یکی از کارمندان مالی در یک شرکت چندملیتی، یک بار در یک تماس ویدیویی با مدیر مالی (CFO) شرکت و چندین همکار دیگر شرکت کرد. همه افراد حاضر در تماس ظاهری کاملاً طبیعی داشتند و صدایشان دقیقاً درست بود. در طول جلسه، به کارمند دستور داده شد که ۱۵ فقره انتقال وجه جداگانه به مبلغ کل ۲۵.۶ میلیون دلار را پردازش کند. هر یک از افراد حاضر در آن تماس، به جز کارمند، یک دیپفیک تولید شده توسط هوش مصنوعی بودند.
آن مورد به دلیل حجم زیان، خبرساز شد، اما حمله زیربنایی اکنون هر روزه شرکتها را با هر اندازهای تحت تأثیر قرار میدهد. برای شبیهسازی یک صدا دیگر نیازی به بودجه یک کشور ندارید. تنها سه ثانیه صدا — برگرفته از پیام صوتی، مصاحبه پادکست، یا مکالمه عمومی گزارش سود و زیان — برای ساخت یک نسخه مصنوعی و قانعکننده از صدای کسی با هزینهای کمتر از یک وعده ناهار کافی است. برای یک صاحب کسبوکار کوچک که بهروزرسانی ویدیویی هفتگی انجام میدهد یا نامش در یک خبر محلی ذکر شده است، این تمام مواد خامی است که یک مهاجم نیاز دارد.
کلاهبرداری چگونه واقعاً کار میکند
مکانیسمها ساده هستند و دقیقاً به همین دلیل مؤثرند. مهاجم در مورد رهبری یک شرکت در لینکدین، وبسایت آن، یا مصاحبههای عمومی تحقیق میکند، سپس صدای (یا به طور فزاینده، شباهت ویدیویی) یک مدیرعامل، صاحب، یا مدیر مالی را شبیهسازی میکند. آنها تماس میگیرند — یا به یک کنفرانس ویدیویی میپیوندند — با جعل هویت آن مدیر اجرایی، و سناریویی با دو عنصر ایجاد میکنند که قضاوت عادی را مختل میکند: فوریت و اعتبار.
"من در حال سوار شدن به پرواز هستم، اما ۱۸,۰۰۰ دلار به این فروشنده جدید قبل از پایان روز واریز کنید." "بقیه تیم را درگیر نکنید — این خرید محرمانه است." "باید همین الان این کار انجام شود، وقت توضیح ندارم." این درخواست عمداً زنجیره تأیید عادی شما را دور میزند، زیرا کل کلاهبرداری به واکنش احساسی هدف به جای پیروی از فرآیند بستگی دارد.
آمار و ارقام پشت این تهدید
این دیگر یک خطر فرضی نیست — بلکه یکی از سریعترین دستههای کلاهبرداری در کشور است:
- افبیآی در یک سال اخیر بیش از ۲۲,۰۰۰ گزارش مربوط به صدا یا ویدیوی تولید شده توسط هوش مصنوعی را دریافت کرد که زیانهای گزارش شده نزدیک به ۸۹۳ میلیون دلار بود.
- تجاوز به ایمیل تجاری (BEC) مبتنی بر هوش مصنوعی — که به طور فزایندهای شامل دیپفیکهای صوتی و ویدیویی میشود — تخمیناً ۲.۷۷ میلیارد دلار زیان در بیش از ۲۱,۰۰۰ حادثه ایجاد کرده است.
- تلاشهای کلاهبرداری شبیهسازی صدا سال به سال به شدت افزایش یافته است، و میانگین زیان در هر حادثه موفق کلاهبرداری دیپفیک اکنون از ۵۰۰,۰۰۰ دلار فراتر رفته است.
- از اهدافی که مهاجمان واقعاً موفق میشوند از طریق تلفن به آنها دسترسی پیدا کنند، اکثر آنها در نهایت پول از دست میدهند — این کلاهبرداری نیست که بیشتر اوقات بی سر و صدا شکست بخورد. اغلب به اندازهای موفقیتآمیز است که ارزش تلاش مهاجم را داشته باشد.
- یک صدا اکنون میتواند با دقت بالا از تنها سه ثانیه فایل صوتی، با استفاده از ابزارهایی که هزینه آنها کمتر از یک اشتراک ماهانه سرویس پخش آنلاین است، شبیهسازی شود.
کسبوکارهای کوچک اهداف جذابی هستند دقیقاً به این دلیل که اغلب فاقد فرآیندهای تأیید چند لایه که یک شرکت بزرگ دارد هستند. یک تیم حسابداری پنج نفره بخش خزانهداری ندارد — اغلب یک حسابدار است که میتواند به محض درخواست "مشتری" یا "رئیس" پول را جابجا کند.
چرا کسبوکارهای کوچک به طور ویژه در معرض خطر هستند
شرکتهای بزرگ به طور تصادفی محافظتهایی در برابر این حمله را صرفاً از طریق بوروکراسی ایجاد کردهاند — چندین تأیید، بخشهای تدارکات، و تیمهای مالی که هرگز مدیرعامل را حضوری ملاقات نکردهاند و به هر حال صدای او را نمیشناسند. کسبوکارهای کوچک تمایل دارند با نیروی کار کمتری فعالیت کنند، که معمولاً یک مزیت است، اما اصطکاک را که در غیر این صورت یک کلاهبردار را کند میکند، از بین میبرد.
به عنوان مثال، صاحب یک شرکت محوطهسازی ۱۲ نفره ممکن است شخصاً به حسابدار پیامک یا تلفن کند تا پرداختها را انجام دهد — بنابراین تماسی که "شبیه" صدای صاحب است و درخواست انتقال فوری وجه میکند، اصلاً غیرعادی به نظر نمیرسد. این آشنایی دقیقاً همان چیزی است که مهاجمان از آن سوءاستفاده میکنند.
دیگر فقط صداها نیستند
شبیهسازی صدا بیشتر خبرساز میشود، اما همین فناوری زیربنایی اکنون به ویدیوی زنده نیز گسترش یافته است. مورد ۲۵.۶ میلیون دلاری بالا یک تماس تلفنی نبود — یک کنفرانس ویدیویی کامل بود که در آن هر "همکار" روی صفحه مصنوعی بود و در زمان واقعی برای مطابقت با حرکات و گفتار فردی که مهاجم جعل هویت او را میکرد، تولید شده بود. این یک مانع به مراتب بالاتر برای مهاجم است، اما ابزارهای انجام آن هر سه ماه ارزانتر و در دسترستر میشوند، به این معنی که فقط زمان میبرد تا دیپفیکهای ویدیویی به همان روشی که شبیهسازی صدا قبلاً انجام داده است، به حملات علیه شرکتهای کوچکتر نیز سرایت کنند.
نکته عملی این است که "من آنها را در دوربین دیدم" دیگر به تنهایی یک شکل قابل اعتماد برای تأیید هویت نیست. کنترلهای این مقاله — یک تماس برگشتی از طریق کانالی مجزا، یک کلمه رمز مشترک، یک تأییدکننده دوم — بدون توجه به اینکه جعل هویت از طریق تلفن، ویدیو، یا حتی یک صدای شبیهسازی شده که روی پیام صوتی باقی مانده است، کار میکنند، زیرا آنها به توانایی شما در تشخیص جعلی بودن بستگی ندارند. آنها به شکستن کنترل مهاجم بر کانال بستگی دارند.
ساخت کنترلهای انتقال وجه که واقعاً این حملات را متوقف میکنند
خبر خوب: دفاعهایی که در برابر کلاهبرداری دیپفیک کار میکنند، ارزان هستند، به نرمافزار جدیدی نیاز ندارند و میتوانند در یک بعدازظهر پیادهسازی شوند.
۱. تأیید تماس برگشتی از طریق کانالی مجزا را الزامی کنید
این مؤثرترین کنترل است و هیچ هزینهای ندارد. اگر درخواستی برای جابجایی پول از طریق تلفن یا تماس ویدیویی میرسد، باید قبل از هر اقدامی از طریق کانالی متفاوت تأیید شود — با شخص از طریق شماره شناختهشدهاش تماس بگیرید (نه شمارهای که با شما تماس گرفته است)، یا از طریق پیامک یا حضوری تأیید کنید. هرگز درخواستی را با استفاده از همان کانالی که دریافت شده است تأیید نکنید، زیرا آن کانال همان کانالی است که مهاجم کنترل میکند.
۲. برای درخواستهای مالی یک کلمه رمز شفاهی تعیین کنید
با هر کسی که مجاز به درخواست انتقال وجه است، بر سر یک کلمه رمز یا عبارت ساده و چرخشی توافق کنید — این کلمه رمز را شفاهی به اشتراک بگذارید، هرگز به صورت کتبی که ممکن است فاش شود، نباشد. اگر یک تماس "فوری" برای درخواست انتقال وجه دریافت شود و تماسگیرنده نتواند کلمه رمز را ارائه دهد، مکالمه باید به پایان برسد. این عادت ساده شبیهسازی صدای بلادرنگ را تقریباً به طور کامل شکست میدهد، زیرا کلاهبردار راهی برای دانستن عبارت ندارد.
۳. یک آستانه دلاری برای انتقال وجه با یک تأییدکننده تعیین کنید
قانونی تعیین کنید که هر انتقال وجهی بالاتر از یک مبلغ مشخص — حتی ۱,۰۰۰ دلار برای یک عملیات کوچک — قبل از انجام، نیاز به تأیید شخص دوم داشته باشد. این اصل "چهار چشم" به این معنی است که مهاجم باید همزمان قضاوت دو نفر را به خطر بیندازد نه یک نفر، که به طور قابل توجهی دشوارتر است.
۴. هر چیزی را که "فوری" یا "محرمانه" علامتگذاری شده است، کند کنید
تیم خود را آموزش دهید که فوریت و رازداری را به عنوان پرچم قرمز تلقی کنند، نه دلایلی برای صرف نظر کردن از مراحل. درخواستهای مالی مشروع تقریباً همیشه میتوانند تأخیر ۱۰ دقیقهای برای تأیید را تحمل کنند. اگر یک درخواست به طور خاص شما را از بررسی با هر کس دیگری منصرف میکند، خود آن دستورالعمل یک علامت هشدار است.
۵. یک تمرین عملی انجام دهید
هر سه ماه یک بار، یک تماس یا پیام مشکوک را با تیم خود شبیهسازی کنید — حتی یک نسخه با تلاش کم، مانند یک پیامک از یک شماره ناشناس که ادعا میکند "رئیس" است، به افراد کمک میکند تا عادت توقف و تأیید را به جای واکنش نشان دادن، در خود ایجاد کنند.
اگر به هر حال برای شما اتفاق افتاد
حتی با کنترلهای خوب، اشتباهات رخ میدهند — کسی در تعطیلات است، یک استخدام جدید هنوز آموزش ندیده است، یا مهاجم با زمانبندی خوششانس میشود. اگر متوجه شدید که یک انتقال وجه جعلی انجام شده است، سرعت حرف اول را میزند.
فورا با بخش کلاهبرداری بانک خود تماس بگیرید و درخواست لغو انتقال وجه را بدهید — بانکها گاهی میتوانند یک انتقال را ظرف ۲۴ ساعت اول رهگیری یا معکوس کنند، اما این پنجره به سرعت بسته میشود. همان روز گزارشی را به مرکز شکایت جرایم اینترنتی افبیآی (IC3.gov) ارسال کنید؛ سازمانهای مجری قانون در بازگرداندن وجوه هنگام اطلاعرسانی سریع، به ویژه از طریق تیم بازیابی دارایی افبیآی، موفق بودهاند. همه چیز را مستند کنید — تماس یا پیامی که باعث انتقال شد، زمانبندیها و افراد درگیر — هم برای تحقیقات و هم برای مطالبه بیمه خود در صورت داشتن پوشش سایبری یا جرایم. در نهایت، آن را به عنوان یک لحظه آموزشی تلقی کنید: تیم را دقیقاً در مورد آنچه اشتباه پیش رفت راهنمایی کنید و کنترل خاصی را که شکست خورده بود، محکمتر کنید، به جای اینکه فقط به همه یادآوری کنید که "مراقب باشند".
جایگاه حسابداری در این میان
پیشگیری از کلاهبرداری انتقال وجه فقط یک تمرین امنیتی نیست — بلکه یک انضباط حسابداری نیز هست. یک کسبوکار با سوابق مالی شفاف، سازگار و به خوبی مستند شده، مشاهده هرگونه ناهنجاری را قبل از خروج پول از ساختمان، بسیار آسانتر میکند. اگر هر فروشنده، انتقال و تأیید در سیستمی ثبت شده باشد که بتوانید خط به خط بررسی کنید، یک دریافتکننده ناآشنا یا مبلغ انتقالی خارج از الگو بلافاصله برجسته میشود — به جای اینکه در یک صندوق ورودی مشترک یا یک صفحه گسترده که کسی مرتباً آن را تطبیق نمیدهد، گم شود.
امور مالی خود را منظم و قابل حسابرسی نگه دارید
پیشگیری از کلاهبرداری با شفافیت در مورد اینکه پول شما واقعاً به کجا میرود آغاز میشود. Beancount.io حسابداری متنی ساده را ارائه میدهد که شفافیت و کنترل کامل بر دادههای مالی شما را فراهم میکند — هر تراکنش در یک قالب کنترلشده نسخه، قابل حسابرسی و بدون جعبه سیاه و بدون وابستگی به فروشنده ثبت میشود، بنابراین فعالیت غیرمعمول به راحتی قابل شناسایی است تا اینکه به راحتی پنهان شود. رایگان شروع کنید و ببینید چرا توسعهدهندگان و متخصصان مالی به حسابداری متنی ساده روی میآورند.