Fem nye cybertrusler å bekymre seg for i 2019

Konseptuell illustrasjon som viser figurer som representerer cybersikkerhetstrusler bak skjermer som representerer de ulike truslene.

Konseptuell illustrasjon som viser figurer som representerer cybersikkerhetstrusler bak skjermer som representerer de ulike truslene. Benedict luft





Fjoråret var fullt av cybersikkerhetskatastrofer, fra avsløringen av sikkerhetsfeil i milliarder av mikrobrikker til massive datainnbrudd og angrep med ondsinnet programvare som låser datasystemer inntil løsepenger er betalt, vanligvis i form av en usporbar digital valuta.

Vi kommer til å se flere mega-innbrudd og løsepenge-angrep i 2019. Planlegging for å håndtere disse og andre etablerte risikoer, som trusler mot netttilkoblede forbrukerenheter og kritisk infrastruktur som elektriske nett og transportsystemer, vil være en topp prioritet for sikkerhetsteam. Men cyberforsvarere bør også være oppmerksomme på nye trusler. Her er noen som bør være på overvåkningslister:

  • Utnytter AI-generert falsk video og lyd

Takket være fremskritt innen kunstig intelligens, er det nå mulig å lage falske video- og lydmeldinger som er utrolig vanskelige å skille fra ekte vare. Disse deepfakes kan være en velsignelse for hackere på et par måter. AI-genererte phishing-e-poster som tar sikte på å lure folk til å utlevere passord og andre sensitive data har allerede blitt vist å være mer effektiv enn de som er generert av mennesker. Nå vil hackere kunne kaste svært realistisk falsk video og lyd inn i blandingen, enten for å forsterke instruksjoner i en phishing-e-post eller som en frittstående taktikk.



Nettkriminelle kan også bruke teknologien til å manipulere aksjekurser ved for eksempel å legge ut en falsk video av en administrerende direktør som kunngjør at et selskap står overfor et finansieringsproblem eller en annen krise. Det er også faren for at deepfakes kan brukes til å spre falske nyheter i valg og for å øke geopolitiske spenninger.

Slike knep ville en gang ha krevd ressursene til et stort filmstudio, men nå kan de utføres av alle med en anstendig datamaskin og et kraftig grafikkort. Startups utvikler teknologi for å oppdage deepfakes, men det er uklart hvor effektiv innsatsen deres vil være. I mellomtiden er den eneste reelle forsvarslinjen sikkerhetsbevissthetstrening for å gjøre folk oppmerksomme på risikoen.

  • Forgiftning av AI-forsvar

Sikkerhetsselskaper har hastet med å omfavne AI-modeller som en måte å hjelpe med å forutse og oppdage cyberangrep. Sofistikerte hackere kan imidlertid prøve å ødelegge disse forsvarene. AI kan hjelpe oss med å analysere signaler fra støy, sier Nate Fick, administrerende direktør i sikkerhetsfirmaet Endgame, men i hendene på feil folk er det også AI som kommer til å generere de mest sofistikerte angrepene.



Generative motstridende nettverk, eller GAN-er, som setter to nevrale nettverk mot hverandre, kan brukes til å prøve å gjette hvilke algoritmer forsvarere bruker i sine AI-modeller. En annen risiko er at hackere vil målrette mot datasett som brukes til å trene modeller og forgifte dem – for eksempel ved å bytte etiketter på prøver av ondsinnet kode for å indikere at de er trygge i stedet for mistenkelige.

  • Hacking av smarte kontrakter

Smarte kontrakter er programvare lagret på en blokkjede som automatisk utfører en eller annen form for utveksling av digitale eiendeler hvis betingelsene som er kodet i dem er oppfylt. Entreprenører pitcher bruken for alt fra pengeoverføringer til beskyttelse av intellektuell eiendom. Men det er fortsatt tidlig i utviklingen, og forskere finner feil i noen av dem. Det samme er hackere, som har utnyttet feil for å stjele kryptovalutaer for millioner av dollar.

Det grunnleggende problemet er at blokkjeder ble designet for å være gjennomsiktige. Å holde data knyttet til smarte kontrakter private er derfor en utfordring. Vi må bygge personvernbevarende teknologier inn i plattformer for [smart kontrakt], sier Dawn Song, professor ved University of California, Berkeley, og administrerende direktør for Oasis Labs, en oppstart som jobber med måter å gjøre dette på ved hjelp av spesiell maskinvare.



  • Bryte kryptering ved hjelp av kvantedatamaskiner

Sikkerhetseksperter spår at kvantedatamaskiner, som utnytter eksotiske fenomener fra kvantefysikk for å produsere eksponentielle sprang i prosessorkraft, kan knekke kryptering som for øyeblikket bidrar til å beskytte alt fra e-handelstransaksjoner til helsejournaler.

Kvantemaskiner er fortsatt i sin spede begynnelse, og det kan ta noen år før de utgjør en alvorlig trussel. Men produkter som biler hvis programvare kan oppdateres eksternt, vil fortsatt være i bruk et tiår eller mer fra nå. Krypteringen bakt inn i dem i dag kan til slutt bli sårbare for kvanteangrep. Det samme gjelder kode som brukes til å beskytte sensitive data, som økonomiske poster, som må lagres i mange år.

En fersk rapport fra en gruppe amerikanske kvanteeksperter oppfordrer organisasjoner til å begynne å ta i bruk nye og kommende typer krypteringsalgoritmer som tåler et kvanteangrep. Og offentlige organisasjoner som US National Institute of Standards and Technology jobber med standarder for post-kvantekryptografi for å gjøre denne prosessen enklere.



  • Angriper fra dataskyen

Bedrifter som er vert for andre selskapers data på deres servere – eller fjernadministrerer klienters IT-systemer – lager superfristede mål for hackere. Ved å bryte disse selskapenes systemer kan de også få tilgang til kundenes systemer. Store skyselskaper som Amazon og Google har råd til å investere tungt i cybersikkerhetsforsvar og betale lønn som tiltrekker seg noen av de beste talentene i feltet. Det gjør dem ikke immune mot et brudd, men det er mer sannsynlig at hackere vil målrette mot mindre firmaer.

Dette har allerede begynt å skje. Den amerikanske regjeringen anklaget nylig kinesiske hackere for å snike seg inn i systemene til et selskap som administrerte IT for andre firmaer. Ved å bruke denne tilgangen kunne hackerne angivelig få tilgang til datamaskinene til 45 selskaper rundt om i verden, i industrier fra luftfart til olje- og gassleting.

Kalt Cloudhopper av sikkerhetseksperter, er angrepet bare toppen av det som kommer til å bli et raskt voksende isfjell. Du kommer til å se [hackere] gå fra å fokusere på stasjonær skadelig programvare til skadevare i datasenter som tilbyr betydelige stordriftsfordeler, sier Chenxi Wang, grunnleggeren av Rain Capital, et venturekapitalfirma som spesialiserer seg på cybersikkerhet.

Noen av de andre risikoene vi har listet opp kan virke mindre presserende enn denne. Men når det kommer til cybersikkerhet, vil selskapene som er best forberedt til å takle morgendagens trusler være de som er mest villige til å utøve fantasien sin i dag.

gjemme seg