🔵 La inteligencia artificial potencia el éxito de las estafas de spear phishing, revela investigación de BYU
AI is making spear phishing scams more successful, BYU research finds
A medida que la inteligencia artificial (IA) se fortalece, una nueva investigación de la Universidad Brigham Young (BYU) muestra que las personas son más propensas a caer en estafas generadas por IA en comparación con las escritas por humanos. El estudio, liderado por el profesor de ciberseguridad Derek Hansen, revela que los participantes tuvieron dificultades para identificar si un mensaje fue escrito por IA o por una persona, acertando solo el 52% de las veces.
«Nuestra investigación es solo la última en mostrar cuán sofisticada es la IA en la actualidad», afirmó Jerson Francia, estudiante de doctorado en ciberseguridad de BYU. Los investigadores encontraron que en el 80% de los casos, la IA igualó o superó a los humanos en la generación de clics en enlaces de estafa.
Uno de los métodos más comunes que utilizan los estafadores es el spear phishing, donde se emplea información personal como el trabajo, compañeros de trabajo o pasatiempos para crear mensajes persuasivos que convencen a las víctimas de hacer clic en un enlace. Información básica de sitios web de empresas, perfiles de LinkedIn, cuentas de redes sociales y directorios organizacionales es suficiente para ayudar en la creación de estas estafas.
Los estafadores están comenzando a utilizar agentes de IA para ayudarles a generar estos ataques de spear phishing engañosos en mayor número. «En otras palabras, es posible que ya no puedas reconocer el phishing generado por IA simplemente por cómo está escrito un mensaje», dijo la universidad en un comunicado.
Los mensajes generados por IA engañaron a las personas aproximadamente el 28% del tiempo en comparación con los exitosos escritos por humanos, que lo hicieron el 21%, según el estudio. A medida que los detalles de la vida de las personas se vuelven más accesibles en línea, la IA puede recopilar esa información de manera más eficiente, construyendo mensajes de texto y correos electrónicos que parecen confiables y que hacen referencia a detalles personales.
Los mensajes de estafa con detalles personales relacionados con el trabajo resultaron ser los más convincentes, ya que las referencias a un lugar de trabajo u ocupación crean una sensación de relevancia y credibilidad. De hecho, los mensajes que mencionan a un compañero de trabajo tienen 2.3 veces más probabilidades de ser clicados que un mensaje de una organización genérica, según la universidad.
Compilar manualmente detalles personales para crear mensajes convincentes es un proceso mucho más lento y difícil de realizar a gran escala. Pero con la IA, los estafadores pueden usar el poder de la personalización en segundos, dijeron los investigadores.
«Este estudio me abrió los ojos a lo buena que es la IA para crear mensajes que utilizan información personal sobre individuos», comentó Hansen. «La IA puede reducir el tiempo y esfuerzo necesarios para crear mensajes de spear phishing personalizados, haciéndolos así más efectivos y comunes».
Los investigadores compartieron algunos consejos para no ser estafados, como visitar los sitios web directamente escribiendo una dirección en lugar de hacer clic en un enlace de mensaje. También es inteligente contactar a la persona u organización a través de un número de teléfono u otro método de contacto que ya sepas que es legítimo.
«Si recibes un mensaje de texto de un número desconocido, no confíes en él, incluso si menciona detalles personales sobre tu vida», advirtió Francia. «Necesitamos verificar más a fondo la autenticidad de los mensajes por otros medios, en lugar de confiar únicamente en el contenido del mensaje».
Los investigadores también advierten contra dar contraseñas, números de identificación, información financiera o códigos de seguridad en respuesta a solicitudes inesperadas, y recomiendan reportar mensajes sospechosos a tu lugar de trabajo, escuela u organizaciones relevantes. Los enlaces también pueden ser verificados a través de sitios web de comprobación de estafas como VirusTotal, URLVoid o ScanURL.
¿Te ha interesado esta noticia?
Recibe cada mañana el resumen de IA y sociedad directo en tu email.
Suscríbete gratis →