Μια τηλεφωνική κλήση που ακούγεται σαν να προέρχεται από τον διευθυντή, ένα βίντεο που μοιάζει να δείχνει πραγματικό συνεργάτη ή ένα μήνυμα που συνδυάζει γνωστές εταιρικές πληροφορίες μπορούν να χρησιμοποιηθούν για να κάνουν μια απάτη πιο πειστική. Η εξέλιξη του generative AI και των deepfake τεχνολογιών κάνει την πλαστογράφηση φωνής, εικόνας και βίντεο ένα επιπλέον εργαλείο για επιθέσεις impersonation και social engineering.
Ο όρος AI Identity Attacks μπορεί να χρησιμοποιηθεί περιγραφικά για τέτοια σενάρια, στα οποία ένας επιτιθέμενος αξιοποιεί τεχνητή νοημοσύνη για να υποδυθεί ένα πραγματικό πρόσωπο ή να ενισχύσει μια προσπάθεια εξαπάτησης. Για μια επιχείρηση, το κρίσιμο ζήτημα δεν είναι η ονομασία της επίθεσης αλλά το γεγονός ότι η φωνή, η εικόνα ή το βίντεο δεν πρέπει πλέον να θεωρούνται από μόνα τους επαρκής απόδειξη ταυτότητας.
Τι είναι ένα Deepfake;
Deepfake είναι συνθετικό ή τροποποιημένο ψηφιακό περιεχόμενο που μπορεί να δημιουργεί ή να μεταβάλλει την εμφάνιση ή τη φωνή ενός προσώπου. Ανάλογα με την τεχνολογία, την ποιότητα του υλικού και το σενάριο, το αποτέλεσμα μπορεί να είναι αρκετά πειστικό ώστε να χρησιμοποιηθεί σε μια προσπάθεια social engineering.
Αυτό δεν σημαίνει ότι κάθε deepfake είναι αδύνατο να εντοπιστεί. Η ποιότητα ποικίλλει και υπάρχουν τεχνικές ανίχνευσης. Ωστόσο, μια επιχείρηση δεν πρέπει να βασίζει μια κρίσιμη διαδικασία μόνο στην ικανότητα ενός εργαζομένου ή ενός εργαλείου να αναγνωρίσει αν ένα αρχείο ή μια κλήση είναι αυθεντικά.
Πώς μπορεί να χρησιμοποιηθεί ένα Deepfake εναντίον μιας επιχείρησης;
Πλαστογράφηση φωνής
Ένας επιτιθέμενος μπορεί να επιχειρήσει να μιμηθεί τη φωνή στελέχους, συνεργάτη ή άλλου γνωστού προσώπου και να χρησιμοποιήσει την κλήση ως μέρος μιας απάτης. Το αίτημα μπορεί να αφορά επείγουσα πληρωμή, αποστολή αρχείου, αποκάλυψη πληροφοριών ή παράκαμψη μιας καθιερωμένης διαδικασίας.
Deepfake βίντεο και video calls
Συνθετικό ή παραποιημένο οπτικοακουστικό υλικό μπορεί επίσης να χρησιμοποιηθεί για impersonation. Ένα πρόσωπο που εμφανίζεται σε βίντεο δεν πρέπει επομένως να θεωρείται αυτομάτως ότι έχει επαληθεύσει την ταυτότητά του, ιδιαίτερα όταν ζητά μια οικονομική ή άλλη ευαίσθητη ενέργεια.
BEC και οικονομική απάτη
Οι τεχνικές deepfake μπορούν να συνδυαστούν με σενάρια BEC και social engineering. Για παράδειγμα, ένα παραπλανητικό email μπορεί να ακολουθηθεί από τηλεφωνική ή βιντεοκλήση που επιχειρεί να ενισχύσει την εντύπωση ότι το αίτημα προέρχεται από πραγματικό στέλεχος ή συνεργάτη.
Αυτό κάνει ιδιαίτερα σημαντική την ύπαρξη ανεξάρτητης διαδικασίας επιβεβαίωσης για αλλαγές IBAN, νέους δικαιούχους, ασυνήθιστες πληρωμές και άλλα αιτήματα υψηλού κινδύνου.
Deepfake και Identity Proofing δεν είναι ακριβώς το ίδιο πράγμα
Χρειάζεται να διακρίνουμε δύο διαφορετικά σενάρια. Στο πρώτο, ένας απατεώνας χρησιμοποιεί συνθετική φωνή ή εικόνα για να εξαπατήσει έναν εργαζόμενο. Στο δεύτερο, πλαστογραφημένο ψηφιακό υλικό επιχειρεί να παρακάμψει μια πραγματική διαδικασία remote identity proofing, όπως έλεγχο εγγράφων, βιομετρικών στοιχείων ή απομακρυσμένη επαλήθευση ταυτότητας.
Οι σύγχρονες διαδικασίες identity proofing πρέπει να λαμβάνουν υπόψη forged media και injection attacks. Αυτό αφορά ιδιαίτερα οργανισμούς που βασίζονται σε απομακρυσμένη επαλήθευση ταυτότητας για δημιουργία λογαριασμών, onboarding ή άλλες ευαίσθητες διαδικασίες.
Πώς προστατεύεται μια επιχείρηση από Deepfake Impersonation;
1. Επιβεβαιώστε ευαίσθητα αιτήματα από ανεξάρτητο κανάλι
Αυτό είναι ένα από τα σημαντικότερα οργανωτικά μέτρα. Αν λάβετε ασυνήθιστο αίτημα για πληρωμή, αλλαγή τραπεζικών στοιχείων, credentials ή ευαίσθητα δεδομένα, επιβεβαιώστε το μέσω ήδη γνωστού και αξιόπιστου καναλιού.
Για παράδειγμα, καλέστε το στέλεχος ή τον συνεργάτη σε αριθμό που διαθέτετε ήδη στα εταιρικά σας στοιχεία. Μην χρησιμοποιείτε αποκλειστικά αριθμό τηλεφώνου ή στοιχεία επικοινωνίας που παρέχονται μέσα στο ύποπτο μήνυμα.
2. Χρησιμοποιήστε διαδικασίες πολλαπλής έγκρισης
Οι κρίσιμες οικονομικές ενέργειες δεν πρέπει να εξαρτώνται από την εντολή ενός μόνο προσώπου μέσω email, τηλεφώνου ή video call. Καθορίστε σαφείς διαδικασίες έγκρισης για πληρωμές, αλλαγές δικαιούχων και άλλες ενέργειες υψηλού κινδύνου.
Έτσι, ακόμη και ένα πολύ πειστικό impersonation δεν αρκεί από μόνο του για να ολοκληρωθεί μια ευαίσθητη συναλλαγή.
3. Προστατεύστε τους πραγματικούς εταιρικούς λογαριασμούς
Τα deepfakes είναι μόνο μία πλευρά του προβλήματος. Ένας επιτιθέμενος μπορεί επίσης να προσπαθήσει να αποκτήσει πρόσβαση στον πραγματικό λογαριασμό email ή cloud ενός στελέχους. Η MFA παραμένει σημαντικό μέτρο, αλλά οι επιχειρήσεις πρέπει να γνωρίζουν ότι δεν είναι όλες οι μέθοδοι αυθεντικοποίησης εξίσου ανθεκτικές στο phishing.
Όπου είναι τεχνικά εφικτό, μπορούν να εξεταστούν phishing-resistant μέθοδοι όπως passkeys και FIDO2-based credentials. Αυτές χρησιμοποιούν κρυπτογραφικούς μηχανισμούς που συνδέουν την αυθεντικοποίηση με τη σωστή υπηρεσία, αντί να βασίζονται σε κωδικούς μιας χρήσης που ο χρήστης μπορεί να πληκτρολογήσει σε παραπλανητική σελίδα.
4. Εκπαιδεύστε το προσωπικό για το αίτημα, όχι μόνο για το Deepfake
Η εκπαίδευση δεν πρέπει να περιορίζεται στην αναζήτηση οπτικών ή ηχητικών ατελειών ενός deepfake. Ένας εργαζόμενος πρέπει κυρίως να αναγνωρίζει πότε το ίδιο το αίτημα είναι ασυνήθιστο.
- Ζητείται επείγουσα ή εμπιστευτική πληρωμή;
- Ζητείται αλλαγή IBAN ή άλλων οικονομικών στοιχείων;
- Ζητούνται passwords, κωδικοί MFA ή στοιχεία πρόσβασης;
- Υπάρχει πίεση να παρακαμφθεί η κανονική διαδικασία έγκρισης;
- Ζητείται να μη μιλήσει ο εργαζόμενος με άλλον συνάδελφο;
Αυτά τα σημάδια παραμένουν σημαντικά ακόμη και όταν η φωνή, το βίντεο ή το μήνυμα φαίνονται πειστικά.
5. Μην αντιμετωπίζετε το AI Detection ως μοναδική άμυνα
Εργαλεία ανίχνευσης συνθετικού ή παραποιημένου περιεχομένου μπορούν να αποτελούν μέρος μιας ευρύτερης διαδικασίας ελέγχου, αλλά δεν πρέπει να χρησιμοποιούνται ως μοναδική απόδειξη ότι ένα αρχείο είναι αυθεντικό ή πλαστό. Οι δυνατότητες και η ακρίβεια τέτοιων συστημάτων εξαρτώνται από το είδος του περιεχομένου, το μοντέλο και τις συνθήκες αξιολόγησης.
Για κρίσιμες επιχειρηματικές αποφάσεις, οι διαδικασίες επαλήθευσης και έγκρισης είναι σημαντικότερες από την προσπάθεια να «μαντέψουμε» αν μια φωνή ή ένα βίντεο δημιουργήθηκαν με AI.
Τι πρέπει να κάνει ένας εργαζόμενος αν υποψιαστεί Deepfake;
- Μην εκτελέσει την πληρωμή ή άλλη ευαίσθητη ενέργεια.
- Μην αποκαλύψει credentials, κωδικούς MFA ή εμπιστευτικές πληροφορίες.
- Τερματίσει την ύποπτη επικοινωνία εφόσον χρειάζεται.
- Επιβεβαιώσει το αίτημα από γνωστό, ανεξάρτητο κανάλι.
- Αναφέρει άμεσα το περιστατικό στην υπεύθυνη ομάδα IT ή ασφάλειας.
- Διατηρήσει τα σχετικά email, μηνύματα ή άλλα στοιχεία ώστε να μπορούν να εξεταστούν.
Η ασφάλεια ταυτότητας χρειάζεται περισσότερα από ένα μέτρα
Τα deepfakes αλλάζουν ένα σημαντικό στοιχείο του social engineering: η φωνή και η εικόνα ενός γνωστού ανθρώπου δεν αποτελούν πλέον επαρκή λόγο εμπιστοσύνης. Η σωστή απάντηση δεν είναι να προσπαθούν οι εργαζόμενοι να γίνουν ειδικοί στην ανίχνευση τεχνητού περιεχομένου.
Μια πιο ανθεκτική προσέγγιση συνδυάζει ασφαλείς διαδικασίες πληρωμών, ανεξάρτητη επαλήθευση αιτημάτων, προστασία εταιρικών λογαριασμών, κατάλληλη αυθεντικοποίηση, εκπαίδευση προσωπικού και σαφή διαδικασία αναφοράς περιστατικών.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει τις βασικές διαδικασίες ασφάλειας, την προστασία εταιρικών λογαριασμών και τα τεχνικά μέτρα που χρησιμοποιεί μια επιχείρηση για να μειώσει τον κίνδυνο από phishing, impersonation και άλλες μορφές social engineering.
Επικοινωνήστε μαζί μας για μια αρχική αξιολόγηση και για να εξετάσουμε ποια τεχνικά και οργανωτικά μέτρα ταιριάζουν στο περιβάλλον της επιχείρησής σας.