پرش به محتوای اصلی
Beancount.io Logo

کلاهبرداری مدیرعامل با دیپ‌فیک هوش مصنوعی: کنترل‌های انتقال وجه که واقعاً کار می‌کنند

زمان مطالعه 9 دقیقهMike ThriftMike Thrift
کلاهبرداری مدیرعامل با دیپ‌فیک هوش مصنوعی: کنترل‌های انتقال وجه که واقعاً کار می‌کنند

یکی از کارمندان مالی در یک شرکت چندملیتی، یک بار در یک تماس ویدیویی با مدیر مالی (CFO) شرکت و چندین همکار دیگر شرکت کرد. همه افراد حاضر در تماس ظاهری کاملاً طبیعی داشتند و صدایشان دقیقاً درست بود. در طول جلسه، به کارمند دستور داده شد که ۱۵ فقره انتقال وجه جداگانه به مبلغ کل ۲۵.۶ میلیون دلار را پردازش کند. هر یک از افراد حاضر در آن تماس، به جز کارمند، یک دیپ‌فیک تولید شده توسط هوش مصنوعی بودند.

آن مورد به دلیل حجم زیان، خبرساز شد، اما حمله زیربنایی اکنون هر روزه شرکت‌ها را با هر اندازه‌ای تحت تأثیر قرار می‌دهد. برای شبیه‌سازی یک صدا دیگر نیازی به بودجه یک کشور ندارید. تنها سه ثانیه صدا — برگرفته از پیام صوتی، مصاحبه پادکست، یا مکالمه عمومی گزارش سود و زیان — برای ساخت یک نسخه مصنوعی و قانع‌کننده از صدای کسی با هزینه‌ای کمتر از یک وعده ناهار کافی است. برای یک صاحب کسب‌وکار کوچک که به‌روزرسانی ویدیویی هفتگی انجام می‌دهد یا نامش در یک خبر محلی ذکر شده است، این تمام مواد خامی است که یک مهاجم نیاز دارد.

کلاهبرداری چگونه واقعاً کار می‌کند

مکانیسم‌ها ساده هستند و دقیقاً به همین دلیل مؤثرند. مهاجم در مورد رهبری یک شرکت در لینکدین، وب‌سایت آن، یا مصاحبه‌های عمومی تحقیق می‌کند، سپس صدای (یا به طور فزاینده، شباهت ویدیویی) یک مدیرعامل، صاحب، یا مدیر مالی را شبیه‌سازی می‌کند. آن‌ها تماس می‌گیرند — یا به یک کنفرانس ویدیویی می‌پیوندند — با جعل هویت آن مدیر اجرایی، و سناریویی با دو عنصر ایجاد می‌کنند که قضاوت عادی را مختل می‌کند: فوریت و اعتبار.

"من در حال سوار شدن به پرواز هستم، اما ۱۸,۰۰۰ دلار به این فروشنده جدید قبل از پایان روز واریز کنید." "بقیه تیم را درگیر نکنید — این خرید محرمانه است." "باید همین الان این کار انجام شود، وقت توضیح ندارم." این درخواست عمداً زنجیره تأیید عادی شما را دور می‌زند، زیرا کل کلاهبرداری به واکنش احساسی هدف به جای پیروی از فرآیند بستگی دارد.

آمار و ارقام پشت این تهدید

این دیگر یک خطر فرضی نیست — بلکه یکی از سریع‌ترین دسته‌های کلاهبرداری در کشور است:

  • اف‌بی‌آی در یک سال اخیر بیش از ۲۲,۰۰۰ گزارش مربوط به صدا یا ویدیوی تولید شده توسط هوش مصنوعی را دریافت کرد که زیان‌های گزارش شده نزدیک به ۸۹۳ میلیون دلار بود.
  • تجاوز به ایمیل تجاری (BEC) مبتنی بر هوش مصنوعی — که به طور فزاینده‌ای شامل دیپ‌فیک‌های صوتی و ویدیویی می‌شود — تخمیناً ۲.۷۷ میلیارد دلار زیان در بیش از ۲۱,۰۰۰ حادثه ایجاد کرده است.
  • تلاش‌های کلاهبرداری شبیه‌سازی صدا سال به سال به شدت افزایش یافته است، و میانگین زیان در هر حادثه موفق کلاهبرداری دیپ‌فیک اکنون از ۵۰۰,۰۰۰ دلار فراتر رفته است.
  • از اهدافی که مهاجمان واقعاً موفق می‌شوند از طریق تلفن به آن‌ها دسترسی پیدا کنند، اکثر آن‌ها در نهایت پول از دست می‌دهند — این کلاهبرداری نیست که بیشتر اوقات بی سر و صدا شکست بخورد. اغلب به اندازه‌ای موفقیت‌آمیز است که ارزش تلاش مهاجم را داشته باشد.
  • یک صدا اکنون می‌تواند با دقت بالا از تنها سه ثانیه فایل صوتی، با استفاده از ابزارهایی که هزینه آن‌ها کمتر از یک اشتراک ماهانه سرویس پخش آنلاین است، شبیه‌سازی شود.

کسب‌وکارهای کوچک اهداف جذابی هستند دقیقاً به این دلیل که اغلب فاقد فرآیندهای تأیید چند لایه که یک شرکت بزرگ دارد هستند. یک تیم حسابداری پنج نفره بخش خزانه‌داری ندارد — اغلب یک حسابدار است که می‌تواند به محض درخواست "مشتری" یا "رئیس" پول را جابجا کند.

چرا کسب‌وکارهای کوچک به طور ویژه در معرض خطر هستند

شرکت‌های بزرگ به طور تصادفی محافظت‌هایی در برابر این حمله را صرفاً از طریق بوروکراسی ایجاد کرده‌اند — چندین تأیید، بخش‌های تدارکات، و تیم‌های مالی که هرگز مدیرعامل را حضوری ملاقات نکرده‌اند و به هر حال صدای او را نمی‌شناسند. کسب‌وکارهای کوچک تمایل دارند با نیروی کار کمتری فعالیت کنند، که معمولاً یک مزیت است، اما اصطکاک را که در غیر این صورت یک کلاهبردار را کند می‌کند، از بین می‌برد.

به عنوان مثال، صاحب یک شرکت محوطه‌سازی ۱۲ نفره ممکن است شخصاً به حسابدار پیامک یا تلفن کند تا پرداخت‌ها را انجام دهد — بنابراین تماسی که "شبیه" صدای صاحب است و درخواست انتقال فوری وجه می‌کند، اصلاً غیرعادی به نظر نمی‌رسد. این آشنایی دقیقاً همان چیزی است که مهاجمان از آن سوءاستفاده می‌کنند.

دیگر فقط صداها نیستند

شبیه‌سازی صدا بیشتر خبرساز می‌شود، اما همین فناوری زیربنایی اکنون به ویدیوی زنده نیز گسترش یافته است. مورد ۲۵.۶ میلیون دلاری بالا یک تماس تلفنی نبود — یک کنفرانس ویدیویی کامل بود که در آن هر "همکار" روی صفحه مصنوعی بود و در زمان واقعی برای مطابقت با حرکات و گفتار فردی که مهاجم جعل هویت او را می‌کرد، تولید شده بود. این یک مانع به مراتب بالاتر برای مهاجم است، اما ابزارهای انجام آن هر سه ماه ارزان‌تر و در دسترس‌تر می‌شوند، به این معنی که فقط زمان می‌برد تا دیپ‌فیک‌های ویدیویی به همان روشی که شبیه‌سازی صدا قبلاً انجام داده است، به حملات علیه شرکت‌های کوچک‌تر نیز سرایت کنند.

نکته عملی این است که "من آن‌ها را در دوربین دیدم" دیگر به تنهایی یک شکل قابل اعتماد برای تأیید هویت نیست. کنترل‌های این مقاله — یک تماس برگشتی از طریق کانالی مجزا، یک کلمه رمز مشترک، یک تأییدکننده دوم — بدون توجه به اینکه جعل هویت از طریق تلفن، ویدیو، یا حتی یک صدای شبیه‌سازی شده که روی پیام صوتی باقی مانده است، کار می‌کنند، زیرا آن‌ها به توانایی شما در تشخیص جعلی بودن بستگی ندارند. آن‌ها به شکستن کنترل مهاجم بر کانال بستگی دارند.

ساخت کنترل‌های انتقال وجه که واقعاً این حملات را متوقف می‌کنند

خبر خوب: دفاع‌هایی که در برابر کلاهبرداری دیپ‌فیک کار می‌کنند، ارزان هستند، به نرم‌افزار جدیدی نیاز ندارند و می‌توانند در یک بعدازظهر پیاده‌سازی شوند.

۱. تأیید تماس برگشتی از طریق کانالی مجزا را الزامی کنید

این مؤثرترین کنترل است و هیچ هزینه‌ای ندارد. اگر درخواستی برای جابجایی پول از طریق تلفن یا تماس ویدیویی می‌رسد، باید قبل از هر اقدامی از طریق کانالی متفاوت تأیید شود — با شخص از طریق شماره شناخته‌شده‌اش تماس بگیرید (نه شماره‌ای که با شما تماس گرفته است)، یا از طریق پیامک یا حضوری تأیید کنید. هرگز درخواستی را با استفاده از همان کانالی که دریافت شده است تأیید نکنید، زیرا آن کانال همان کانالی است که مهاجم کنترل می‌کند.

۲. برای درخواست‌های مالی یک کلمه رمز شفاهی تعیین کنید

با هر کسی که مجاز به درخواست انتقال وجه است، بر سر یک کلمه رمز یا عبارت ساده و چرخشی توافق کنید — این کلمه رمز را شفاهی به اشتراک بگذارید، هرگز به صورت کتبی که ممکن است فاش شود، نباشد. اگر یک تماس "فوری" برای درخواست انتقال وجه دریافت شود و تماس‌گیرنده نتواند کلمه رمز را ارائه دهد، مکالمه باید به پایان برسد. این عادت ساده شبیه‌سازی صدای بلادرنگ را تقریباً به طور کامل شکست می‌دهد، زیرا کلاهبردار راهی برای دانستن عبارت ندارد.

۳. یک آستانه دلاری برای انتقال وجه با یک تأییدکننده تعیین کنید

قانونی تعیین کنید که هر انتقال وجهی بالاتر از یک مبلغ مشخص — حتی ۱,۰۰۰ دلار برای یک عملیات کوچک — قبل از انجام، نیاز به تأیید شخص دوم داشته باشد. این اصل "چهار چشم" به این معنی است که مهاجم باید همزمان قضاوت دو نفر را به خطر بیندازد نه یک نفر، که به طور قابل توجهی دشوارتر است.

۴. هر چیزی را که "فوری" یا "محرمانه" علامت‌گذاری شده است، کند کنید

تیم خود را آموزش دهید که فوریت و رازداری را به عنوان پرچم قرمز تلقی کنند، نه دلایلی برای صرف نظر کردن از مراحل. درخواست‌های مالی مشروع تقریباً همیشه می‌توانند تأخیر ۱۰ دقیقه‌ای برای تأیید را تحمل کنند. اگر یک درخواست به طور خاص شما را از بررسی با هر کس دیگری منصرف می‌کند، خود آن دستورالعمل یک علامت هشدار است.

۵. یک تمرین عملی انجام دهید

هر سه ماه یک بار، یک تماس یا پیام مشکوک را با تیم خود شبیه‌سازی کنید — حتی یک نسخه با تلاش کم، مانند یک پیامک از یک شماره ناشناس که ادعا می‌کند "رئیس" است، به افراد کمک می‌کند تا عادت توقف و تأیید را به جای واکنش نشان دادن، در خود ایجاد کنند.

اگر به هر حال برای شما اتفاق افتاد

حتی با کنترل‌های خوب، اشتباهات رخ می‌دهند — کسی در تعطیلات است، یک استخدام جدید هنوز آموزش ندیده است، یا مهاجم با زمان‌بندی خوش‌شانس می‌شود. اگر متوجه شدید که یک انتقال وجه جعلی انجام شده است، سرعت حرف اول را می‌زند.

فورا با بخش کلاهبرداری بانک خود تماس بگیرید و درخواست لغو انتقال وجه را بدهید — بانک‌ها گاهی می‌توانند یک انتقال را ظرف ۲۴ ساعت اول رهگیری یا معکوس کنند، اما این پنجره به سرعت بسته می‌شود. همان روز گزارشی را به مرکز شکایت جرایم اینترنتی اف‌بی‌آی (IC3.gov) ارسال کنید؛ سازمان‌های مجری قانون در بازگرداندن وجوه هنگام اطلاع‌رسانی سریع، به ویژه از طریق تیم بازیابی دارایی اف‌بی‌آی، موفق بوده‌اند. همه چیز را مستند کنید — تماس یا پیامی که باعث انتقال شد، زمان‌بندی‌ها و افراد درگیر — هم برای تحقیقات و هم برای مطالبه بیمه خود در صورت داشتن پوشش سایبری یا جرایم. در نهایت، آن را به عنوان یک لحظه آموزشی تلقی کنید: تیم را دقیقاً در مورد آنچه اشتباه پیش رفت راهنمایی کنید و کنترل خاصی را که شکست خورده بود، محکم‌تر کنید، به جای اینکه فقط به همه یادآوری کنید که "مراقب باشند".

جایگاه حسابداری در این میان

پیشگیری از کلاهبرداری انتقال وجه فقط یک تمرین امنیتی نیست — بلکه یک انضباط حسابداری نیز هست. یک کسب‌وکار با سوابق مالی شفاف، سازگار و به خوبی مستند شده، مشاهده هرگونه ناهنجاری را قبل از خروج پول از ساختمان، بسیار آسان‌تر می‌کند. اگر هر فروشنده، انتقال و تأیید در سیستمی ثبت شده باشد که بتوانید خط به خط بررسی کنید، یک دریافت‌کننده ناآشنا یا مبلغ انتقالی خارج از الگو بلافاصله برجسته می‌شود — به جای اینکه در یک صندوق ورودی مشترک یا یک صفحه گسترده که کسی مرتباً آن را تطبیق نمی‌دهد، گم شود.

امور مالی خود را منظم و قابل حسابرسی نگه دارید

پیشگیری از کلاهبرداری با شفافیت در مورد اینکه پول شما واقعاً به کجا می‌رود آغاز می‌شود. Beancount.io حسابداری متنی ساده را ارائه می‌دهد که شفافیت و کنترل کامل بر داده‌های مالی شما را فراهم می‌کند — هر تراکنش در یک قالب کنترل‌شده نسخه، قابل حسابرسی و بدون جعبه سیاه و بدون وابستگی به فروشنده ثبت می‌شود، بنابراین فعالیت غیرمعمول به راحتی قابل شناسایی است تا اینکه به راحتی پنهان شود. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و متخصصان مالی به حسابداری متنی ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 8 دقیقه

تشخیص تقلب مبتنی بر هوش مصنوعی برای کسب‌وکارهای کوچک: حسابرسی بلادرنگ بدون بودجه چهار شرکت بزرگ حسابرسی

سازش ایمیل تجاری در سال ۲۰۲۵ بیش از ۳ میلیارد دلار به شرکت‌های آمریکایی ضرر زد…

fraud-detection
fraud-prevention
زمان مطالعه 6 دقیقه

فاکتورهای جعلی ساخته‌شده با هوش مصنوعی تیم‌های حساب‌های پرداختنی را فریب می‌دهند — این‌طور جلوی آن‌ها را بگیرید

هوش مصنوعی مولد، جعل هویت تأمین‌کنندگان را ارزان کرده است: 76% از سازمان‌ها در…

fraud-prevention
fraud-detection
زمان مطالعه 9 دقیقه

ویژگی‌های جدید پس‌کی و مخاطب مورد اعتماد چیس: راهنمای امنیتی برای کسب‌وکارهای کوچک

چیس در اوایل سال 2026 ورود با پس‌کی و ویژگی «مخاطب مورد اعتماد» را برای مقابله…

security
banking
زمان مطالعه 9 دقیقه

Positive Pay: سرویس بانکی که از کلاهبرداری چک قبل از وصول جلوگیری می‌کند

Positive Pay یک سرویس بانکی کسب‌وکار است که هر چک را با فهرست چک‌های صادر شده…

fraud-prevention
fraud-detection
زمان مطالعه 9 دقیقه

رسیدهای تولیدشده با هوش مصنوعی اکنون بخش بزرگتری از کلاهبرداری هزینهها هستند: چگونه از کسبوکار کوچک خود محافظت کنید

رسیدهای جعلی تولیدشده با هوش مصنوعی در چهارده ماه از ۰٪ به ۷۰.۸٪ از…

fraud-detection
fraud-prevention