ChatGPT wurde vieler Dinge beschuldigt: eine neue Möglichkeit für Schüler zu schaffen, zu schummeln, ein Jobkiller zu werden, eine billige Quelle für schlechte Texte zu bieten und, mein persönlicher Favorit: eine gefährliche und unheilige Bedrohung für das moralische Gefüge der Gesellschaft zu sein.
Aber Menschen haben all diese Dinge schon seit Jahrzehnten getan oder wurden dafür bezahlt. OpenAI und andere Anbieter von generativer künstlicher Intelligenz machen sie lediglich günstiger. In erster Linie versprechen sie, eine riesige Menge an Routinearbeit in Bürojobs zu eliminieren – genauso wie Webstühle, Fließbänder und Roboter zuvor die Arbeit in der Produktion vereinfacht haben.
Wie jedes Werkzeug oder jede technologische Innovation können generative KI-Tools sowohl großen Nutzen stiften als auch großen Schaden anrichten.
Worin sind Large Language Models (LLMs) gut?
Durch den Einsatz von ChatGPT, Microsoft Bard und anderen Tools ist es viel einfacher geworden, nützliche Erkenntnisse aus Prognosen zu gewinnen … aber die Einsatzmöglichkeiten gehen weit über den Finanzbereich hinaus.
LLMs sind überzeugend. Sie wissen mit mathematischer Präzision, welche Wortanordnungen von Menschen als am einprägsamsten wahrgenommen werden, und sie sind darauf trainiert, sich genau daran zu halten.
Sie verfügen über ein immenses Wissen an Fakten und Details.
Sie können Texte zusammenfassen und in jedem gewünschten Stil umformulieren.
Sie sind jedoch nicht gut darin, die Wahrheit zu sagen. Computer sind eigentlich für ihre strikte Logik bekannt, aber LLMs ist es auf paradoxe Weise nicht möglich, Wahrheit von Fiktion zu unterscheiden. Sie sind vollständig in der Lage, Lügen zu erfinden und Fragen mit höchster Überzeugungskraft mit diesen Unwahrheiten zu beantworten.
Was das für uns bedeutet
Ich will das alles nicht zu hochtrabend machen, aber zu diesem Zeitpunkt in der Geschichte geschehen einfach große Veränderungen.
Technologische, politische und wirtschaftliche Entwicklungen wirken zusammen und stellen viele der Maßstäbe infrage, mit denen Menschen Glaubwürdigkeit und Vertrauen bewerten. Genau wie gefälschte Fotos in sozialen Medien die Menschen verwirrt haben, sind ChatGPT und andere LLMs jetzt Teil dieses Mix. Als Gesellschaft werden wir uns erneut anpassen müssen und neue Wege finden, Wahrheit von Fehlinformationen zu unterscheiden.
Gleiche Menschen, gleiche Geschichte.
Wie Cyberangriffe und Phishing-Betrügereien heute funktionieren
Abgesehen von der Philosophie stellt der Aufstieg von LLMs ein besonderes Risiko für Unternehmen dar: Sie senken die Kosten für hochwertige Phishing-Angriffe.
„Menschen werden ausgetrickst“ ist die mit Abstand wichtigste Ursache für echte Cybersicherheits-Schäden. Während sich die Branche auf technische Bedrohungen und Lösungen konzentriert, beruht der überwiegende Großteil aller erfolgreichen Cyberverbrechen darauf, dass irgendwann jemand hereingelegt wird.
Heute gibt es eine florierende Branche von Call-Centern, die sich auf Betrug und Cyberkriminalität spezialisiert haben. Sie haben Lieferanten und Dienstleister, Prozesse und Personalwesen und vermutlich gelegentlich auch Führungskräfteretreats, um einen gut gemachten Job zu feiern. Das ist ein ganz eigenes Geschäft.
Einige Teile der Betrugskette sind automatisiert: Die erste E-Mail auf der Suche nach Liebe oder mit einem tollen Geschäftsangebot sind recycelte Vorlagen – Sie finden dieselbe E-Mail auch im Postfach Ihres Nachbarn, vielleicht leicht angepasst im endlosen A/B-Testen für bessere Konversionsraten.
Sobald Sie oder Ihr Nachbar klicken oder antworten, übernimmt jemand aus dem Call-Center. Er folgt festen Abläufen und nutzt Fähigkeiten, die über Jahre verfeinert wurden, um den „Lead“ (Sie) im „Sales Funnel“ (Betrug) weiterzubewegen und den „Abschluss“ (Sie zu betrügen) so effizient wie möglich zu erreichen.
Diese Mitarbeitenden unterliegen Leistungsbeurteilungen, Kennzahlen, Bonussystemen und Krankheitstagen. Sie stellen den größten Kostenblock beim Betrieb eines Phishing-Call-Centers dar. Wie in jedem Unternehmen führen leistungsstärkere Firmen und Einzelpersonen zu besseren Konversionsraten und Umsätzen und können daher höhere Sätze verlangen.
Im „Markt“ für Betrug erfolgt eine natürliche Segmentierung nach dem erwarteten „Ertrag“ (in Dollar, die sich betrügen lassen) der jeweiligen Ziele:
- Kostengünstige, leistungsschwache Unternehmen verfolgen meist eine große Zahl von wenig ertragreichen Zielen. Das ist das Äquivalent zu Instagram-Werbung für günstigen Krimskrams: So vielen Menschen wie möglich die Werbung zeigen und hoffen, ein paar Käufe zu landen.
- Leistungsstarke Teams konzentrieren sich auf lukrativere Ziele und investieren in jedes einzelne mehr Zeit und Aufwand. Das sind die großen B2B-Konten in der Welt des Betrugs: Führe umfangreiche Recherche durch und setze deine besten Vertriebs- und Kundenservicekräfte darauf an.
Es wäre betriebswirtschaftlich unsinnig, leistungsschwache Leads an High-Performance-Teams zu vergeben. Deshalb bekommen nur selten geringwertige Ziele (also ich und die meisten von euch) ausgefeilte Angriffe von hochqualifizierten Betrügern ab.
Wie LLMs das Spiel verändern werden
Gehen wir einmal durch, was wir bereits wissen:
- KI-Tools sind gut darin, überzeugend zu klingen.
- KI-Modelle sind gut darin, eine Menge detaillierter Informationen aus einem Datensatz zu verarbeiten und etwas Einzigartiges, Spezifisches und Glaubwürdiges auszugeben.
- Generative KI beherrscht Englisch perfekt und verfügt über enzyklopädisches Hintergrundwissen zu jedem Thema im Internet.
- Die Algorithmen von GPT können so abgestimmt werden, dass sie im Stil jeder beliebigen Bevölkerungsgruppe schreiben.
Darüber hinaus sind die Nachteile von KI für die Betrugsbranche belanglos: Wahrheit spielt keine Rolle. Solange das Opfer auf den Betrug hereinfällt, ist es dem Management egal welchen Unsinn es dafür braucht.
Eine Methode funktioniert nicht? Kein Problem, maschinelles Lernen hat kein Ego, es wechselt ohne zu zögern die Taktik (oder die erste Überlegung, falls überhaupt…).
Das Sahnehäubchen? KI-Tools kosten fast nichts im Vergleich zu einem Callcenter voller Betrüger.
Zeit bis zum Start
Leider bewegt sich die Unterwelt schnell. Sie muss sich keine Sorgen um ihren Ruf machen, es gibt weniger Bürokratie und entscheidend ist, früh in diesem „Markt“ dabeizusein.
Ein auf Kriminalität ausgerichtetes LLM-Produkt, WormGPT, ist bereits so populär, dass es sogar in den Mainstream-Nachrichten gelandet ist – wegen seines malwarefreundlichen KI-Chatbots. Andere sind zweifellos auch verfügbar, und es wird nicht lange dauern, bis Konkurrenzdruck und die Verbreitung von Best-Practice-Ansätzen die Betriebskosten so weit senken, dass Phishing mit LLM-Technologie zur dominierenden Methode wird.
Nehmen wir uns einen Moment für den bald arbeitslosen Scam Operations Associate.
Während sich die Phishing-Branche in den kommenden Jahren transformiert, werden die Kosten für die Durchführung einer ausgefeilten Phishing-Operation drastisch sinken, was dazu führt, dass nun „autonome Top-Verkäufer“ und andere Cyberkriminelle auch Ziele mit geringerer Ausbeute ins Visier nehmen. Viele von uns werden einer Flut hochwertiger Phishing-Angriffe ausgesetzt sein – und viele werden darauf hereinfallen.
Zeit, Authentifizierungsprotokolle zu ändern
Aufgrund von Phishing-Betrügereien und gehackten Konten haben viele von uns gelernt, Nachrichten per E-Mail oder SMS mit Vorsicht zu genießen. Ich selbst – wie auch andere Experten – empfehle häufig, das Telefon zu nutzen, um vertrauliche Informationen bei riskanten Aktivitäten wie hochpreisigen Transaktionen abzusichern; Titelunternehmen und Kanzleien setzen diese Strategie seit Jahren erfolgreich ein.
Ich glaube, das wird nicht mehr lange funktionieren. Glaubhafte, durch LLM generierte Telefonanrufe sind bereits in greifbarer Nähe. Bereits existierende Produkte können mit Stimmproben Audios erstellen, in denen jede beliebige Person alles sagen kann. Während ich diesen Artikel schreibe, funktioniert das noch nicht in Echtzeit; es dauert noch einige Zeit, bis ein Clip erstellt ist. Glücklicherweise lassen sich die meisten von uns nicht durch fünf oder zehn Sekunden Verzögerung im Gespräch täuschen, egal wie sehr der Anrufer wie Johnny Cash klingt.
Aber Computer und Technik werden auf verblüffende Weise immer schneller. Ich bin fest davon überzeugt, dass schrittweise Fortschritte bei KI-Stimmgeneratoren und der Verarbeitungsgeschwindigkeit dafür sorgen werden, dass LLM-gestützte Anrufe in weniger als einem Jahrzehnt zum Massenangebot werden. Bald werden wir allein anhand der Stimme nicht mehr erkennen können, ob jemand wirklich der ist, für den er sich ausgibt – eine Gelegenheit, die sich Kriminelle nicht entgehen lassen werden.
Sehen heißt vielleicht nicht glauben
Stimm-Synthese ist nicht die einzige Imitationssoftware, die in der Entwicklung ist; es gibt bereits Lösungen, die auf Basis früherer Aufnahmen glaubhafte Videos von Personen generieren können (und sie werden immer besser). Video ist dabei deutlich schwieriger als Audio – glaubwürdige Clips erfordern meist viele Stunden, beträchtliches Geschick und die Kunstfertigkeit eines Experten.
Aber wie bei der Audio-Synthese ist auch hier nur eine Frage von Jahren, bis eine automatisierte, echtzeitfähige Version marktreif ist. Es kann zwar noch ein paar Jahrzehnte dauern – insbesondere, bis die Software günstig genug für kriminelle Banden ist – aber sie wird kommen.
Nächste Schritte für die Sicherheit von Organisationen
Sind Sie vorbereitet auf eine Welt, in der jede virtuelle Kommunikation gefälscht sein könnte? Ist Datenschutz tot? Steuern wir auf den Zusammenbruch der Zivilisation und eine Rückkehr in die Steinzeit zu?
Nicht ganz.
Mathematik rettet uns
Heute nutzen wir Stimme, Aussehen und Verhalten, um jemanden zu identifizieren. In der Cybersicherheit sprechen wir davon, dass diese Faktoren jemanden authentifizieren; wir verwenden sie, um zu prüfen, ob die Person, mit der wir sprechen, tatsächlich die ist, für die sie sich ausgibt. Wir verlassen uns auf diese Strategie ganz selbstverständlich und sie hat die letzten 7000+ Jahre wunderbar funktioniert.
Diese neue Realität von LLMs und KI-generierter Imitation wird diese Fähigkeit eliminieren. Wir werden eine andere Möglichkeit brauchen, um bei Online-Kommunikation zu authentifizieren.
Hier gibt es Hoffnung: Es existieren andere Verfahren, die funktionieren – sie sind nur noch nicht sehr verbreitet. Die technikbasierte Authentifizierung, die in den letzten zwei Jahrzehnten entwickelt wurde, wird von diesen Veränderungen nicht betroffen sein, zudem ist sie bereits günstig und einfach einzusetzen. Viele Systeme basieren bereits darauf, ohne dass die Nutzer es bemerken. Der Verlust virtueller Wiedererkennung dürfte viele dazu bewegen, auf kryptografisch streng abgesicherte Authentifizierungen zu setzen und von schwachen Methoden wie normalen Telefonanrufen oder Zoom-Gesprächen abzurücken.
Sag mir etwas Gutes
Zum Guten oder Schlechten wird sich die Gesellschaft selbst zurechtfinden. Glücklicherweise können Sie eine aktivere Rolle in der Zukunft Ihres Unternehmens einnehmen und verhindern, dass diese Bedrohung Ihr Geschäft beeinträchtigt. Es ist nicht einmal so schwer.
Verschieben Sie zunächst alle sensiblen Daten hinter einen föderierten und kryptografisch robusten Identitätsanbieter. Machen Sie dann in Ihrem Unternehmen deutlich, dass darauf vertraut werden soll, statt Menschen nur anhand von Schreibstil oder Stimme zu erkennen.
Und zuletzt: Konzentrieren Sie sich auf Ihre Kernkompetenzen und lassen Sie andere – wie mich – den Rest recherchieren. Abonnieren Sie den Newsletter des CFO Clubs, wenn Sie als Erste:r erfahren möchten, wann ich die nächste Bedrohung für die Gesellschaft erkenne.
