Технологии искусственного интеллекта (ИИ) сделали процесс создания реалистичных сфабрикованных аудио- и видеоматериалов («дипфейков») простым и доступным. Сегодня создать поддельный видеоролик можно всего за несколько кликов. Наибольшую опасность эта технология представляет в мошеннических схемах, связанных с финансовыми операциями и банковскими переводами.
Поэтому специалисты ESET подготовили рекомендации для пользователей и организаций, как распознать мошеннические звонки с использованием технологии ИИ и минимизировать риск попасть в эту ловушку.
Как работает мошенническая схема с подделкой голоса
Осуществить атаку с использованием поддельного ИИ-контента еще никогда не было так просто. Для этого достаточно иметь короткое видео или аудио с голосом жертвы, за которую нужно выдать себя. Все остальное сделает искусственный интеллект. В частности, последовательность действий киберпреступников выглядит следующим образом:
- Злоумышленник выбирает первую жертву, за которую он собирается себя выдать, например, за руководителя, финансового директора или даже подрядчика.
- Злоумышленник относительно легко находит запись голоса этого человека в Интернете, особенно если он регулярно выступает на публике. Например, он находит видео в профиле руководителя в социальных сетях, фрагмент телепередачи с объявлением финансовых результатов, видеоинтервью или из других источников. Для дальнейших махинаций достаточно короткой записи.
- Далее мошенник выбирает вторую жертву, которой он будет звонить. Как правило, выбирают сотрудников службы ИТ-поддержки или членов команды, подписанных на первую жертву в LinkedIn.
- Злоумышленник может напрямую позвонить второй жертве или заранее отправить электронное письмо с целью проведения фишинговой атаки. Например, «руководитель» может попросить сменить пароль к учетной записи или продиктовать данные многофакторной аутентификации, «финансовый директор» – осуществить срочный перевод средств, а «поставщик» – потребовать оплатить несуществующий просроченный счет.
- Во время этого телефонного звонка мошенник использует дипфейк-аудиозапись, созданную с помощью ИИ, чтобы выдать себя за первую жертву. В зависимости от инструмента преступник может либо следовать заранее подготовленному сценарию, либо применять более изощренный метод, при котором его голос практически в режиме реального времени превращается в голос первой жертвы.
Как распознать дипфейки во время телефонных звонков
Из-за доступности и простоты реализации дипфейков атаки с их использованием становятся все более распространенными. Некоторые инструменты для создания поддельного контента даже способны добавлять фоновый шум, паузы и заикания, чтобы голос по телефону звучал более правдоподобно. Эти мошеннические программы все лучше имитируют ритм, интонацию и определенные особенности, присущие разным людям.
Злоумышленники, чтобы достичь своей цели, также могут прибегать к социальной инженерии (ряду манипулятивных приемов), например, оказывать давление на собеседника, чтобы тот срочно отреагировал на их просьбу. Еще одним классическим приемом преступников является просьба сохранить разговор в тайне.
Тем не менее распознать дипфейк все же можно. Для этого следует обращать внимание на следующие признаки:
- необычный ритм речи собеседника;
- нетипично спокойный и эмоционально однообразный тон голоса;
- неестественное дыхание собеседника или его предложения, произносимые на одном дыхании;
- странное роботизированное звучание;
- отсутствие или однообразие фонового шума.
Что делать, чтобы не стать жертвой мошенничества с подделкой голоса
Несмотря на то, что за последние шесть лет технология дипфейк значительно усовершенствовалась, стоит рассмотреть и принять основные меры безопасности, чтобы свести к минимуму вероятность инцидента.
Один из самых эффективных методов противодействия – внедрение обучения и информирования сотрудников. Этот способ позволяет научить коллег распознавать характерные признаки социальной инженерии и типичные сценарии использования дипфейков, описанные выше.
Кроме того, специалисты ESET рекомендуют следующие методы противодействия атакам с подделкой голоса:
- ведение проверки любых запросов, поступающих в телефонном режиме, с помощью других средств связи;
- подписание любых крупных финансовых переводов или изменение банковских реквизитов должно осуществляться двумя лицами;
- введение заранее согласованных кодовых фраз или контрольных вопросов, на которые руководители должны ответить, чтобы подтвердить свою личность во время важного телефонного разговора;
- повышение осведомленности сотрудников с помощью обучения по кибербезопасности, что позволит персоналу лучше распознавать новейшие методы атак.
Основой защиты любой организации должен быть трехуровневый подход, основанный на людях, процессах и технологиях. После утверждения плана защиты компании с использованием этого подхода не забывайте регулярно пересматривать его, чтобы он оставался актуальным в условиях дальнейшего развития искусственного интеллекта.