ChatGPT è stato accusato di molte cose: creare un nuovo modo per gli studenti di barare, diventare un killer di posti di lavoro, generare una fonte economica di testi di bassa qualità e, la mia preferita: essere una minaccia pericolosa e blasfema al tessuto morale della società.
Ma le persone fanno, o vengono pagate per fare, tutte queste cose da decenni. OpenAI e altri fornitori di intelligenza artificiale generativa le rendono più economiche. Principalmente, promette di eliminare una grande quantità delle attività monotone nel lavoro d’ufficio, proprio come telai, catene di montaggio e robot hanno fatto in precedenza con i lavori manuali.
Come ogni strumento o innovazione tecnologica, anche gli strumenti di intelligenza artificiale generativa possono essere usati sia per grandi benefici sia per grandi danni.
In cosa sono bravi i Large Language Models (LLMs)?
L’utilizzo di ChatGPT, Microsoft Bard e altri strumenti ha reso molto più facile ottenere informazioni utili dalle previsioni… ma le applicazioni vanno ben oltre il settore finanziario.
Gli LLM sono persuasivi. Conoscono, con precisione matematica, quali combinazioni di parole sono più convincenti per le persone e vengono addestrati per restare fedeli a questi canoni.
Hanno una vasta conoscenza di fatti e dettagli.
Sono in grado di riassumere e riformulare il testo in qualsiasi stile desideri.
Tuttavia, non sono bravi a dire la verità. I computer, noti per la loro stretta aderenza alla logica, in modo paradossale nei LLM mostrano l’incapacità di distinguere la verità dalla finzione e sono perfettamente in grado di inventare bugie per rispondere alle domande, rinforzandole poi senza esitazione e con piena sicurezza.
Cosa significa questo per noi
Non voglio diventare troppo filosofico, ma in questo momento storico stanno accadendo molte cose.
Sviluppi tecnici, politici ed economici hanno messo in crisi molti degli indicatori che le persone usano per valutare la credibilità e attribuire fiducia. Così come le foto false sui social media hanno confuso molte persone, ora anche ChatGPT e altri LLM fanno parte di questo scenario. Come società, dovremo ancora una volta adattarci, imparando nuovi modi per distinguere la verità dalla disinformazione.
Le solite persone, la solita storia.
Come funzionano oggi attacchi informatici e truffe di phishing
Filosofia a parte, l’ascesa degli LLM rappresenta una minaccia particolare per le aziende: abbassa il costo degli attacchi di phishing di qualità.
"Le persone che vengono ingannate" sono la singola causa più grande di perdite pratiche legate alla cybersicurezza. Mentre il settore si concentra sulle minacce tecniche e sulle relative soluzioni, la stragrande maggioranza dei crimini informatici di successo si basa sul raggiro di qualcuno, prima o poi, nel processo.
Oggi esiste un’industria fiorente di call center dedicati alla frode e al crimine informatico. Hanno fornitori e venditori, procedure e risorse umane, e probabilmente occasionali ritiri di gruppo per festeggiare un buon lavoro svolto. È un intero ecosistema.
Alcune parti della filiera della frode sono automatizzate: l’email iniziale in cerca d’amore o che propone una grande opportunità d’affari sono modelli riciclati – troverai la stessa email nella casella di posta del tuo vicino, forse adattata secondo i risultati dei loro interminabili A/B test per maggiori tassi di conversione.
Una volta che tu o il tuo vicino cliccate o rispondete, un operatore del call center prende il comando, seguendo procedure e utilizzando competenze affinate in anni d’esperienza per far avanzare il “lead” (tu) attraverso il “sales pipeline” (la truffa) e "chiudere la vendita" (truffarti) con la massima efficienza.
Questi dipendenti hanno valutazioni delle prestazioni, metriche chiave, bonus e giorni di malattia. Sono il costo più alto nella gestione di un call center di phishing. Proprio come in qualsiasi azienda, aziende e dipendenti più performanti ottengono tassi di conversione e ricavi migliori e per questo esigono compensi più alti.
Avviene una segmentazione naturale nel “mercato” delle frodi in base al "rendimento" atteso (i soldi che puoi truffare) delle vittime:
- Le aziende a basso costo e bassa performance solitamente puntano su un numero più alto di vittime a basso rendimento. È l’equivalente delle pubblicità Instagram per gadget economici: tenti di raggiungere più persone possibile sperando di ottenere qualche vendita.
- I team di alta performance puntano a vittime con alto rendimento e investono di più su ciascuna di esse. Sono i grandi account B2B del mondo delle frodi: fanno ricerche approfondite e coinvolgono i migliori commerciali e addetti al servizio clienti.
Sarebbe controproducente assegnare lead a basso rendimento ai team di alta performance, quindi raramente le vittime a basso rendimento (cioè io e la maggior parte di voi) ricevono tentativi sofisticati da parte di truffatori esperti.
Come gli LLM cambieranno il gioco
Passiamo in rassegna quello che già sappiamo:
- Gli strumenti di intelligenza artificiale sono bravi a sembrare persuasivi.
- I modelli di intelligenza artificiale sono abili nell'assimilare una grande quantità di informazioni dettagliate da un dataset e produrre qualcosa di unico, specifico e verosimile.
- L'intelligenza artificiale generativa ha una padronanza perfetta dell'inglese e una conoscenza enciclopedica di ogni argomento presente su Internet.
- Gli algoritmi di GPT possono essere regolati per scrivere nello stile di qualsiasi demografica.
Inoltre, gli svantaggi dell'IA sono irrilevanti per l'industria delle frodi: la verità non conta. Finché la vittima cade nella truffa, alla gestione non importa quali sciocchezze vengano dette.
Un approccio non sta funzionando? Non preoccuparti, il machine learning non ha ego, cambierà strategia senza pensarci due volte (o neanche una volta, se è per questo...).
La ciliegina sulla torta? Gli strumenti di IA hanno un costo quasi nullo rispetto a un call center pieno di truffatori.
Tempistiche per il Lancio
Purtroppo, il mondo del crimine si muove velocemente. Non deve preoccuparsi della reputazione, c'è meno burocrazia, ed è fondamentale essere tra i primi in questo "mercato".
Un prodotto LLM focalizzato sul crimine, WormGPT, è già diventato abbastanza popolare da finire sulle notizie principali per il suo chatbot di IA favorevole ai malware. Altri strumenti, sicuramente, sono già disponibili e non passerà molto tempo prima che la concorrenza e l'adozione delle migliori pratiche riducano abbastanza i costi operativi da rendere il phishing supportato da LLM il metodo dominante per portare a termine truffe.
Dedichiamo un momento all'ormai prossimo disoccupato Addetto alle Operazioni di Truffa.
Man mano che l'industria del phishing subirà questa trasformazione nei prossimi anni, il costo di gestione di una sofisticata operazione di phishing crollerà, causando così agli ormai autonomi "migliori venditori" e ad altri criminali informatici di rivolgersi anche a opportunità meno redditizie. Molti più di noi saranno esposti a un'ondata di phishing di alta qualità e molti ci cadranno.
È Ora di Cambiare i Protocolli di Autenticazione
A causa di truffe di phishing e hacker che accedono agli account, molti di noi hanno imparato a prendere con le pinze i messaggi ricevuti via email e sms. Io, come altri esperti, raccomando spesso di usare il telefono per verificare informazioni riservate necessarie in operazioni rischiose come transazioni di alto valore; agenzie di titoli immobiliari e studi legali utilizzano con successo questa strategia da anni.
Credo che questo smetterà di funzionare. Le chiamate telefoniche verosimili generate da LLM non sono già troppo lontane. Prodotti già esistenti sono in grado di creare audio di chiunque dicendo qualsiasi cosa, partendo da pochi campioni vocali. Al momento in cui scrivo, questo non funziona in tempo reale; ci vuole un po' per generare ogni clip. Per fortuna, la maggior parte di noi non si lascerà ingannare da ritardi di cinque o dieci secondi in una conversazione, per quanto la voce dell’interlocutore possa sembrare Johnny Cash.
Ma i computer e la tecnologia ci abituano a diventare sempre più veloci. Sono sicuro che i progressi incrementali nella generazione della voce AI e nella velocità di elaborazione renderanno, entro dieci anni, la chiamata supportata da LLM un'offerta alla portata di tutti. Presto perderemo la capacità di riconoscere una persona come legittima semplicemente dalla sua voce; un'opportunità che i malintenzionati non si lasceranno sfuggire.
Vedere Potrebbe Non Significare Credere
La sintesi vocale non è l'unico software di impersonificazione in circolazione; generare un video credibile di qualcuno partendo da registrazioni passate è già possibile (e sta migliorando). Il video è notevolmente più complesso della voce – clip credibili richiedono solitamente molte ore, notevoli competenze e una certa abilità artistica da parte di un esperto.
Ma proprio come per la sintesi audio, lo sviluppo di una versione automatizzata e in tempo reale è solo questione di anni. Potrebbero volerci un paio di decenni, soprattutto perché diventi abbastanza economica per organizzazioni criminali, ma accadrà.
Prossimi Passi per la Sicurezza Organizzativa
Siete pronti per un mondo in cui ogni comunicazione virtuale potrebbe essere falsa? La privacy dei dati è morta? Siamo diretti verso un crollo della civiltà e un ritorno all'età della pietra?
Non proprio.
La Matematica in Soccorso
Oggi utilizziamo voce, aspetto e modi di fare per identificare qualcuno. In termini di cybersicurezza, questi fattori autenticano la persona ai nostri occhi; li usiamo per capire se chi ci sta parlando è davvero chi dice di essere. Ci affidiamo a questa strategia senza pensarci, e negli ultimi 7000 e più anni ha funzionato alla perfezione.
Questa nuova realtà fatta di LLM e impersonificazione generata da IA promette di eliminare questa possibilità. Dovremo sostituirla con un altro metodo per autenticare chi ci parla online.
Qui, c'è speranza: abbiamo altre tecniche che funzionano, semplicemente non sono ancora popolari. La tecnologia di autenticazione sviluppata negli ultimi due decenni, che si basa sulla matematica, non sarà influenzata da questi cambiamenti, ed è già economica e semplice da usare. Molti sistemi già vi fanno affidamento senza che gli utenti se ne rendano conto. La perdita del riconoscimento virtuale potrebbe spingere molti verso metodi di autenticazione crittograficamente rigorosi e lontano da soluzioni deboli come una normale telefonata o Zoom.
Dimmi qualcosa di positivo
Nel bene o nel male, la società troverà il suo equilibrio. Fortunatamente, puoi assumere un ruolo più attivo nel futuro della tua azienda e impedire che questa minaccia abbia effetto sulla tua attività. Non è neanche così difficile.
Per prima cosa, sposta tutte le informazioni sensibili dietro un provider di identità federato e crittograficamente rigoroso. Poi, assicurati che sia chiaro nella tua azienda che si deve dipendere da questo invece di limitarsi a riconoscere le persone dallo stile di scrittura o dalla voce.
E infine, puoi concentrarti su quello in cui sei più bravo e lasciare che altri, come me, si occupino di leggere tutto il resto. Iscriviti alla newsletter di The CFO Club se vuoi essere il primo a sapere quando identificherò la prossima minaccia per la società.
