Reklama
Dołącz do liderów przyszłości i zdobądź przewagę! Sprawdź najnowszą ofertę subskrypcji
Analityka i Business Intelligence

Od ChatGPT do HackGPT: sprostać cybezagrożeniom ze strony generatywnej AI

26 maja 2023 10 min czytania
Karen Renaud
Merrill Warkentin
George Westerman
Od ChatGPT do HackGPT: sprostać cybezagrożeniom ze strony generatywnej AI

Nadszedł czas, aby zastąpić tradycyjne podejście do cyberbezpieczeństwa „inteligentniejszą” technologią i szkoleniami.

Już od kilku lat cyberprzestępcy wykorzystują sztuczną inteligencję do włamywania się do systemów korporacyjnych i zakłócania operacji biznesowych. Jednak najnowsze potężne narzędzia generatywnej sztucznej inteligencji, takie jak ChatGPT, stawiają przed liderami biznesu nowe wyzwania.

Rozważ te całkowicie prawdopodobne scenariusze:

  • Haker używa ChatGPT do generowania spersonalizowanej wiadomości typu spear phishing na podstawie materiałów marketingowych twojej firmy i wiadomości phishingowych, które przyniosły skutek w przeszłości. Udaje się oszukać ludzi, mimo że byli oni dobrze przeszkoleni w zakresie świadomości użytkowania poczty e‑mail, ponieważ wiadomość nie wygląda na podejrzaną; taką, w której wykrywaniu zostali przeszkoleni.

  • Bot AI dzwoni do pracownika odpowiedzialnego za rozliczenia i mówi głosem (głęboko fałszywym), który brzmi jak głos szefa. Po wymianie uprzejmości „szef” prosi pracownika o przelanie tysięcy dolarów na konto w celu „opłacenia faktury”. Pracownik wie, że nie powinien tego robić, ale szef ma przecież pełne prawo prosić o wyjątki.

  • Hakerzy wykorzystują sztuczną inteligencję do zafałszowania informacji w systemie, tworząc cenny portfel akcji, który mogą spieniężyć, zanim oszustwo zostanie odkryte.

  • W bardzo przekonującej fałszywej wymianie korespondencji e‑maili, stworzonej przy użyciu generatywnej sztucznej inteligencji, kadra kierownicza firmy stara się uzgodnić, jak zatuszować problemy finansowe. Wiadomość o „wycieku” rozprzestrzenia się jednak w błyskawicznym tempie przy pomocy armii botów mediów społecznościowych, co prowadzi do gwałtownego spadku kursu akcji firmy i trwałego uszczerbku na reputacji.

Mogą one brzmieć zbyt znajomo dla tych, którzy zwracają uwagę na historie o deepfake’ach siejących spustoszenie w mediach społecznościowych lub bolesnych naruszeniach korporacyjnych systemów informatycznych. Natura nowych zagrożeń należy jednak do innej, bardziej przerażającej kategorii, ponieważ technologia leżąca u ich podstaw stała się „inteligentniejsza”.

Do tej pory większość ataków wykorzystywała stosunkowo niewyrafinowane podejścia na dużą skalę. Wyobraź sobie hordę zombie — miliony uporczywych, ale bezmyślnych zagrożeń, które odnoszą sukces tylko wtedy, gdy jeden lub dwa trafią w słaby punkt bariery obronnej. Natomiast najbardziej wyrafinowane zagrożenia — największe kradzieże i oszustwa, o których czasami słyszymy w prasie — to ataki o mniejszej skali, które zwykle wymagają znacznego zaangażowania człowieka, aby były skuteczne. Przypominają raczej działanie włamywaczy, którzy konsekwentnie badają każdy element budynku i jego systemy alarmowe, dopóki nie znajdą sposobu na ominięcie zabezpieczeń. Lub są jak oszuści, którzy potrafią stworzyć historię i kłamać tak przekonująco, że udaje im się przekonać nawet inteligentnych ludzi, aby dali im pieniądze.

Teraz wyobraź sobie, że zombie jednak myślą, a nawet stają się coraz mądrzejsze. Zasilane przez generatywną sztuczną inteligencję stają się włamywaczami, którzy są w stanie rozgryźć projekt twoich systemów bezpieczeństwa i wymyślić sposób ich obejścia. Albo wyobraź sobie oszusta używającego generatywnej sztucznej inteligencji do interakcji z jednym z twoich pracowników, budowania zaufania i oszukiwania go, kiedy już da się nabrać.

Ta nowa era złośliwego oprogramowania opartego na sztucznej inteligencji oznacza, że firmy są bezbronne, bo choć mogą stosować najlepsze praktyki w zakresie cyberbezpieczeństwa, to nie będą one już skuteczne tak jak jeszcze zaledwie kilka miesięcy temu. Dogłębna obrona — strategia polegająca na instalowaniu odpowiednich polityk bezpieczeństwa, wdrażaniu najlepszych narzędzi technicznych do zapobiegania i wykrywania oraz prowadzeniu kampanii uświadamiających, aby upewnić się, że pracownicy znają zasady bezpieczeństwa — już nie wystarczy. Nastała zupełnie inna era.

Wykorzystując kombinacje tekstu, głosu, grafiki i wideo, generatywna AI uwolni nieznane i innowacyjne sposoby hakowania firm.

Wykorzystując kombinacje tekstu, głosu, grafiki i wideo, generatywna AI uwolni nieznane i niepoznane innowacyjne sposoby hakowania. Skutecznej obrony przed tymi zagrożeniami nie da się jeszcze zautomatyzować. Twoja firma będzie musiała opracowywać strategię, która dostosowuje się do zagrożeń generowanych przez sztuczną inteligencję w czasie rzeczywistym. Będzie to wymagało zarówno inteligentniejszych technologii, jak i inteligentniejszych pracowników.

Użyj generatywnej sztucznej inteligencji przeciwko generatywnej sztucznej inteligencji

Najpierw rozważ zabezpieczenia obwodowe. Firmy używają już baz danych złośliwego oprogramowania do wykrywania nowych zagrożeń. Te bazy danych sygnatur złośliwego oprogramowania są stale odświeżane przez dostawców, ale nie są dostosowane do unikalnej sytuacji każdej firmy. Hakerzy używali wcześniej uniwersalnych exploitów (włamań do systemów firmy); teraz będą wykorzystywać sztuczną inteligencję do dostosowywania swoich exploitów do słabych punktów poszczególnych firm. Zwodnicze e‑maile będą próbowały złamać właściwe punkty nacisku; będą również bardzo wiarygodne, ponieważ język oparty na sztucznej inteligencji w nowych atakach phishingowych będzie wykorzystywać informacje publiczne, aby dostosować każdą wiadomość do docelowej firmy. Dlatego zamiast od razu odrzucić wiadomość e‑mail jako podejrzaną, nawet doświadczeni pracownicy są bardziej skłonni sprawdzić wystarczająco dużo szczegółów, chcąc przekonać się, że wiadomość jest uzasadniona.

OpenAI (twórca ChatGPT) i inni tworzą narzędzia takie jak GPTZero i ZeroGPT, które pozwolą firmom wykryć, czy nowo wygenerowany tekst (bez rozpoznawalnego podpisu) został stworzony przez generatywną AI. Poprzez zintegrowanie tych narzędzi z serwerami pocztowymi firmy mogą zwiększyć prawdopodobieństwo zablokowania automatycznych wiadomości phishingowych najnowszej generacji. Narzędzia te powinny być dostosowane do potrzeb każdej firmy i systematycznie dostrajane, aby zachować czujność, podobnie jak człowiek strażnik musi być na bieżąco z najnowszymi zagrożeniami. Z czasem producenci narzędzi bezpieczeństwa wprowadzą te technologie, ale w międzyczasie wiele firm naraża się na ryzyko włamania i poniesienia poważnych strat finansowych oraz utraty reputacji. Dlatego ważne jest, aby rozważyć wprowadzenie wewnętrznych zmian w krótkim czasie, zamiast czekać na gotowe rozwiązania na rynku, aby nadrobić zaległości.

Po drugie, wykrywanie cyberzagrożeń w czasie rzeczywistym musi się szybko poprawić. Wiele firm polega na wykrywaniu wzorców, aby odeprzeć ataki. Problem polega na tym, że wzorce są oparte na atakach, które już miały miejsce. Aby przeciwdziałać atakom napędzanym przez generatywną AI, potrzebna jest nowa era inteligentnego zapobiegania.

Aby przeciwdziałać cyberatakom napędzanym przez generatywną AI, potrzebna jest nowa era inteligentnego zapobiegania.

Generatywna AI ma potencjał, aby poprawić zdolność firm do szybkiego wykrywania anomalii w zachowaniach lub działaniach, przez pracowników lub w dowolnym miejscu w systemach firmowych. Zachowania pracowników — o których świadczy to, do jakich systemów się logują, jak wiele danych udostępniają i z kim komunikują się za pośrednictwem poczty elektronicznej — są zazwyczaj przewidywalne i dopasowane do ich zadań zawodowych. Można o tym myśleć jako o ich śladzie behawioralnym. Jeśli ślad ten ulegnie nagłej zmianie bez zmiany zakresu obowiązków, może to sygnalizować np. potencjalną próbę włamania lub niewłaściwe zachowanie pracownika. Korzystając z generatywnej AI w połączeniu z innymi narzędziami AI, firmy mogą następnie określić zakres szkód lub stwierdzić, że nie doszło do naruszenia. Nowe rozszerzenia i aplikacje zbudowane na fundamencie GPT‑4 zostały już ogłoszone, tym samym można się spodziewać, że nowe narzędzia bezpieczeństwa oparte na AI będą wkrótce dostępne.

Wyszkolenie ludzi do bardziej inteligentnych ataków

Świadome zachowania ludzkie pozostają kluczowe dla cyberbezpieczeństwa, ale ludzie nadal popełniają błędy. Wiele kampanii uświadamiających opisuje istniejące zagrożenia i podaje zestaw zasad, których należy przestrzegać: nie klikaj na linki, pamiętaj o używaniu silnych haseł i łataniu całego oprogramowania — aby wymienić tylko kilka z nich. Liczne coroczne badania branżowe wskazują jednak na pracowników jako najsłabsze ogniwo cyberochrony. Na przykład pracownicy centrów telefonicznych mogą zostać oszukani przez osoby, które posiadają wystarczającą ilość informacji lub stworzą odpowiedni rodzaj emocjonalnego przekazu. Według jednych szacunków aż 82% naruszeń dotyczy zachowań ludzkich.

W erze generatywnej sztucznej inteligencji szkolenie w zakresie świadomości musi zostać zmodyfikowane od zasad nakazujących określone zachowanie do gotowości do działania opartej na wiedzy, która pozwala pracownikom wykrywać nowe zagrożenia. Oznacza to, że pracownicy muszą wiedzieć wystarczająco dużo o hakowaniu, aby przejść od przestrzegania zasad do aktywnej obrony. Wraz z pojawieniem się generatywnych narzędzi AI tradycyjne polityki w zakresie bezpieczeństwa informacji straciły swoją przydatność; podejście oparte na dotychczasowych regułach nie jest już właściwe.

Przykładowo, kierowcy ciężarówek nie mogą zachować bezpieczeństwa jedynie poprzez przestrzeganie przepisów ruchu drogowego; muszą również dostosować się do warunków drogowych, na przykład zachowując większy dystans od innych pojazdów w czasie deszczu lub zwalniając we mgle. Podobnie pracownicy muszą stosować wiedzę sytuacyjną, aby oprzeć się nowym wyzwaniom związanym z bezpieczeństwem cybernetycznym, wynikającym z generatywnej AI. Wymaga to od firm wyjścia poza szkolenie pracowników w zakresie tego, co robić, a czego nie robić. Muszą również pomóc im zrozumieć, jak zachować bezpieczeństwo w bardzo wymagających nowych realiach.

Firmy muszą odejść od dotychczasowej strategii opartej na zgodności z przepisami na rzecz takiej, w której rozwijane są nowe umiejętności pracowników. Może to wymagać szkolenia prowadzonego przez instruktora, osobiście lub online, aby przekazać i rozwinąć wiedzę, która wykracza poza tradycyjne zasady. Obecne, uniwersalne szkolenie, nawet jeśli kończy się quizem sprawdzającym, jest pasywne. Era AI wymaga takich szkoleń, które oswajają pracowników z rzeczywistymi lub potencjalnymi scenariuszami i obejmują dyskusje na żywo dotyczące sposobów reagowania.

Poza grą w obronie poprzez szkolenie świadomości pracowników firmy muszą również podążać za mądrością Sun Tzu, że „obrona to planowanie ataku”. Wyobraź sobie najgorszy scenariusz; pomyśl o tym, co wręcz nie mieści się w głowie. Wykorzystaj modele oparte na sztucznej inteligencji do stawiania hipotez na temat potencjalnych kierunków zagrożeń lub czynników wyzwalających, na które należy zwrócić uwagę. Utwórz jednostkę specjalną ze swoich najlepszych informatyków, a nawet ekspertów z innych firm, aby przeprowadzić burzę mózgów na temat tego, jak hakerzy mogliby potencjalnie przeniknąć przez twoje zabezpieczenia. Następnie znajdź sposoby na poprawę możliwości technicznych i świadomości pracowników w zakresie takich zdarzeń. Jedno z badań wykazało, że firmy odchodzą od tradycyjnego podejścia do cybernetycznych gier wojennych, opartego na zasadzie „czerwona drużyna / niebieska drużyna” (atak/obrona), i zamiast tego przyjmują bardziej zespołowe podejście „purpurowej drużyny”, aby lepiej zrozumieć pojawiające się metody ataków i dowiedzieć się, co działa, a co nie.

Najlepszą obroną przed hakerami napędzanymi przez AI będzie prawdopodobnie obrona oparta na informacjach o AI. Oznacza to nie tylko szybsze i solidniejsze strategie obronne, ale także prawdziwie inteligentne strategie dla twojej technologii i twoich ludzi. Nie pokonasz inteligentnych zombie, stawiając wyższe płoty. Możesz jednak wzbogacić swoją tradycyjną obronę o nowe narzędzia napędzane przez AI, a także przemyśleć swoje tradycyjne metody ochrony i prowadzenia szkoleń. W nowym, niebezpiecznym świecie HackGPT powinieneś zacząć działać już teraz, aby zapewnić bezpieczeństwo swojej firmie.

O autorach
Tematy

Może Cię zainteresować

Multimedia
Metaverse to szansa dla biznesu. Czy Twoja firma jest gotowa?

W świecie zdominowanym przez sztuczną inteligencję, Metaverse może wydawać się technologią drugiego planu. Jednak ignorowanie jej potencjału to błąd strategiczny. Dowiedz się, dlaczego technologia Metaverse, mimo obecnej fazy rozwoju, jest kluczowa dla przyszłości biznesu i jak firmy mogą przygotować się na nadchodzącą transformację.

Horyzontalna ilustracja 3D w stylu hiperrealistycznym przedstawia długą, cienką belkę zawieszoną na centralnym trójkątnym wsporniku. Po lewej stronie belki znajduje się przezroczysty sześcian z delikatnie świecącymi, schematycznymi wzorami przypominającymi układ scalony – symbolizując sztuczną inteligencję. Po prawej stronie – surowy, ciężki kamień o nieregularnej fakturze – symbol ludzkiego myślenia i refleksji. Kompozycja jest idealnie wyważona, a tło utrzymane w subtelnym gradiencie błękitno-beżowego światła tworzy spokojną, kontemplacyjną atmosferę. Czy sztuczna inteligencja osłabia zdolności krytycznego myślenia liderów biznesu?

Sztuczna inteligencja radykalnie przekształca współczesne zarządzanie, stawiając przed liderami fundamentalne pytanie strategiczne. Czy jednocześnie systematyczne poleganie na zaawansowane systemy AI nie prowadzi do erozji kluczowych kompetencji poznawczych kadry kierowniczej?

Analitycy Brookings Institution przedstawili niepokojące ostrzeżenie. Nadmierne zaufanie do systemów AI może systematycznie osłabiać zdolności kreatywnego oraz krytycznego myślenia w organizacjach. Zjawisko to przypomina mechanizm, w którym technologie GPS ograniczyły umiejętności nawigacyjne, a wyszukiwarki internetowe zredukowały potrzebę zapamiętywania faktów.

Mechanizm intelektualnej degeneracji: zaufanie kontra weryfikacja

Kluczowym czynnikiem degradacji poznawczej jest bezwarunkowe zaufanie do technologii. Systemy AI generują pozornie precyzyjne odpowiedzi w ułamkach sekund, w rezultacie tworząc złudne wrażenie nieomylności algorytmów.

Badanie Microsoft/CMU ujawniło krytyczny wzorzec behawioralny. Użytkownicy narzędzi generatywnych automatycznie akceptują propozycje AI bez pogłębionej analizy. Co więcej, szczególnie niebezpieczne okazuje się przekonujące przedstawienie interfejsu algorytmu.

Polacy chcą AI w pracy – ale na własnych zasadach. Co zaufanie do wirtualnych agentów mówi o przyszłości przywództwa?

Coraz więcej firm wdraża wirtualnych asystentów i analityków opartych na sztucznej inteligencji, chcąc zyskać na efektywności i innowacyjności. Ale co na to pracownicy? Najnowsze badanie przeprowadzone przez ASM na zlecenie Salesforce ujawnia jednoznacznie: Polacy są otwarci na AI w miejscu pracy, ale tylko pod warunkiem zachowania kontroli i zrozumienia jej działania.

Gorące serca i brutalna rzeczywistość, czyli o budowaniu empatii w organizacji

Empatia liderów to za mało, gdy systemy, procesy i decyzje organizacji świadczą o braku troski. Oto cztery strategie, które skutecznie adresują to wyzwanie.  W świecie biznesu często słyszymy o „wyścigu szczurów” i bezwzględnym pięciu się po korporacyjnej drabinie „po trupach”. Taki scenariusz często przywodzi na myśl „Władcę Much”, gdzie prym wiodą najsilniejsi, a słabsi muszą ustąpić. Wielu uważa, że aby przetrwać i odnieść sukces, po prostu „trzeba być twardym”. Ale czy to jedyna droga?

Konferencja „Odpowiedzialny biznes w praktyce – zrównoważony rozwój jako klucz do przyszłości”

Podsumowanie

Konferencja „Odpowiedzialny biznes w praktyce – zrównoważony rozwój jako klucz do przyszłości” odbyła się 15 kwietnia 2025 roku z inicjatywy ICAN Institute oraz Partnerów. Wydarzenie było poświęcone tematyce zrównoważonego rozwoju, ESG oraz społecznej odpowiedzialności biznesu.

Obecność licznych przedstawicieli biznesu oraz ich aktywne uczestnictwo w dyskusjach miały istotny wpływ na wysoki poziom merytoryczny konferencji. Wymiana wiedzy, doświadczeń i dobrych praktyk w zakresie ESG stanowiła ważny element wydarzenia, przyczyniając się do kształtowania odpowiedzialnych postaw w środowisku biznesowym oraz wspierania długofalowych, wartościowych inicjatyw.

Pięć lekcji przywództwa dla „twardych” prezesów

Choć może się wydawać, że styl przywództwa oparty na kontroli i wydawaniu poleceń wraca do łask, rzeczywistość pokazuje coś zupełnie innego — to liderzy o wysokiej inteligencji emocjonalnej osiągają lepsze rezultaty

Jak fundusz Apollo wdraża AI w spółkach portfelowych

Apollo Global Management uczyniło ze sztucznej inteligencji priorytet: intensywnie pracuje nad rozwojem zdolności AI w swoich spółkach portfelowych, by uczynić je bardziej konkurencyjnymi i wartościowymi. Firma szczegółowo analizuje, jaki wpływ może mieć wdrożenie AI na projekty w tych spółkach oraz jak ewoluuje wykorzystanie AI w ich branżach. Sukcesy Apollo z ostatnich pięciu lat stanowią dowód, że AI może już dziś tworzyć realną wartość biznesową.

Spójrz na swoją firmę z zewnątrz, aby ocenić jej atuty Chcesz przestać popełniać te same błędy? Spójrz na swoją organizację z zewnątrz!

Liderzy muszą nauczyć się patrzeć na własną organizację oczami innych. Kluczowe znaczenie ma tu umiejętność zdystansowania się wobec osobistych emocji i spojrzenie z zewnątrz, na przykład oczami potencjalnego inwestora. Istotne jest również nawiązanie dialogu z pracownikami lub kontrahentami. Pozwala to dostrzec nowe możliwości oraz ukryte zagrożenia.

„Ślepe punkty” przywództwa

Samoewaluacja  to wyjątkowo trudne zadanie. Tymczasem liderzy stojący na czele organizacji powinni dokonywać jej cyklicznie. I to nie tylko w kontekście oceny samego siebie, ale też całej działalności. Szukając odpowiedzi na strategiczne dylematy, osoby zarządzające często angażują się w prowadzenie coraz to większej liczby badań i analiz. W wielu sytuacjach jednak może się wydawać, że wynikają z nich wciąż te same wnioski i rozwiązania, a cały proces myślowy kołem się toczy. Jak wskazuje ekspertyza McKinsey & Company takie sytuacje mogą pojawiać się wtedy, kiedy pomija się tak zwane ślepe punkty przywództwa. Są to obszary, w których łatwo nie zauważyć istotnych kwestii. To zjawisko może nasilać się ze względu na utarte przekonania, ograniczenia poznawcze lub brak różnorodności perspektyw. Przywódcy są często tak mocno zaangażowani w losy firmy, że nie zauważają swojego zbytniego przywiązania do znanych rozwiązań. Ponadto wielostopniowa struktura hierarchiczna oraz zawiły sposób raportowania może zakrzywiać informacje docierające na szczyt.

Cieśnina Ormuz: ceny ropy i łańcuchy dostaw pod presją

Kiedy wojna wybucha w sercu globalnego szlaku paliwowego, konsekwencje są natychmiastowe: rosną ceny paliw, spadają indeksy, narasta niepewność. Cieśnina Ormuz – wąskie gardło, przez które przepływa jedna trzecia światowej ropy raz jeszcze przypomina, jak bardzo biznes jest uzależniony od geopolityki. Czy Europa i Polska są gotowe na kolejne uderzenie w gospodarkę?

Multimedia
Ukryty rynek pracy menedżerów: nowa rzeczywistość rekrutacyjna

Rynek pracy, szczególnie dla kadry menedżerskiej i C-level, dynamicznie się zmienia. W ostatnich latach obserwowana jest ograniczona liczba publikowanych ofert pracy, a procesy rekrutacyjne wydłużają się, osiągając nawet kilkanaście etapów. Agnieszka Myśliwczyk, IT headhunterka i ekspertka rynku, podkreśla, że nie jest to tyle kryzys, co „wyzwanie”, z którym mierzą się liderzy. Ważne jest także odważne sięganie po nowe, z ciekawością i satysfakcją, bez „dziadowania” czy poczucia zmęczenia życiem. Mimo wyzwań, takich jak ageizm czy podwójna dyskryminacja kobiet 50+, optymizm i proaktywne podejście są kluczowe.

Materiał dostępny tylko dla subskrybentów

Jeszcze nie masz subskrypcji? Dołącz do grona subskrybentów i korzystaj bez ograniczeń!

Subskrybuj

Newsletter

Otrzymuj najważniejsze artykuły biznesowe — zapisz się do newslettera!