Se ha acusado a ChatGPT de muchas cosas: crear una nueva forma para que los estudiantes hagan trampa, convertirse en un asesino de empleos, generar una fuente barata de mala redacción y, mi favorita personal: ser una peligrosa e impía amenaza para el tejido moral de la sociedad.
Pero la gente ha estado haciendo, o ha cobrado por hacer, todas esas cosas durante décadas. OpenAI y otros proveedores de inteligencia artificial generativa simplemente las hacen más económicas. En general, promete eliminar una enorme cantidad del trabajo tedioso en trabajos de oficina, al igual que los telares, las líneas de ensamblaje y los robots lo hicieron antes para los trabajos manuales.
Como cualquier herramienta o innovación tecnológica, las herramientas de IA generativa tienen la capacidad de ser utilizadas tanto para gran beneficio como para gran daño.
¿En qué son buenos los modelos de lenguaje de gran escala (LLMs)?
El uso de ChatGPT, Microsoft Bard y otras herramientas ha facilitado mucho obtener ideas útiles de la predicción… pero los usos van más allá de las finanzas.
Los LLMs son persuasivos. Saben, con precisión matemática, qué arreglos de palabras resultan más convincentes para las personas, y están entrenados para trabajar siempre dentro de esos límites.
Tienen un vasto conocimiento de hechos y detalles.
Pueden resumir y reformular textos en cualquier estilo que elijas.
Sin embargo, no son buenos diciendo la verdad. Las computadoras, conocidas por su apego rígido a la lógica, paradójicamente tienen en los LLMs una incapacidad para distinguir entre la verdad y la ficción y son totalmente capaces de inventar mentiras para responder preguntas, y luego refuerzan esas mentiras con total confianza.
Qué significa esto para nosotros
No quiero ponerme demasiado filosófico, pero, en este momento de la historia, están ocurriendo cosas.
Los cambios técnicos, políticos y económicos se han combinado para confundir muchos de los indicadores que la gente usa para evaluar la credibilidad y asignar confianza. Así como las fotos falsas en redes sociales confundieron a las personas, ChatGPT y otros LLMs ahora forman parte del panorama. Como sociedad, una vez más tendremos que adaptarnos, aprendiendo nuevas formas de diferenciar la verdad de la desinformación.
Las mismas personas de siempre, la misma historia de siempre.
Cómo funcionan hoy los ciberataques y las estafas de phishing
Dejando la filosofía de lado, el auge de los LLMs supone una amenaza particular para las empresas: reducir el costo de los ataques de phishing de calidad.
"Personas siendo engañadas" es la principal fuente de pérdidas prácticas en ciberseguridad. Si bien la industria se enfoca en amenazas y soluciones técnicas, la gran mayoría de los delitos cibernéticos exitosos se basa en engañar a alguien en algún punto del proceso.
Actualmente, existe una próspera industria de centros de llamadas dedicados al fraude y al delito cibernético. Tienen proveedores y vendedores, procedimientos y recursos humanos, y probablemente de vez en cuando organizan retiros de liderazgo para celebrar un trabajo bien hecho. Es todo un mundo.
Algunas partes del proceso del fraude están automatizadas: el correo inicial buscando amor o contándote sobre una gran oportunidad de negocio son plantillas recicladas; encontrarás el mismo correo en la bandeja de entrada de tu vecino, tal vez modificado en sus interminables pruebas A/B para mejorar la tasa de conversión.
Una vez que tú o tu vecino hacéis clic o responden, alguien en el centro de llamadas toma el control, siguiendo procedimientos y utilizando habilidades perfeccionadas durante años para mover al “lead” (tú) a través del “embudo de ventas” (la estafa) y “cerrar la venta” (estafarte) de la manera más eficiente posible.
Estos empleados tienen evaluaciones de desempeño, métricas clave, sistemas de bonificación y días de enfermedad. Son el mayor costo de operar un centro de llamadas de phishing. Al igual que en cualquier negocio, las empresas y personas de mayor desempeño logran mejores tasas de conversión e ingresos y, por ello, exigen tarifas más altas.
Existe una cierta segmentación natural en el “mercado” del fraude basada en la “ganancia” esperada (dólares que se pueden estafar) de los objetivos:
- Empresas de bajo costo y bajo desempeño suelen perseguir un alto número de objetivos de bajo valor. Es el equivalente al fraude de los anuncios de Instagram para baratijas sin valor; trata de llegar al mayor número de personas posible y conseguirás algunas ventas.
- Los equipos de alto desempeño persiguen objetivos de mayor valor e invierten más en cada uno. Estos son las grandes cuentas B2B del mundo del fraude; realizan una investigación exhaustiva y ponen a tus mejores agentes de ventas y servicio al cliente en ello.
No tiene sentido asignar oportunidades de bajo valor a equipos de alto desempeño, así que rara vez los objetivos de bajo valor (es decir, yo y la mayoría de ustedes) reciben intentos sofisticados de los estafadores más experimentados.
Cómo los LLMs cambiarán las reglas del juego
Repasemos lo que ya sabemos:
- Las herramientas de IA son buenas para sonar persuasivas.
- Los modelos de IA son capaces de digerir mucha información detallada de un conjunto de datos y producir algo único, específico y plausible.
- La IA generativa tiene fluidez perfecta en inglés y un conocimiento enciclopédico de todos los temas en internet.
- Los algoritmos de GPT pueden ajustarse para escribir en el estilo de cualquier demografía.
Además, las desventajas de la IA son irrelevantes para la industria del fraude: la verdad no importa. Mientras la víctima caiga en la estafa, a la gerencia no le importa qué tontería haga falta.
¿Un enfoque no está funcionando? No te preocupes, el aprendizaje automático no tiene ego, lo cambiará sin pensarlo dos veces (ni una, en realidad...).
¿La guinda del pastel? Las herramientas de IA cuestan casi nada en comparación con un centro de llamadas lleno de timadores.
Cronograma para el Lanzamiento
Lamentablemente, el mundo del crimen se mueve rápido. No tienen que preocuparse por la reputación, hay menos burocracia y es clave ser de los primeros en este “mercado”.
Un producto LLM enfocado en el crimen, WormGPT, ya se ha hecho tan popular como para salir en las noticias convencionales por su chatbot de IA compatible con malware. Sin duda hay otros disponibles también y no pasará mucho tiempo antes de que la presión competitiva y la socialización de las mejores prácticas reduzcan los costos operativos lo suficiente como para que el phishing respaldado por LLM se convierta en el método dominante para lograr sus fines.
Tomémonos un momento para el futuro Desempleado Asociado de Operaciones de Estafas.
A medida que la industria del phishing se transforma en los próximos años, el costo de gestionar una operación sofisticada de phishing caerá en picada, causando que los ahora autónomos “mejores vendedores” y otros ciberdelincuentes empiecen a centrarse en oportunidades de menor rendimiento. Muchos más de nosotros estaremos expuestos a un aluvión de phishing de alta calidad y muchos caerán en la trampa.
Hora de Cambiar los Protocolos de Autenticación
Debido a las estafas de phishing y a que los hackers acceden a cuentas, muchos hemos aprendido a desconfiar un poco de los mensajes recibidos por correo electrónico y SMS. Yo, y otros expertos, solemos recomendar el uso del teléfono para verificar información confidencial necesaria en actividades riesgosas como transacciones de alto valor; las compañías de títulos y los bufetes de abogados llevan años empleando exitosamente esta estrategia.
Creo que eso dejará de funcionar. Las llamadas telefónicas creíbles generadas por LLM no están lejos. Los productos existentes pueden usar muestras de voz para crear un audio de cualquier persona diciendo cualquier cosa. Al momento de escribir este artículo, esto no funciona en tiempo real; tarda un poco en generarse cada clip. Por suerte, la mayoría no seremos engañados por pausas de cinco o diez segundos en una conversación, sin importar cuánto el interlocutor suene como Johnny Cash.
Pero las computadoras y la tecnología suelen avanzar rápido. Tengo toda la confianza de que el progreso incremental en las herramientas de generación de voz por IA y en la velocidad de procesamiento convertirá las llamadas respaldadas por LLM en una oferta de uso común en una década. Pronto perderemos la capacidad de saber si alguien es legítimo solo por su voz; una oportunidad que los actores maliciosos no dejarán pasar.
Ver Puede que No Sea Creer
La síntesis de voz no es el único software de suplantación en preparación; la generación de un video creíble de alguien a partir de grabaciones previas ya existe (y mejora constantemente). El video es sustancialmente más difícil que la voz – los clips creíbles suelen requerir largas horas, habilidad significativa y arte por parte de un experto.
Pero al igual que con la síntesis de audio, el desarrollo de una versión automática y en tiempo real es solo cuestión de años. Puede tardar un par de décadas, especialmente para llegar a ser lo bastante barato para bandas delictivas, pero llegará.
Próximos Pasos para la Seguridad Organizacional
¿Estás preparado para un mundo donde toda comunicación virtual podría ser falsa? ¿Está muerta la privacidad de los datos? ¿Acaso nos encaminamos hacia el colapso de la civilización y el regreso a la edad de piedra?
No del todo.
Las Matemáticas al Rescate
Hoy usamos la voz, la apariencia y los gestos para identificar a alguien. En términos de ciberseguridad, estos factores lo autentican para nosotros; los utilizamos para determinar si la persona que nos habla es realmente quien dice ser. Dependemos de esta estrategia casi sin pensarlo, y, durante los últimos más de 7000 años, ha funcionado perfectamente.
Esta nueva realidad de los LLM y la suplantación generada por IA promete eliminar esa capacidad. Tendremos que reemplazarla por otra manera de autenticar al comunicarnos en línea.
Aquí hay esperanza: tenemos otras técnicas que funcionan, simplemente aún no son populares. La tecnología de autenticación basada en matemáticas desarrollada durante las últimas dos décadas no se verá afectada por estos cambios, y ya es barata y sencilla. Muchos sistemas ya dependen de ellas sin que los usuarios se den cuenta. La pérdida del reconocimiento virtual podría llevar a muchos hacia una autenticación criptográficamente rigurosa y alejarlos de métodos débiles como una simple llamada telefónica o Zoom.
Dime Algo Bueno
Para bien o para mal, la sociedad encontrará su camino. Por suerte, puedes tomar un papel más activo en el futuro de tu empresa y evitar que esta amenaza afecte tu negocio. Ni siquiera es tan difícil.
Primero, mueve toda la información sensible detrás de un proveedor de identidad federado y criptográficamente riguroso. Luego, deja claro en tu empresa que debes depender de eso en lugar de conformarte con reconocer a personas por su estilo de escritura o su voz.
Y, por último, puedes enfocarte en lo que mejor sabes hacer y dejar que otros, como yo, se encarguen de informarte sobre el resto. Suscríbete al boletín de The CFO Club si quieres ser el primero en enterarte cuando detecte la próxima amenaza para la sociedad.
