Szintet lépett az adathalászat: AI-jal turbózott számlacsalási hullámot leplezett le a Microsoft
A Microsoft több mint egymillió mesterséges intelligenciával generált, hamis számlát tartalmazó adathalász e-mailt azonosított. A csalók vezetőket és beszállítókat megszemélyesítve próbáltak pénzt kicsalni. Az AI révén a támadások sokkal hitelesebbek, szervezettebbek és veszélyesebbek lettek.
Mi történt?
Augusztus elején a Microsoft biztonsági kutatói egy hatalmas, több mint egymillió e-mailből álló csalási kampányra lettek figyelmesek. A támadók a jól ismert "üzleti e-mailes csalás" (BEC, Business Email Compromise) módszerét fejlesztették tovább, méghozzá a mesterséges intelligencia segítségével.
A csalók harmadik féltől származó szolgáltatásokat használva cégvezetőket (például vezérigazgatókat) személyesítettek meg. A céljuk az volt, hogy rábírják a cégek pénzügyi osztályait egy körülbelül 50 000 dolláros (átszámítva nagyjából 18 millió forintos) hamis számla kifizetésére. Az esetek 88%-ában amerikai vállalatokat céloztak meg.
Ami igazán újdonság, az a módszer kidolgozottsága.Ahelyett, hogy csak egy sima fizetési felszólítást küldtek volna, a csalók egy egész történetet építettek fel: hamisították a feladót, a beszállító (jelen esetben a ServiceNow) arculatát, és még egy kitalált, korábbi e-mail-váltást is csatoltak a levélhez, hogy teljesen legitimnek tűnjön a kérés. A Microsoft a levélsablonok struktúrájából és a HTML kódolásból egyértelműen megállapította, hogy a tartalom létrehozásában mesterséges intelligencia segédkezett.
Mi következik ebből?
Ez a kampány tökéletesen megmutatja, hogy a kiberbűnözők már nemcsak rossz magyarsággal megírt, nigériai herceges levelekkel próbálkoznak.A generatív AI segítségével pillanatok alatt képesek tökéletes nyelvezetű, profi megjelenésű, a céges kommunikációba simuló leveleket írni.
A hagyományos, kulcsszavakra vagy gyanús linkekre épülő spamszűrők egyre kevésbé tudják megfogni ezeket a fenyegetéseket. A cégeknek ezért át kell alakítaniuk a belső biztonsági folyamataikat. Szigorítani kell a kifizetések jóváhagyási rendjét (például többcsatornás megerősítés bevezetésével), és a munkatársak oktatását is frissíteni kell, hogy felkészüljenek az AI által generált, rendkívül megtévesztő tartalmak felismerésére.
Háttérinformációk
A BEC (Business Email Compromise) az egyik legkártékonyabb kiberbűnözési forma.
A Microsoft Digital Defense Report adatai szerint az AI-jal automatizált adathalász levelek ma már nagyságrendekkel hatékonyabbak a hagyományos próbálkozásoknál. Az Abnormal AI biztonsági cég elemzése is rávilágít arra, hogy a támadók a nyelvi modellek használatával teljesen eltüntették a korábbi adathalász levelekre jellemző furcsa formázásokat és nyelvtani hibákat.
A probléma Magyarországon is egyre hangsúlyosabb.Ahogy arra a Portfolio.hu egy 2025-ös elemzése rávilágít, a gazdasági bűnözés eszköztára átrendeződött: az adócsalások helyett egyre inkább a kiberbűnözés, azon belül is az adathalászat és a BEC csalások jelentik a legnagyobb kihívást a hazai vállalatok számára.