Hiện nay, các tin tặc đang ngày càng lợi dụng trí tuệ nhân tạo (AI) tạo sinh để thực hiện các cuộc tấn công lừa đảo một cách hiệu quả và tiết kiệm chi phí hơn bao giờ hết. Mặc dù bạn có thể tự tin vào khả năng phát hiện các hành vi độc hại, đây vẫn là thời điểm tuyệt vời để cập nhật những chiến thuật mới nhất mà chúng sử dụng để khai thác và lừa gạt người dùng. Việc hiểu rõ cách thức hoạt động của các hình thức lừa đảo bằng AI không chỉ giúp bảo vệ bản thân mà còn nâng cao nhận thức chung về an ninh mạng trong cộng đồng. Website thuthuatdidong.net tự hào mang đến cho bạn những thông tin chuyên sâu và đáng tin cậy nhất về chủ đề này, giúp bạn luôn đi trước một bước so với các mối đe dọa trực tuyến ngày càng tinh vi.
Tin tặc sử dụng AI để nhắm mục tiêu như thế nào?
Tin tặc thường dựa vào các hồ sơ mạng xã hội bị đánh cắp để lừa đảo mọi người. Để chiếm đoạt danh tính trực tuyến, chúng thường tạo các hồ sơ giả mạo giống hệt người dùng thật, hoặc tấn công các tài khoản có sẵn để khai thác lòng tin và thao túng nạn nhân.
Người dùng đang chỉ vào biểu tượng Google Chrome, tượng trưng cho nguy cơ tấn công mạng và lừa đảo bằng AI nhắm vào các tài khoản trực tuyến.
Các bot được hỗ trợ bởi AI có thể giúp thu thập thông tin từ mạng xã hội như ảnh, tiểu sử và bài đăng để tạo ra các tài khoản nhân bản một cách đáng tin cậy. Khi kẻ lừa đảo xây dựng xong một hồ sơ giả, chúng sẽ gửi lời mời kết bạn đến danh bạ của nạn nhân, lừa họ nghĩ rằng đang tương tác với một người quen.
Một tài khoản thật sẽ mở ra nhiều cánh cửa hơn để sử dụng AI cho các vụ lừa đảo hiệu quả, độc đáo và có mục tiêu hơn. Các bot được hỗ trợ bởi AI có thể xác định các mối quan hệ thân thiết, tiết lộ thông tin ẩn và phân tích các cuộc trò chuyện trước đây. Từ đó, các chatbot AI có thể tiếp quản và bắt đầu trò chuyện với nạn nhân bằng cách bắt chước giọng điệu, sau đó thúc đẩy các hình thức lừa đảo như gửi liên kết phishing, tạo ra các tình huống khẩn cấp giả mạo, yêu cầu tài chính hoặc yêu cầu chia sẻ thông tin nhạy cảm.
Ví dụ, chắc hẳn bạn đã từng thấy tài khoản Facebook của một người bạn bị xâm nhập và được sử dụng để đăng các liên kết phishing lên tường nhà họ. Đó chỉ là một phần của việc chiếm đoạt tài khoản. Một khi tài khoản bị xâm nhập, kẻ lừa đảo có thể sử dụng các công cụ AI để nhắn tin cho tất cả mọi người trong danh bạ của tài khoản đó, với hy vọng lừa được thêm nhiều nạn nhân.
Do những diễn biến này, nhiều dịch vụ web đang sử dụng các CAPTCHA phức tạp, khó giải, xác thực hai yếu tố bắt buộc và các hệ thống theo dõi hành vi nhạy cảm hơn. Tuy nhiên, ngay cả với những lớp phòng thủ bổ sung này, con người vẫn luôn là mắt xích yếu nhất trong chuỗi bảo mật.
Các loại lừa đảo do AI hỗ trợ bạn nên biết
Tội phạm mạng sử dụng AI đa phương thức để tạo bot hoặc mạo danh các cá nhân, nhóm có ảnh hưởng lớn. Mặc dù nhiều vụ lừa đảo được hỗ trợ bởi AI sử dụng các kỹ thuật tấn công phi kỹ thuật (social engineering) thông thường, việc sử dụng AI giúp nâng cao hiệu quả và khiến chúng khó bị phát hiện hơn.
Tấn công Phishing và Smishing được hỗ trợ bởi AI
Các cuộc tấn công phishing (lừa đảo qua email) và smishing (lừa đảo qua tin nhắn SMS) luôn là chiêu trò phổ biến của những kẻ lừa đảo. Những cuộc tấn công này hoạt động bằng cách mạo danh các công ty nổi tiếng, cơ quan chính phủ và dịch vụ trực tuyến để đánh cắp thông tin đăng nhập và truy cập vào tài khoản của bạn. Mặc dù phổ biến, các cuộc tấn công phishing và smishing thông thường có thể dễ dàng bị phát hiện. Kẻ lừa đảo thường phải chơi trò “số lượng” để đạt được bất kỳ kết quả nào.
Một người phụ nữ đang xem email lừa đảo (phishing) trên màn hình laptop, minh họa các cuộc tấn công lừa đảo bằng AI.
Ngược lại, các cuộc tấn công spear-phishing (phishing có chủ đích) hiệu quả hơn nhiều. Chúng đòi hỏi kẻ tấn công phải tiến hành nghiên cứu và trinh sát, tạo ra các email và tin nhắn được cá nhân hóa cao để lừa đảo mục tiêu. Tuy nhiên, các nỗ lực spear-phishing thường hiếm gặp trong hộp thư đến của chúng ta vì chúng đòi hỏi nỗ lực đáng kể để thực hiện thành công.
Đây là lúc AI trở nên nguy hiểm. Với các chatbot AI và các công cụ AI khác, tội phạm mạng có thể tự động hóa các cuộc tấn công spear-phishing hàng loạt mà không tốn nhiều tài nguyên hoặc thời gian cho việc tài trợ chiến dịch. Các video deepfake của những cá nhân quan trọng thậm chí có thể được sử dụng để bổ sung cho cuộc tấn công và làm cho mồi nhử trở nên hiệu quả hơn. Trong một trường hợp, YouTube đã phải cảnh báo những nhà sáng tạo nội dung về các vụ lừa đảo phishing liên quan đến một video deepfake của CEO của họ, được thiết kế để lừa họ tiết lộ thông tin đăng nhập.
Lừa đảo tình cảm (Romance Scams)
Lừa đảo tình cảm thao túng cảm xúc để giành lấy lòng tin và tình cảm trước khi khai thác nạn nhân. Không giống như các vụ lừa đảo phishing thông thường, nơi việc tấn công phi kỹ thuật kết thúc khi bạn giao nộp thông tin đăng nhập, lừa đảo tình cảm yêu cầu kẻ lừa đảo phải dành hàng tuần, hàng tháng hoặc thậm chí hàng năm để xây dựng mối quan hệ – một chiến thuật được gọi là “mổ heo” (pig butchering). Do sự đầu tư thời gian đáng kể này, tội phạm mạng chỉ có thể nhắm mục tiêu vào một vài người cùng lúc, khiến các vụ lừa đảo này thậm chí còn hiếm hơn các cuộc tấn công spear-phishing thủ công.
Cặp đôi đang ẩn nấp sau quả bóng bay hình trái tim và biển cảnh báo lừa đảo, minh họa cho các vụ lừa đảo tình cảm tinh vi do AI hỗ trợ.
Tuy nhiên, ngày nay kẻ lừa đảo có thể sử dụng các chatbot AI để xử lý một số khía cạnh tốn thời gian nhất của lừa đảo tình cảm – trò chuyện, nhắn tin, gửi ảnh và video, và thậm chí thực hiện cuộc gọi trực tiếp. Vì các mục tiêu thường dễ bị tổn thương về mặt cảm xúc, họ thậm chí có thể vô thức bỏ qua các cuộc trò chuyện do AI tạo ra như là những nét độc đáo hoặc thậm chí quyến rũ.
Tờ The Scottish Sun đã đưa tin về một sự việc một nhà khoa học thần kinh đã mất hàng ngàn bảng Anh trong một vụ lừa đảo tình cảm do AI hỗ trợ. Kẻ lừa đảo đã sử dụng các video và tin nhắn do AI tạo ra để thể hiện một cách thuyết phục một người yêu lãng mạn. Chúng đã dựng lên một câu chuyện phức tạp về việc làm việc trên một giàn khoan dầu ngoài khơi và sử dụng công nghệ deepfake để thuyết phục nạn nhân về tính hợp pháp của tất cả các tuyên bố của chúng. Việc sử dụng các công cụ AI này cảnh báo chúng ta về các chiến thuật lừa đảo đang phát triển mà những kẻ lừa đảo sử dụng để khai thác nạn nhân.
Lừa đảo hỗ trợ khách hàng tăng cường AI
Lừa đảo hỗ trợ khách hàng khai thác lòng tin của mọi người vào các thương hiệu lớn bằng cách giả mạo bộ phận trợ giúp. Những vụ lừa đảo này hoạt động bằng cách gửi các cảnh báo giả, cửa sổ bật lên (pop-up) hoặc email giả mạo, tuyên bố rằng tài khoản của bạn đã bị khóa, cần xác minh hoặc có vấn đề bảo mật khẩn cấp. Theo truyền thống, kẻ lừa đảo phải tương tác với nạn nhân thủ công, nhưng các chatbot AI đã thay đổi điều đó.
Robot đang thực hiện cuộc gọi tự động trong một trung tâm cuộc gọi lớn, đại diện cho việc tin tặc sử dụng AI để lừa đảo qua dịch vụ hỗ trợ khách hàng.
Các vụ lừa đảo hỗ trợ khách hàng được hỗ trợ bởi AI hiện sử dụng chatbot để tự động hóa các cuộc trò chuyện và làm cho chúng có vẻ thuyết phục hơn. Với các công cụ tự động hóa như n8n, chatbot có thể phản hồi trong thời gian thực, bắt chước các nhân viên hỗ trợ chính thức và thậm chí tham khảo cơ sở kiến thức để xuất hiện hợp pháp hơn. Chúng thường triển khai các chiến thuật phishing bằng cách sử dụng các trang web nhân bản để lừa nạn nhân nhập thông tin đăng nhập của họ.
Các vụ lừa đảo hỗ trợ AI cũng có thể đi theo hướng ngược lại. Kẻ lừa đảo có thể sử dụng các tác nhân AI để liên hệ với các dịch vụ quan trọng như ngân hàng và các chương trình của chính phủ để lấy dữ liệu của mục tiêu hoặc thậm chí đặt lại thông tin đăng nhập của họ.
Chiến dịch thông tin sai lệch và bôi nhọ tự động
Tin tặc hiện đang sử dụng các chatbot AI để lan truyền thông tin sai lệch trên quy mô chưa từng có. Các bot này tạo và chia sẻ các câu chuyện giả mạo trên mạng xã hội, nhắm mục tiêu vào các nguồn cấp tin tức, diễn đàn cộng đồng và phần bình luận với những nhận xét bịa đặt. Không giống như các chiến dịch thông tin sai lệch truyền thống yêu cầu nỗ lực thủ công, các tác nhân AI giờ đây có thể tự động hóa toàn bộ quá trình, khiến tin tức giả mạo lan truyền nhanh hơn và thuyết phục hơn.
Bằng cách tự động tạo các tài khoản mạng xã hội thật, bot có thể tạo và tương tác với các bài đăng để lan truyền thông tin sai lệch. Và với đủ số lượng bot này lưu hành trên internet, chúng có thể biến những người thiếu thông tin hoặc chưa quyết định đứng về phía câu chuyện của chúng.
Ngoài việc lừa dối đơn giản, tin tặc cũng sử dụng các chiến dịch thông tin sai lệch của AI để điều hướng lưu lượng truy cập đến các trang web lừa đảo. Một số trộn lẫn tin tức giả mạo với các ưu đãi gian lận, lừa nạn nhân nhấp vào các liên kết độc hại. Vì những bài đăng này thường lan truyền nhanh chóng trước khi các chuyên gia kiểm tra thông tin có thể phản hồi, nhiều người vô tình lan truyền thông tin sai lệch thêm nữa.
Làm gì để bảo vệ bản thân?
Mặc dù tin tặc đang sử dụng AI trong mọi loại nhiệm vụ, chúng đã tìm thấy nhiều công dụng nhất trong việc tăng cường các cuộc tấn công phi kỹ thuật. Vì vậy, để tự vệ chống lại hầu hết các vụ lừa đảo được hỗ trợ bởi AI, chúng ta phải nỗ lực hơn trong việc bảo mật quyền riêng tư và xác minh tính hợp pháp của tin nhắn, bài đăng và hồ sơ.
Một email lừa đảo trong hộp thư đến Gmail, cảnh báo người dùng về các mối đe dọa lừa đảo bằng AI và tầm quan trọng của việc xác minh thông tin.
- Hạn chế chia sẻ thông tin cá nhân: Tránh trở thành mục tiêu ngay từ đầu. Hãy suy nghĩ kỹ trước khi chia sẻ thông tin cá nhân trên mạng xã hội. Kẻ lừa đảo sử dụng thông tin này để tạo ra các cuộc tấn công có mục tiêu.
- Cảnh giác với các giao tiếp không mong muốn: Nếu bạn nhận được một cuộc gọi, tin nhắn hoặc email bất ngờ từ một người bạn không quen, hãy xác minh với bạn bè, gia đình, đồng nghiệp hoặc bất kỳ ai trong mạng lưới của bạn trước khi phản hồi.
- Cẩn trọng với Deepfake: Các deepfake do AI tạo ra có thể bắt chước giọng nói và ngoại hình. Hãy cẩn trọng với các cuộc gọi video và tin nhắn bất ngờ từ các tổ chức hoặc cá nhân có uy tín cao. Luôn kiểm tra các huy hiệu xác minh, số lượng người theo dõi/đăng ký và các tài khoản tương tác với bài đăng của họ.
- Suy nghĩ kỹ trước khi nhấp: Các liên kết phishing trông giống như bài đăng bình thường vẫn đang tràn lan trên mạng xã hội. Nút phát có trông phẳng hoặc đã được chỉnh sửa không? Bài đăng có vẻ khó hiểu không? Nó có vẻ giống một video nhưng đồng thời lại là một hình ảnh và liên kết bên ngoài không? Tốt hơn hết là không nên tương tác với những loại bài đăng đó.
- Kiểm tra và xác minh tin tức: Dù bạn muốn tránh bị kẻ lừa đảo đánh lừa hay muốn cập nhật thông tin, hãy luôn kiểm tra thông tin từ nhiều nguồn khác nhau. Ngoài ra, hãy kiểm tra phần bình luận – các tài khoản bot thường có tên người dùng với sự kết hợp của các con số ở cuối để đảm bảo tính khả dụng của tên người dùng trong quá trình tạo.
Các chatbot AI mang lại sự tiện lợi nhưng cũng trao quyền cho tin tặc những công cụ lừa đảo tiên tiến. Nhưng hãy nhớ, nhiều vụ lừa đảo được hỗ trợ bởi AI vẫn tuân theo các mô hình tương tự như các vụ lừa đảo truyền thống. Chúng chỉ khó phát hiện hơn và lan rộng hơn. Bằng cách luôn cập nhật thông tin và xác minh tất cả các tương tác trực tuyến, bạn sẽ tự bảo vệ mình chống lại những mối đe dọa đang phát triển này.