niet toe in staat is.
Dat betekent ook dat huidig de AI geen volledige hack-campagne op kan zetten maar wel delen op kan leveren. Dit houdt in dat niet iedereen zomaar een aanval op kan zetten zonder enige voorkennis. In de toekomst kan dit wel een risico worden.
Welke maatregelen kun je zelf nemen?

Er zijn een aantal punten waar je op moet letten om phishing te voorkomen. Voorbeelden hiervan zijn:
- Het verzendadres van een e-mail: De e-mail kan heel echt lijken maar het is goed om na te gaan of deze e-mail verbonden is aan het bedrijf in kwestie.
- Om te voorkomen dat je op een malware link klikt is hoveren over de hyperlink goed want dan kun je de bestemming zien In het geval dat hier een gek adres staan is het verstandig om niet gelijk te klikken maar eerst te googelen op dit bedrijf en wat hun webadres is.
Ook is het goed om een normenkader te implementeren, door het werkproces te standaardiseren voorkom je toekomstige fouten. Wanneer je nieuw personeel aanneemt worden ze meegenomen in dit proces.

