Vad har hänt?
Tyska federala myndigheten för informationssäkerhet (BSI) och programmet för polisiär brottsprevention på delstats- och förbundsnivå (ProPK) har med cybersäkerhetsmonitorn presenterat en aktuell undersökning som avslöjar ett tydligt missförhållande mellan självuppfattning och faktiskt beteende: Nästan hälften av internetanvändarna i Tyskland tror att de kan känna igen AI-genererat innehåll. I praktiken kontrollerar dock endast en minoritet faktiskt om ett innehåll är äkta. Endast 28 procent har någon gång letat efter inkonsekvenser i bilder, och bara 19 procent har efterforskat källan till ett innehåll.
Detaljerna
Cybersäkerhetsmonitorn levererar ytterligare siffror som belyser omfattningen av kunskapsgapet. Ungefär en tredjedel av de tillfrågade (32 procent) har ännu inte vidtagit en enda av de vanliga åtgärderna för att upptäcka AI-genererat innehåll. Ändå har 40 procent i alla fall övervägt om en avbildad scen verkar realistisk – ett enkelt men viktigt första steg.
Även kunskapen om konkreta bedrägeriscenarier är låg. Endast 38 procent av de tillfrågade anser det möjligt att cyberkriminella medvetet manipulerar ett AI-program för att få det att lämna ut känsliga uppgifter. Att kriminella kan infoga osynliga instruktioner för AI-system i dokument anser bara 40 procent vara tänkbart. Enligt BSI är båda dessa angreppsscenarier tekniskt sett faktiskt möjliga.
BSI:s president Claudia Plattner betonar vikten av att kunna identifiera AI-genererat innehåll för konsumentskyddet: "AI-genererat innehåll har sedan länge blivit en del av konsumenternas vardag. För att kunna identifiera risker och felaktig information är det därför oumbärligt att kunna känna igen vilka innehåll, inlägg och framställningar i onlinevärlden som är AI-genererade." BSI erbjuder vägledning i denna fråga och skapar medvetenhet om vad som är möjligt med AI och hur motsvarande innehåll kan upptäckas.
Ett konkret exempel från praktiken ger Dr. Stefanie Hinz, delstatspolischef och ordförande för ProPK: så kallat cybertrading-bedrägeri. Här utlovar kriminella snabba vinster och höga avkastningar vid onlinehandel. Ofta skapar de med hjälp av AI videor där till synes kända personer marknadsför lukrativa investeringsmöjligheter. Hinz råder till att vid sådana erbjudanden först kontrollera om löftet överhuvudtaget är realistiskt – eller om det helt enkelt är för bra för att vara sant.
Bedömning
Siffrorna i cybersäkerhetsmonitorn är relevanta för företag och säkerhetsansvariga av flera skäl. Å ena sidan visar diskrepansen mellan upplevd och faktisk kompetens ett grundläggande problem: Den som känner sig säker utan att tillämpa lämpliga kontrollmekanismer kommer mer sällan att ifrågasätta kritiskt och är därmed mer sårbar för bedrägeriförsök. Detta berör inte bara privatpersoner utan även medarbetare i företag som i sin arbetsvardag konfronteras med e-postmeddelanden, dokument, videor eller samtal vars äkthet inte enkelt kan fastställas.
Å andra sidan visar den låga medvetenheten om tekniska manipulationsscenarier – exempelvis medvetet insmugglade osynliga instruktioner i dokument eller manipulation av AI-program för att få ut data – tydligt att säkerhetskoncept i företag inte bara bör omfatta klassiska IT-skyddsåtgärder utan även utbildning i hanteringen av AI-genererat innehåll. Just det beskrivna cybertrading-bedrägeriet visar hur målinriktat AI används för att vinna förtroende och orsaka ekonomisk skada.
Praktiska tips
- Sök aktivt efter inkonsekvenser i misstänkt innehåll, exempelvis felaktiga skuggor eller onaturliga kroppsdelar i bilder och videor.
- Efterforska alltid källan till ett innehåll innan information klassificeras som trovärdig.
- Vid investeringserbjudanden på internet, granska kritiskt om utlovade avkastningar är realistiska – enligt ProPK ett viktigt första steg mot cybertrading-bedrägeri.
- Använd BSI:s checklista med kännetecken för att identifiera AI-genererade bilder.
- Inkludera ProPK:s informationsmaterial om online-investeringsbedrägerier i utbildningar och medvetandehöjande åtgärder.
- Ha den gemensamma checklistan från BSI och ProPK tillgänglig för akuta fall av bedrägeri inom onlinebanking.
Framtidsutsikter
Cybersäkerhetsmonitorn visar tydligt att tekniska skyddsåtgärder ensamma inte räcker för att möta den växande risken från AI-genererat innehåll. Konsumentskydd och medvetandehöjande insatser, som de BSI och ProPK erbjuder med sina checklistor, blir allt viktigare. För företag innebär detta att medvetandehöjande åtgärder kring AI-bedrägerier bör bli en fast del av säkerhetsstrategin, som komplement till klassiska områden som perimeterskydd, tillträdeskontroll eller åtkomsthantering. Med tanke på de tekniska möjligheterna att manipulera AI-system eller smuggla in osynliga instruktioner i dokument kommer ämnet troligen att bli allt mer relevant under de kommande månaderna – både för privata användare och för säkerhetsansvariga i företag.