Publicaciones

Contenidos

Fraude e Inteligencia Artificial

El auge de la Inteligencia Artificial es indudable y su presencia en los procesos productivos una realidad cada vez más patente. Los que hemos trabajado con Aprendizaje Automático (ML), sabemos del potencial de estas técnicas para revelar aspectos que están ocultos, inaccesibles para el sentido común o los análisis estadísticos simples. En este sentido, la Inteligencia Artificial Generativa es una aproximación más eficiente, haciendo uso de una interfaz de lenguaje natural, tanto en entrada como en salida, y por tanto un acercamiento más sencillo a procesos matemáticos más o menos complejos, ampliando el espectro de la población que puede usarlo, de modo más amigable. Estas características, permiten una alta penetración de esta tecnología y como ocurre con todas las tecnologías emergentes, especialmente aquellas con un alto índice de penetración, establecen un nuevo marco de referencia, para el que, desde todos los puntos de vista, hay que estar preparados, también desde las perspectivas del mal uso, en procedimientos de estafa y fraude.

Los números son elocuentes en cuanto al impacto que la IA Generativa está teniendo en el aumento del fraude, como muestran los informes a los que tenemos acceso.

Según Statista, recogiendo datos del informe Battle Against AI-Driven Identity Fraud, el 42,5% de los intentos de fraude en el sector financiero y de pagos, utilizan en alguna medida la inteligencia artificial, estimando que un 29% de estos tienen éxito.

Si casi la mitad de los intentos de fraude se llevan a cabo con IA y alrededor de un a tercio de estos tienen éxito, la popularidad de estas técnicas entre los defraudadores está más que justificada.

Según este mismo informe, han aumentado en un 80% los intentos de fraude en el sector financiero en los últimos tres años, con evidente peso de las técnicas de IA, mientras que solo un 22% de las empresas implementaron defensas basadas en esta misma tecnología, en el mismo periodo de tiempo.

El informe hace hincapié en la necesidad de un enfoque de ciberseguridad proactivo y de varios niveles que integren la IA con las medidas de seguridad tradicionales. Además, destaca la importancia de educar a empleados y clientes sobre las nuevas amenazas que plantea la IA en el panorama cambiante de la ciberdelincuencia.

A principios de 2024, revisábamos cómo la IA generativa impactaba en distintas fases de los procedimientos de fraude, aumentando el resultado de quebranto. Se introducen a continuación algunas de las claves que relacionan la IA con el aumento de dinámicas fraudulentas existentes o la aparición de otras nuevas.

Todas estas claves, se ven impulsadas gracias a dos características que agravan el mal uso de esta tecnología:

  • Facilidad de acceso: Herramientas de IA están disponibles de manera más accesible, reduciendo la barrera técnica para realizar fraudes.
  • Escalabilidad: La IA permite que un solo atacante realice estafas a gran escala con un esfuerzo mínimo.

En este contexto, identificar una identidad construida con IA puede ser un desafío debido a la alta calidad de las herramientas disponibles. Sin embargo, hay varios aspectos que ayudan a su detección; se muestran algunos procedimientos, únicamente a modo de ejemplo:

Uno de los procedimientos de fraude que más se ha visto fortalecido por la aparición de la IA Generativa ha sido el phishing (incluidas sus variantes sobre otros canales SMS, voz, whatsapp, …). Todo ello está obligando a adoptar medidas específicas, en algunos casos haciendo uso de la propia IA:

  • Filtrado antiphishing: Utilizando herramientas que emplean machine learning para identificar patrones sospechosos en correos electrónicos, URLs o mensajes.
  • Análisis de comportamiento: Los sistemas de detección pueden identificar comportamientos inusuales, como accesos desde ubicaciones extrañas, actividades fuera de horario habitual, longitudes de texto poco comunes, etc.
  • Verificación de contenido: Implementa filtros que detecten correos con un lenguaje hiperpersonalizado, una señal común en phishing avanzado.
  • Protocolos de seguridad en correos electrónicos:
    • DMARC, DKIM y SPF: Técnicas que impiden o dificultan la suplantación de dominios.
    • Verificación visual: Incluye avisos claros sobre si el remitente es interno o externo a la organización.
  • Análisis de encabezados: Los correos falsos suelen mostrar irregularidades en los encabezados que delatan su origen.
Además de la monitorización, detección y contramedidas, son necesarias implementar estándares de autenticación y control del acceso, para evitar el uso de credenciales robadas:

  • Autenticación multifactor (MFA): Obliga al uso de múltiples formas de autenticación para acceder a cuentas o sistemas, dificultando el éxito de un ataque.
  • Verificación en tiempo real: Solicita confirmaciones adicionales para transacciones o cambios significativos en cuentas.
    • Confirmaciones adicionales: Los usuarios deben verificar solicitudes sensibles a través de otro medio, como una llamada telefónica.
    • Códigos únicos: Utiliza contraseñas temporales o códigos enviados a dispositivos seguros para validar transacciones importantes.
  • Control de acceso basado en roles (RBAC): Limita el acceso a información confidencial, restringiéndolo únicamente a usuarios que lo necesiten, gestionando igualmente accesos privilegiados (PAM).
  • Segmentación de redes: Minimiza el impacto de un posible ataque aislando partes críticas de la infraestructura.
  • Reglas de compartimentación: Evita la exposición masiva de datos para reducir el daño potencial en caso de un ataque.
  • Análisis en tiempo real de enlaces: Implementa sistemas que evalúen si los enlaces en correos o mensajes redirigen a sitios maliciosos.
  • Listas negras y blancas: Bases de datos actualizadas con sitios web de confianza y dominios conocidos por realizar ataques.
  • Sandboxing: Permite a los sistemas probar enlaces sospechosos en entornos seguros antes de permitir que los usuarios los abran.
Las medidas de monitorización, análisis y detección de incidencias deben desembocar en acciones tempranas y en gran medida planificadas, contando con:

  • Protocolo de respuesta a incidentes: Define un plan claro que incluya cómo reportar intentos de phishing y qué pasos seguir ante un incidente.
  • Bloqueo inmediato: Establece procesos para bloquear rápidamente cuentas comprometidas o enlaces maliciosos.
  • Análisis forense: Investiga los ataques para mejorar las defensas y prevenir futuros incidentes.
  • Entrenamiento recurrente: Proporciona formación regular a los empleados o usuarios sobre cómo identificar intentos de phishing, especialmente los más sofisticados. Refuerza el conocimiento de los usuarios sobre cómo verificar correos sospechosos, buscar incongruencias en URLs, dominios y remitentes.
  • Simulaciones de phishing: Realiza pruebas periódicas con correos de phishing simulados para evaluar la preparación del equipo.

Para terminar, un análisis del CIS sobre la ‘inseguridad en la red’, publicado en marzo de 2024, mostraba que 9 de cada 10 encuestados conocía de la existencia de la IA, un fenómeno ampliamente publicitado, mientras que el 80% confesaba su temor por los riesgos de esta tecnología, de los cuales un 71% pensaba que estos riesgos eran graves o muy graves.

La encuesta muestra que el 77,2% de los encuestados indica que lo que más les preocupa es el acceso no autorizado a información personal, que perciben como un problema grave en relación con la suplantación de identidad; le siguen los delitos sexuales (76,8%), específicamente el robo de identidad (76,1%) y los enlaces fraudulentos a través de SMS (74,3%). En ninguno de los riesgos, el porcentaje baja del 68% en su preocupación por el mal uso de la IA (correos electrónicos fraudulentos, 68,3%).

Todo lo expuesto subraya la necesidad de desarrollar sistemas de seguridad avanzados para prevenir los riesgos que cada día son más evidentes y que como ocurre con la IA, han venido para quedarse y evolucionar en su sofisticación.

Y para muestra valga este botón de Konstantin Simonchik.

#IA #Fraude #Estafa #ATO #Identidad #PII #ML

Esta web utiliza cookies propias y de terceros para su correcto funcionamiento. Contiene enlaces a sitios web de terceros con políticas de privacidad ajenas que podrás aceptar o no cuando accedas a ellos. Al hacer clic en el botón Aceptar, acepta el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos. Más información
Privacidad