Denne artikkelen er produsert og finansiert av Universitetet i Oslo - les mer.
Hacking: Amatørene blir bedre
Mens norske virksomheter rammes av det ene dataangrepet etter det andre, blir KI et nytt våpen for hackerne. Men teknologien kan også brukes til å forsvare oss.
Språkmodeller kan gjøre mye av kartleggingsarbeidet bak målrettede angrep fra hackere mye enklere.
(Foto: Colourbox)
Det er lett å tenke av at KI gir cyberkriminelle helt nye angrepsmetoder. Så enkelt er det ikke, ifølge Even Eilertsen.
Han er forsker innen digital sikkerhet ved Institutt for informatikk, Universitetet i Oslo.
Mye av det angriperne bruker KI til, var også mulig tidligere. Forskjellen er at det er blitt enklere.
En person som ikke kan programmere, kan få hjelp av en språkmodell til å arbeide med kode.
Tekster kan produseres og oversettes til flere språk på kort tid. Informasjon om et potensielt offer kan samles og brukes til å lage mer troverdige svindelforsøk.
Da Nicolai Tangen gikk i fella
Et effektivt cyberangrep kan begynne lenge før noen sender en falsk lenke. Angriperen kartlegger først personen de vil ramme.
Hvor kommer vedkommende fra? Hvor har han studert? Hvem jobber han med? Hvilke medier, organisasjoner eller personer vil det være naturlig for ham å få en henvendelse fra?
Informasjonen kan brukes til å lage en melding som er mer troverdig enn en tilfeldig svindel-epost.
Metoden ble brukt da Oljefondet gjennomførte en kontrollert sikkerhetstest av Nicolai Tangen i 2022, som omtalt av Dagens Næringsliv.
Innleide hackere utga seg for å være lokalavisen Lillesands-Posten og kontaktet oljefondsjefen med en intervjuforespørsel.
Senere fikk han det som så ut som en sitatsjekk. Da Tangen klikket på den, hadde hackerne lykkes. Testen var ikke et KI-angrep. Men Eilertsen mener språkmodeller nå kan gjøre mye av kartleggingsarbeidet bak slike målrettede angrep mye enklere.
– Før ville det vært ganske avansert. Nå kan en språkmodell gjøre det veldig lett, sier Eilertsen.
KI kan hjelpe angriperen både med research og tilpasning. Det betyr ikke nødvendigvis at en KI-agent gjennomfører hele angrepet på egen hånd.
– Det vil ofte være mennesker som bruker KI, sier Eilertsen.
Amatørene blir bedre, de profesjonelle kan gjøre mer
Uviklingen påvirker både mindre erfarne og profesjonelle angripere.
– De som tidligere kunne få til noen smågreier, har nå kommet seg på et nivå med angrep som før egentlig var reservert for profesjonelle, sier Eilertsen.
Audun Jøsang er professor i cybersikkerhet ved Institutt for informatikk, UiO. Han mener dette er blant de mest alvorlige konsekvensene av utviklingen.
KI kan gjøre amatørhackere langt mer kapable. Samtidig kan svært ressurssterke trusselaktører, som for eksempel fremmede stater, skalere offensive cyberoperasjoner kraftig.
Jøsang beskriver KI som den største og mest radikale endringen for cybertrusler noensinne.
Forsvaret må reagere i maskinhastighet
Når angriperne får kraftigere verktøy, mener Eilertsen at KI også må tas i bruk på forsvarssiden.
– Hvis vi vil beskytte oss mot KI-baserte angrep, trenger vi KI-basert forsvar.
Eilertsen bruker en enkel sammenligning for å forklare hvorfor.
Tenk deg at noen banker på døra di. Ett eller to bank er helt normalt. Men hvis noen banker tusen ganger i løpet av tre sekunder, trenger du ikke et menneske til å vurdere hvert enkelt bank før du reagerer.
Mønsteret er så unormalt at et system kan begynne å reagere umiddelbart.
Det samme gjelder digitale angrep. Når et datasystem registrerer svært mange handlinger på kort tid, trenger ikke systemet vente på at et menneske skal analysere alle disse første hendelsene.
Forsvaret må derfor kunne starte responsen automatisk, mens mennesker kobles inn der det er behov for vurderinger og beslutninger.
– Det handler om at vi skal begynne å svare på hendelsen så fort som en maskin kan gjøre det. Så kan vi eventuelt stoppe opp eller parallelt si at her er det noen ting et menneske må se på, sier Eilertsen.
Dette omtales gjerne som å forsvare seg i maskinhastighet.
Han understreker at språkmodeller ikke skal erstatte sikkerhetsteknologi som allerede fungerer. Poenget er heller å bruke nye KI-verktøy der de kan tilføre noe.
KI kan også gjøre systemene sikrere
Jøsang peker på et paradoks i utviklingen.
Den samme teknologien som kan hjelpe angripere med å finne sårbarheter, kan hjelpe de som utvikler digitale produkter med det samme.
Det kan i neste omgang føre til programvare med færre sikkerhetshull. Samtidig advarer han mot å tro at mer KI automatisk gir bedre sikkerhet.
Han mener det kan bli problematisk at virksomheter med mål om effektivisering slipper KI-agenter løs i egen infrastruktur uten å ha vurdert godt nok hvordan agentene kan gjøre ugagn.
Det betyr også at de mest avanserte KI-verktøyene ikke gjør det grunnleggende sikkerhetsarbeidet mindre viktig.
Eilertsen trekker blant annet fram ledelse av cybersikkerhet, styring og gode grunnleggende sikkerhetsrutiner.
Myndighetene må bruke forskerne
Den raske utviklingen gjør også behovet for forskningskompetanse større, mener Eilertsen.
– Du må ha noen som faktisk kan det, og ikke minst evaluere hva du får ut, sier Eilertsen.
Han mener blant annet at myndighetspersoner i større grad bør oppsøke miljøer med teknologisk spisskompetanse og bruke forskerne til å stille de vanskelige spørsmålene.
For Jøsang er forskning og kompetansebygging en del av selve beredskapen mot det nye trusselbildet.
– For å forberede oss må vi satse på forskning og bygging av kompetanse, sier Jøsang.
Les også disse sakene fra Universitetet i Oslo:
forskning.no vil gjerne høre fra deg!
Har du en tilbakemelding, spørsmål, ros eller kritikk? TA KONTAKT HER