Hoher Nutzen, versteckte Gefahren

ChatGPT: Chancen und Sicherheitsrisiken

OpenAI, im Dezember 2015 gegründet, ist ein non-profit Unternehmen für die KI-Forschung und -den KI-Einsatz. Deren Mission ist es, sicherzustellen, dass künstliche allgemeine Intelligenz der gesamten Menschheit zugutekommt. Daran arbeiten über 100 Mitarbeiter. Eines der zur Zeit interessantesten Projekte ist ChatGPT. Ziel ist die Optimierung von Sprachmodellen für Dialoge. Den Experten ist es gelungen, ein Modell zu trainieren das Interaktion ermöglicht.

ChatGPT: Chancen und Sicherheitsrisiken

Das Dialogformat ermöglicht es, Folgefragen zu beantworten, Fehler zuzugeben, falsche Prämissen in Frage zu stellen und unangemessene Anfragen zurückzuweisen. ChatGPT ist ein Geschwistermodell von InstructGPT, das darauf trainiert ist, einer Anweisung in einer Eingabeaufforderung zu folgen und eine detaillierte Antwort zu geben. Wer sich für die Details interessiert, wird hier fündig: https://openai.com/blog/ chatgpt/

Soweit so gut. Bei allen Innovationen passiert es immer wieder, dass dort wo große Chancen sind, auch große Risiken liegen, oft im Verborgenen.

Anzeige

Warum der Hype?

Bei Trellix ist man der Ansicht, dass ChatGPT der Begriff für innovative Chattechnologie schlechthin geworden ist. Während seine Vorgänger in der Data-Science-Branche zwar auf Interesse stießen, erkannten nur sehr wenige einen praktischen Nutzen für den Durchschnittsverbraucher. Damit sei jetzt Schluss, denn der „intelligenteste Textbot aller Zeiten“ hat Tausende von innovativen Anwendungsfällen inspiriert, die in fast allen Branchen zum Einsatz kommen. Im Cyber-Bereich reichen die Beispiele von der E-Mail-Generierung über die Code-Erstellung und -Prüfung bis hin zur Entdeckung von Sicherheitslücken und vielem mehr.

Anzeige

Mit den bahnbrechenden Fortschritten in der Technologie sind jedoch auch die unvermeidlichen Sicherheitsbedenken nicht weit entfernt. Während ChatGPT bemüht ist, böswillige Inhalte einzuschränken, sieht die Realität so aus, dass Cyber-Kriminelle bereits nach Möglichkeiten suchen, das Tool für schadhafte Zwecke zu nutzen. Es ist zum Beispiel nicht schwer, realistische PhishingE-Mails oder Exploit-Code zu erstellen, indem man einfach die Benutzereingabe ändert oder die erzeugte Ausgabe leicht anpasst.

Die Kehrseite der Medaille

Während textbasierte Angriffe wie Phishing weiterhin das Social Engineering dominieren, wird die Entwicklung von datenwissenschaftlichen Tools unweigerlich zu anderen Medien führen, einschließlich Audio und Video, die ebenso effektiv sein könnten. Darüber hinaus könnten Bedrohungsakteure versuchen, Datenverarbeitungs-Engines so zu verfeinern, dass sie ChatGPT nachahmen, während sie gleichzeitig Beschränkungen aufheben und sogar die Fähigkeiten dieser Tools zur Erstellung bösartiger Ergebnisse verbessern.

Das Potenzial

Auch wenn Bedenken hinsichtlich der Cyber-Sicherheit aufgekommen sind, darf nicht vergessen werden, dass dieses Tool ein noch größeres Potenzial hat Gutes zu tun. Es kann unter anderem dazu beitragen, kritische Programmierfehler zu erkennen, komplexe technische Konzepte in einfacher Sprache zu beschreiben und sogar Skripte und widerstandsfähigen Code zu entwickeln. Forscher, Hochschulen und Unternehmen in der Cyber-Sicherheitsbranche können sich die Vorteile von ChatGPT für Innovation und Zusammenarbeit zunutze machen. Daher wird es interessant, diese Entwicklung für computergenerierte Inhalte zu verfolgen, da es die Fähigkeiten sowohl für gutartige als auch für bösartige Absichten verbessert.

Die Lücken

Sicherheitsforscher von Check Point Research (CPR) haben just in Experimenten herausgefunden, dass ChatGPT auch dafür verwendet werden könnte, bösartige Mails und Code zu generieren und so mit wenig Aufwand ausgefeilte Cyberangriffe zu initiieren. Das ist natürlich weniger schön. Sie warnen vor Hackern, die ChatGPT und Codex von OpenAI nutzen könnten, um gezielte und effiziente Cyberangriffe durchzuführen. CPR hat in experimentellen Korrespondenzen getestet, ob sich mithilfe des ChatBots schädlicher Code zur Initiierung von Cyberangriffen erstellen ließe. ChatGPT (Generative Pre-trained Transformer) ist ein frei nutzbarer KI-ChatBot, der seinen Nutzern auf der Grundlage im Internet zu findender Daten kontextbezogene Antworten liefern kann. Bei Codex wiederum handelt es sich um eine ebenfalls von OpenAI entwickelte Künstliche Intelligenz, die in der Lage ist, natürliche Sprache in Code zu übersetzen.

Das Vorgehen verlief wie folgt:

  • CPR verwendete ChatGPT, um eine Phishing-E-Mail zu erstellen, die sich als Hosting-Unternehmen ausgab
  • CPR wiederholte ChatGPT, um eine Phishing-E-Mail zu verfeinern und die Infektionskette zu erleichtern
  • CPR verwendete ChatGPT, um VBA-Code zum Einbetten in ein Excel-Dokument zu generieren

Mit ChatGPT Infektionsketten erzeugen

Um die Gefahren beider Technologien zu demonstrieren, hat CPR ChatGPT und Codex verwendet, um bösartige E-Mails, Code und eine vollständige Infektionskette zu erzeugen, die die Computer von Nutzern angreifen kann. CPR dokumentiert seine Korrespondenz mit ChatGPT in einer neuen Veröffentlichung mit Beispielen für die erzeugten Inhalte. Das Ergebnis unterstreicht, wie wichtig es ist, wachsam zu sein, da die Entwicklung von KI-Technologien wie ChatGPT die Cyber-Bedrohungslandschaft erheblich verändern kann.

Mit ChatGPT von Open AI konnte CPR eine Phishing-E-Mail mit einem angehängten Excel-Dokument erstellen, das bösartigen Code zum Herunterladen von Reverse-Shells enthielt. Reverse-Shell-Angriffe zielen darauf ab, eine Verbindung zu einem entfernten Computer herzustellen und die Ein- und Ausgabeverbindungen der Shell des Zielsystems umzuleiten, damit der Angreifer aus der Ferne darauf zugreifen kann.

Die durchgeführten Schritte:

#1 ChatGPT bitten, sich als ein Hosting-Unternehmen auszugeben

#2 ChatGPT bitten, den Vorgang zu wiederholen und eine Phishing-E-Mail mit einem bösartigen ExcelAnhang zu erstellen

#3 ChatGPT bitten, bösartigen VBA-Code in einem ExcelDokument zu erstellen

Erstellung von schadhaftem Code

CPR war auch in der Lage, mit Codex bösartigen Code zu erzeugen. CPR gab Codex dafür diverse Befehle, darunter:

  • Ausführen eines Reverse-Shell-Skripts auf einem Windows-Rechner und Herstellen einer Verbindung zu einer bestimmten IP-Adresse.
  • Prüfen, ob eine URL für SQL-Injection anfällig ist, indem man sich als Administrator anmeldet.
  • Schreiben eines Python-Skripts, das einen vollständigen Port-Scan auf einem Zielcomputer durchführt.

Der bösartige Code wurde anschließend umgehend von Codex generiert.

Fazit von Sergey Shykevich, Threat Intelligence Group Manager bei Check Point Software: ChatGPT hat das Potenzial, die Cyber-Bedrohungslandschaf erheblich zu verändern. Jetzt kann jeder, der nur über minimale Ressourcen verfügt und keinerlei Kenntnisse in Sachen Code hat, diese Lücke leicht ausnutzen und seiner Fantasie freien Lauf lassen. Es ist einfach, bösartige E-Mails und Code zu generieren. Außerdem können Hacker mit ChatGPT und Codex bösartigen Code weiterverarbeiten. Um die Öffentlichkeit zu warnen, haben wir exemplarisch demonstriert, wie einfach es ist, mit der Kombination von ChatGPT und Codex bösartige E-Mails und bösartigen Code zu erstellen. Ich glaube, dass diese KI-Technologien einen weiteren Schritt in der gefährlichen Entwicklung von immer ausgefeilteren und effektiveren Cyberfähigkeiten darstellen. Die Welt der Cybersicherheit verändert sich rasant, und wir möchten betonen, wie wichtig es ist, wachsam zu bleiben, da diese neue und sich entwickelnde Technologie die Bedrohungslandschaft sowohl zum Guten als auch zum Schlechten beeinflussen kann.

Was kann man dagegen tun?

Wir haben einfach bei CheckPoint nachgefragt. Die Antwort: Im Prinzip sind die Schutzmaßnahmen grundsätzlich die gleichen wie auch bei anderen Phishing-/Cyberangriffen. Nachfolgend einige der bewährtesten Tipps:

#1 Denken Sie nach, bevor Sie auf einen Link klicken.

Phishing-Angriffe zielen häufig darauf ab, persönliche Daten zu stehlen. Aus diesem Grund ist bei URLs, die per E-Mail, SMS oder Messaging-Apps wie WhatsApp verschickt werden, besondere Vorsicht geboten. Um zu vermeiden, dass Sie zum nächsten Opfer werden, gehen Sie immer zur offiziellen Website des Absenders, anstatt auf einen unbekannten Link in der Nachricht zu klicken.

#2 Verwenden Sie für jeden Zugang ein anderes Passwort.

Für einen Cyberkriminellen gibt es keine größere Freude, als einen Benutzer zu finden, der ein Universal-Passwort verwendet. Sobald es einem Angreifer gelingt, auch nur ein Passwort zum Zugang einer etwaigen Plattform zu entschlüsseln, wird er versuchen, mit demselben Schlüssel auf alle Konten des Opfers zuzugreifen. Daher ist es wichtig, für jede App oder jeden Dienst ein eindeutiges Passwort mit mindestens acht Zeichen zu erstellen, das Buchstaben (Groß- und Kleinschreibung), Zahlen und Symbole kombiniert. Um den Überblick über die verschiedenen Passwörter zu behalten, kann ein sicherer Passwortmanager wie Dashlane oder LastPass verwendet werden.

#3 Verwenden Sie Multifaktor-/ Benutzerauthentifizierung.

Cyberkriminelle verwenden häufig das Remote-Desktop-Protokoll (RDP) um mit erratenen oder gestohlenen Anmeldedaten Fernzugriff auf die Systeme eines Unternehmens zu erhalten. Sobald der Angreifer in das System eingedrungen ist, kann er darüber hinaus Ransomware auf dem Rechner ablegen und diese ausführen. Dieser potenzielle Angriffsvektor kann durch strenge Passwortrichtlinien, die Einführung von Multi-Faktor-Authentifizierung und die Aufklärung der Mitarbeiter über Phishing-Angriffe geschlossen werden.

#4 Vermeiden Sie das Herunterladen von Anhängen von Fremden.

Ein E-Mail-Anhang eines unbekannten Absenders kann Einfallstor für alle Arten von Cyberangriffen – sei es Malware oder Phishing – die Informationen und Daten stehlen können. Wird ein infiziertes Endgerät darüber hinaus für Fernarbeit genutzt oder ist es an ein größeres Netzwerk angeschlossen, kann es schwerwiegende Schäden verursachen. Prüfen Sie daher genau die Herkunft einer Datei und laden Sie nichts herunter, was Ihnen verdächtig vorkommt.

#5 Etablieren Sie Schulungen zum Cyber-Bewusstsein.

Phishing-E-Mails sind eine der beliebtesten Methoden zur Verbreitung von Ransomware. Sie verleiten Nutzer dazu, auf einen Link zu klicken oder einen bösartigen Anhang zu öffnen. So können sich Cyberkriminelle dann Zugang zum Computer des Mitarbeiters verschaffen und mit der Installation und Ausführung des Ransomware-Programms beginnen. Deshalb sollten die Mitarbeiter in regelmäßigen Schulungen zu klassischen Best Practices angehalten werden, wie der Prüfung der Legitimität von Links, bevor diese angeklickt werden.

#6 Installieren Sie Anti-Ransomware-Lösungen.

Um ihr Ziel zu erreichen, muss Ransomware bestimmte anomale Aktionen durchführen, wie das Öffnen und Verschlüsseln einer großen Anzahl von Dateien. Anti-Ransomware-Lösungen überwachen Programme auf für Ransomware typische, verdächtige Verhaltensweisen. Wenn diese Verhaltensweisen erkannt werden, kann das Programm Maßnahmen ergreifen, um die Verschlüsselung zu stoppen, bevor weiterer Schaden angerichtet werden kann.

Einflüsse auf die IT

Natürlich machen sich viele derzeit Gedanken über Einsatzgebiete und den Einfluss auf die IT-Welt. Auch die Hersteller. So zum Beispiel Omada, ein Anbieter im Bereich Identity & Access Management.

Für die Anwender sei es natürlich verlockend mit ChatGPT ein neues Tool für das Arbeiten zur Verfügung zu haben, mit dem Programmierer ihre Fragen einem Chatbot stellen können und dieser dann eine fast menschlich anmutende Antwort gibt, die wie eine Unterhaltung präsentiert wird. Das Tool kann sich die gesamte Diskussion merken und verwendet frühere Fragen und Antworten, um wiederum künftige Antworten zu ermitteln und diese zu optimieren. ChatGPT wählt die Antworten wiederum aus, indem es riesige Datenmengen aus dem Internet verarbeitet – aller Art. Es kann sogar skurrile Befehle recht akkurat umsetzen, wie das Schreiben einer Geburtstagskarte im Tonfall einer beliebigen Berühmtheit.

ChatGPT selbst sagt jedoch auf Nachfrage über sich: „Ich bin nicht perfekt und habe vielleicht nicht immer die richtige Antwort auf jede Frage. Außerdem sind die Informationen, die ich zur Verfügung stelle, nur so genau wie die Daten, auf die ich trainiert wurde und die einen festen Stichtag haben. Das bedeutet, dass ich möglicherweise nicht in der Lage bin, Informationen über aktuelle Ereignisse oder Entwicklungen zu liefern, die seit der Erfassung der Trainingsdaten eingetreten sind“, und unterstreicht die Tatsache, dass KI immer noch auf menschliche Komponenten angewiesen ist sowie eine hohe Datenqualität erfordert, um ordnungsgemäß zu funktionieren. Das Gleiche gilt für den Einsatz von KI in der Identitätsverwaltung: Sie eröffnet viele spannende Möglichkeiten, erfordert aber noch menschliches Eingreifen, damit sie funktioniert.

Aus dem Phänomen ChatGPT lassen sich laut Omada-Experten drei wichtige Lehren ziehen, die auf jedes Programm zur Identitätsverwaltung angewendet werden können:

#1 Menschen sind immer noch wichtig

Viele sehen hinter ChatGPT auch den Versuch, eine neue Art von Suchmaschine zu etablieren und den derzeitigen Markt aufzurütteln. Wie bei Suchmaschinen ist jedoch sowohl der Mensch, der die Frage stellt, wichtig, als auch die Menschen hinter der Programmierung der KI selbst. Im Bereich der Identitäten kann man an KI denken, die Zugriffsrechte empfehlen kann, die auf der Grundlage von Zugriffsrechten in Peer-Gruppen generiert wurden. In diesem Fall kann die Software-Lösung diese Empfehlungen zwar auf der Grundlage dessen, was andere Personen im gesamten Netzwerk tun, kuratieren, doch ist zu Beginn trotzdem noch menschliches Eingreifen erforderlich, denn vorher muss festgestellt werden, wer die wahren Peers sind und welche Arten von Zugriffsrechten und Berechtigungen auf der Grundlage von (stets neu zu bewertenden) Rollen gewährt werden dürfen.

#2 Datenqualität ist entscheidend

Betrachten wir noch einmal das oben genannte Beispiel der Geburtstagskarte: Angenommen, ein Nutzer erhält auf diese Anfrage hin eine ganze Reihe gefälschter Reden eines Politikers, den er sich wünschte, die ebenfalls im Netz kursieren – dann ist das Ergebnis nicht sehr genau und wird den Fragesteller verwirren. Ähnlich ist es bei der Identitätsverwaltung, daher ist es nicht so einfach, schlicht ein KI-Tool anzuschließen, denn man bedenke: In diesem wichtigen Segment der IT-Sicherheit spielen Governance, Compliance, Prüfkontrollen und reibungslose Arbeitsabläufe eine wichtige Rolle. Damit ein Identitätsmanagement-Tool funktioniert, muss es mit hochqualitativen Daten gefüttert werden, um überwachen zu können, wer Zugriff auf welche Bereiche hat, warum dieser Zugriff gewährt wurde, für wie lange – und so weiter. Für ein leistungsfähiges Identitätsmanagement kann die Einspeisung von Daten aus mehreren Quellen sehr schnell problematisch werden, insbesondere dann, wenn die Daten in unterschiedlichen Formaten oder Modellen gespeichert wurden.

#3 KI ist kein Allheilmittel

Viele befürchten, dass ChatGPT bedeutet, Kinder bräuchten ihre Hausaufgaben nicht mehr selbst erledigen, oder Fachartikel, Gedichte, ganze Bücher, Komposition, Gemälde oder Kommentare (wie dieser) würden automatisch generiert werden. In einigen Fällen mag dies zutreffen, doch in den meisten Fällen sollte KI nur zur Optimierung der Entscheidungsfindung oder der Prozesse eingesetzt werden, neben dem Menschen, damit sie ihre volle Wirkung entfalten kann. Eine wichtige Erkenntnis aus der jüngsten Begeisterung für KI lautet daher, dass sie auf solide Grundprozesse aufgesetzt werden sollte, um den größten Nutzen zu erzielen. Auch bei ChatGPT muss man wissen, welche Fragen man stellen will und wie man sie zu stellen, damit man die besten Informationen erhält.

Mit anderen Worten: Im Identitätsmanagement müssen die KI-Funktionen von IAM-Administratoren und Sicherheitsverantwortlichen in die richtige Richtung gelenkt werden. Um künstliche Intelligenz (KI) optimal nutzen zu können, muss sie in Verbindung mit Menschen eingesetzt werden, damit bessere Entscheidungen getroffen werden können. KI kann zwar problemlos zur Automatisierung manueller oder sich wiederholender Prozesse eingesetzt werden, aber es wird immer menschliches Eingreifen erforderlich sein, um eine große Anzahl von Identitäten verwalten zu können, die Zugriff auf eine wachsende Liste von Cloud-basierten Anwendungen und Infrastrukturen benötigen.

Anzeige