Ένα τηλεφώνημα από τον διευθύνοντα σύμβουλο, ένα φωνητικό μήνυμα από έναν συνεργάτη ή μια βιντεοκλήση από γνωστό στέλεχος δεν αποτελούν πλέον από μόνα τους απόδειξη ότι στην άλλη πλευρά βρίσκεται πραγματικά το συγκεκριμένο πρόσωπο.
Οι τεχνολογίες generative AI μπορούν να χρησιμοποιηθούν για δημιουργία συνθετικής φωνής, εικόνας και βίντεο που μιμούνται πραγματικά πρόσωπα. Όταν αυτές οι δυνατότητες συνδυάζονται με phishing και άλλες τεχνικές κοινωνικής μηχανικής, μπορούν να κάνουν μια απόπειρα πλαστοπροσωπίας σημαντικά πιο πειστική.
Για μια επιχείρηση, το κρίσιμο ερώτημα δεν είναι μόνο αν οι εργαζόμενοι μπορούν να αναγνωρίσουν ένα deepfake. Είναι αν υπάρχουν διαδικασίες που εμποδίζουν μια πειστική πλαστοπροσωπία να οδηγήσει σε πληρωμή, αποκάλυψη credentials ή άλλη κρίσιμη ενέργεια.
Τι είναι το Deepfake Phishing;
Ο όρος deepfake phishing χρησιμοποιείται για επιθέσεις κοινωνικής μηχανικής στις οποίες συνθετικό ή παραποιημένο περιεχόμενο χρησιμοποιείται για να ενισχύσει την πλαστοπροσωπία. Αυτό μπορεί να περιλαμβάνει voice cloning, συνθετικό βίντεο ή εικόνες που παρουσιάζουν έναν επιτιθέμενο ως γνωστό ή έμπιστο πρόσωπο.
Ο στόχος παραμένει παρόμοιος με άλλες επιθέσεις social engineering: να πειστεί το θύμα να πραγματοποιήσει μια ενέργεια που εξυπηρετεί τον επιτιθέμενο. Η ενέργεια μπορεί να είναι η αποκάλυψη κωδικών ή άλλων ευαίσθητων δεδομένων, η παροχή ενός authentication code, η πραγματοποίηση πληρωμής ή η αλλαγή στοιχείων ενός λογαριασμού.
Πώς μπορεί να χρησιμοποιηθεί το AI σε μια επίθεση;
Voice cloning και vishing
Ένας επιτιθέμενος μπορεί να χρησιμοποιήσει AI-generated φωνή για να παρουσιαστεί ως στέλεχος, συνάδελφος, συνεργάτης ή άλλο γνωστό πρόσωπο. Η επικοινωνία μπορεί να γίνει μέσω τηλεφωνικής κλήσης ή φωνητικού μηνύματος και να συνοδεύεται από πίεση για άμεση ενέργεια.
Το FBI έχει καταγράψει καμπάνιες στις οποίες χρησιμοποιήθηκαν AI-generated voice messages για impersonation. Αυτό σημαίνει ότι η αναγνώριση μιας γνώριμης φωνής δεν πρέπει να θεωρείται επαρκής επιβεβαίωση ταυτότητας όταν το αίτημα αφορά χρήματα, credentials ή ευαίσθητες πληροφορίες.
Deepfake video
Η ίδια λογική μπορεί να εφαρμοστεί σε συνθετικό ή παραποιημένο βίντεο. Ένας εργαζόμενος μπορεί να πιστέψει ότι βλέπει ένα πραγματικό στέλεχος ή συνεργάτη και να θεωρήσει ότι το αίτημα είναι ασφαλές επειδή πραγματοποιείται μέσω βιντεοκλήσης.
Οπτικές ατέλειες, ασυνήθιστες κινήσεις ή προβλήματα συγχρονισμού μπορούν μερικές φορές να δημιουργήσουν υποψίες. Δεν αποτελούν όμως αξιόπιστο μηχανισμό άμυνας. Όσο βελτιώνονται οι τεχνολογίες δημιουργίας συνθετικού περιεχομένου, τόσο δυσκολότερο μπορεί να γίνει να αποφασίσει κάποιος μόνο από την εικόνα ή τη φωνή αν μια επικοινωνία είναι πραγματική.
AI-assisted phishing
Η τεχνητή νοημοσύνη μπορεί επίσης να χρησιμοποιηθεί χωρίς deepfake φωνή ή βίντεο. Μπορεί να βοηθήσει έναν επιτιθέμενο να δημιουργήσει πιο φυσικά ή εξατομικευμένα μηνύματα και να προσαρμόσει μια επίθεση σε συγκεκριμένο πρόσωπο ή οργανισμό.
Για αυτό τα ορθογραφικά λάθη και η κακή διατύπωση δεν αποτελούν πλέον αξιόπιστο τρόπο αναγνώρισης ενός κακόβουλου email ή μηνύματος.
Το επικίνδυνο σενάριο για μια επιχείρηση: impersonation fraud
Ένα ιδιαίτερα σημαντικό επιχειρηματικό σενάριο είναι η πλαστοπροσωπία ενός προσώπου που έχει εξουσία ή σχέση εμπιστοσύνης με τον εργαζόμενο.
Ο επιτιθέμενος μπορεί να παρουσιαστεί ως:
- διευθύνων σύμβουλος ή άλλο ανώτερο στέλεχος,
- οικονομικός διευθυντής ή υπεύθυνος λογιστηρίου,
- προμηθευτής ή επιχειρηματικός συνεργάτης,
- συνάδελφος ή μέλος της ομάδας IT,
- άλλο πρόσωπο που το θύμα θεωρεί έμπιστο.
Στη συνέχεια μπορεί να ζητήσει μια επείγουσα πληρωμή, αλλαγή τραπεζικών στοιχείων, αποστολή εμπιστευτικού αρχείου, αποκάλυψη credentials ή authentication code ή κάποια άλλη ενέργεια που κανονικά απαιτεί επιβεβαίωση.
Η πίεση για ταχύτητα και μυστικότητα αποτελεί σημαντικό προειδοποιητικό σημάδι. Ένα αίτημα του τύπου «πρέπει να γίνει τώρα» ή «μην επικοινωνήσεις με κανέναν άλλο» πρέπει να αυξάνει την επιφυλακτικότητα, όχι να παρακάμπτει τις εταιρικές διαδικασίες.
Η σημαντικότερη άμυνα: ανεξάρτητη επιβεβαίωση
Η ασφαλέστερη προσέγγιση δεν είναι να προσπαθεί ένας εργαζόμενος να γίνει ειδικός στην αναγνώριση deepfakes. Για κρίσιμα αιτήματα πρέπει να υπάρχει ανεξάρτητη επιβεβαίωση από ήδη γνωστό και αξιόπιστο κανάλι.
Αν, για παράδειγμα, λάβετε φωνητικό μήνυμα που φαίνεται να προέρχεται από τον διευθυντή και ζητά έκτακτη μεταφορά χρημάτων, μην επιβεβαιώσετε το αίτημα καλώντας απλώς τον αριθμό που εμφανίζεται στο μήνυμα. Χρησιμοποιήστε στοιχεία επικοινωνίας που γνωρίζετε ήδη ότι είναι πραγματικά ή ακολουθήστε την καθιερωμένη εσωτερική διαδικασία έγκρισης.
Η ίδια αρχή πρέπει να εφαρμόζεται σε:
- αλλαγές IBAN ή άλλων τραπεζικών στοιχείων προμηθευτή,
- έκτακτες ή ασυνήθιστα μεγάλες πληρωμές,
- αλλαγές στοιχείων εταιρικού λογαριασμού,
- αιτήματα για passwords ή authentication codes,
- αποστολή εμπιστευτικών ή προσωπικών δεδομένων,
- οποιαδήποτε παράκαμψη της συνηθισμένης διαδικασίας έγκρισης.
Μην βασίζεστε μόνο στο MFA
Η πολυπαραγοντική αυθεντικοποίηση (MFA) παραμένει σημαντικό μέτρο για την προστασία λογαριασμών. Ένας κλεμμένος κωδικός πρόσβασης είναι λιγότερο χρήσιμος στον επιτιθέμενο όταν απαιτείται πρόσθετος παράγοντας authentication.
Το MFA όμως δεν αποτρέπει κάθε μορφή deepfake ή impersonation fraud. Αν ένας εξουσιοδοτημένος εργαζόμενος πειστεί να πραγματοποιήσει ο ίδιος μια νόμιμη τραπεζική μεταφορά, το MFA του εταιρικού λογαριασμού δεν αρκεί για να σταματήσει τη συναλλαγή.
Επιπλέον, οι εργαζόμενοι δεν πρέπει να αποκαλύπτουν authentication codes επειδή κάποιος που φαίνεται ή ακούγεται γνωστός το ζητά. Ένα OTP ή MFA code πρέπει να αντιμετωπίζεται ως ευαίσθητο credential.
Διαδικασίες πληρωμών που αντέχουν στην πλαστοπροσωπία
Οι οικονομικές διαδικασίες πρέπει να σχεδιάζονται με την υπόθεση ότι ένας επιτιθέμενος μπορεί να μιμηθεί πειστικά ένα πραγματικό πρόσωπο.
Ανάλογα με το μέγεθος και τη λειτουργία της επιχείρησης, χρήσιμα controls μπορεί να είναι:
- δεύτερη έγκριση για σημαντικές ή ασυνήθιστες πληρωμές,
- ανεξάρτητη επιβεβαίωση αλλαγών στα τραπεζικά στοιχεία προμηθευτών,
- σαφή χρηματικά όρια και επίπεδα έγκρισης,
- απαγόρευση παράκαμψης της διαδικασίας μόνο λόγω «επείγοντος» αιτήματος,
- καταγραφή του ποιος ζήτησε, ποιος επιβεβαίωσε και ποιος ενέκρινε μια κρίσιμη αλλαγή.
Τα controls πρέπει να είναι ανάλογα με τον κίνδυνο και τις πραγματικές διαδικασίες της επιχείρησης. Ο στόχος δεν είναι να καθυστερεί κάθε πληρωμή, αλλά να μην μπορεί ένα μόνο πειστικό μήνυμα ή τηλεφώνημα να παρακάμψει ολόκληρο τον μηχανισμό ελέγχου.
Εκπαίδευση εργαζομένων για AI-enabled social engineering
Η εκπαίδευση πρέπει να προχωρήσει πέρα από το «μην πατάτε ύποπτα links». Οι εργαζόμενοι πρέπει να γνωρίζουν ότι:
- μια γνώριμη φωνή μπορεί να είναι συνθετική,
- ένα βίντεο δεν αποδεικνύει από μόνο του την ταυτότητα του συνομιλητή,
- ένα καλογραμμένο μήνυμα μπορεί να είναι phishing,
- η πίεση για άμεση ενέργεια είναι λόγος για πρόσθετη επιβεβαίωση,
- passwords και authentication codes δεν δίνονται μέσω μηνύματος ή τηλεφώνου,
- είναι σωστό να διακόψουν μια διαδικασία όταν κάτι δεν φαίνεται φυσιολογικό.
Ιδιαίτερη προσοχή χρειάζονται εργαζόμενοι που χειρίζονται πληρωμές, προσωπικά δεδομένα, privileged accounts ή επικοινωνία με προμηθευτές και διοίκηση.
Πρακτικό checklist για ελληνικές ΜΜΕ
- Καθορίστε ποια αιτήματα απαιτούν δεύτερη επιβεβαίωση: πληρωμές, αλλαγές IBAN, credentials και ευαίσθητα δεδομένα είναι καλό σημείο εκκίνησης.
- Ορίστε αξιόπιστο κανάλι επιβεβαίωσης: χρησιμοποιήστε ήδη γνωστά στοιχεία επικοινωνίας και όχι αυτά που παρέχονται μέσα στο ύποπτο μήνυμα.
- Χρησιμοποιήστε MFA: προστατέψτε ιδιαίτερα email, cloud και privileged λογαριασμούς.
- Μην κοινοποιείτε authentication codes: κανένα στέλεχος ή συνεργάτης δεν πρέπει να χρειάζεται το προσωπικό OTP ενός εργαζομένου.
- Εφαρμόστε least privilege: ένας λογαριασμός δεν πρέπει να μπορεί να πραγματοποιεί περισσότερες ενέργειες από όσες απαιτεί ο ρόλος του.
- Προστατέψτε τις οικονομικές διαδικασίες: χρησιμοποιήστε κατάλληλα approval levels για συναλλαγές υψηλού κινδύνου.
- Εκπαιδεύστε τους εργαζομένους σε vishing και impersonation: όχι μόνο σε παραδοσιακά phishing emails.
- Δώστε εύκολο τρόπο αναφοράς: ένας εργαζόμενος πρέπει να γνωρίζει πού θα απευθυνθεί όταν δεχθεί ύποπτο αίτημα.
Τι να κάνετε αν υποψιάζεστε επίθεση
Αν ένας εργαζόμενος λάβει ύποπτο voice message, βιντεοκλήση ή άλλο αίτημα, πρέπει πρώτα να σταματήσει τη ζητούμενη ενέργεια και να επιβεβαιώσει ανεξάρτητα την ταυτότητα του αποστολέα.
Αν έχουν ήδη αποκαλυφθεί credentials ή authentication codes, η επιχείρηση πρέπει να αντιμετωπίσει το περιστατικό ως πιθανό account compromise και να ακολουθήσει τη διαδικασία incident response που διαθέτει.
Αν έχει πραγματοποιηθεί ύποπτη οικονομική συναλλαγή, η αντίδραση πρέπει να είναι άμεση: ενημέρωση των κατάλληλων εσωτερικών υπευθύνων και επικοινωνία με τον σχετικό χρηματοπιστωτικό οργανισμό σύμφωνα με τις διαδικασίες της επιχείρησης.
Πώς μπορεί να βοηθήσει η DataShield
Η αντιμετώπιση του deepfake phishing απαιτεί συνδυασμό τεχνικών και οργανωτικών μέτρων. MFA, προστασία λογαριασμών και email security είναι σημαντικά, αλλά πρέπει να συνοδεύονται από σωστές διαδικασίες verification και εκπαίδευση των ανθρώπων που χειρίζονται κρίσιμες ενέργειες.
Η DataShield μπορεί να βοηθήσει μια επιχείρηση να αξιολογήσει τα βασικά cybersecurity controls, την προστασία των εταιρικών λογαριασμών και τις διαδικασίες που χρησιμοποιούνται απέναντι σε phishing και social-engineering επιθέσεις.
Συμπέρασμα
Το deepfake phishing αλλάζει ένα βασικό δεδομένο της κοινωνικής μηχανικής: το να βλέπουμε ή να ακούμε ένα γνωστό πρόσωπο δεν αρκεί πλέον για να θεωρήσουμε ότι μια επικοινωνία είναι αυθεντική.
Η πιο ανθεκτική άμυνα είναι να μην εξαρτάται η ασφάλεια από το αν ένας εργαζόμενος θα αναγνωρίσει το deepfake. Κρίσιμα αιτήματα πρέπει να περνούν από ανεξάρτητη επιβεβαίωση και σαφείς διαδικασίες έγκρισης.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση των cybersecurity controls της επιχείρησής σας και των διαδικασιών που χρησιμοποιείτε για την αντιμετώπιση phishing και social-engineering κινδύνων.