تنها سه ثانیه صدا کافی است تا صدایی به قدری دقیق شبیهسازی شود که بتواند یک تحویلدار بانک، یک حسابدار، یا حتی همسر یک صاحب کسبوکار را فریب دهد. این یک فرضیه از یک کنفرانس امنیت سایبری نیست — این توانایی پایهای مدلهای گفتاری تجاری موجود امروز است، و دقیقاً همان تهدیدی است که چیس را وادار کرد تا شیوه ورود مشتریان و تأیید جابهجایی پول را بهآرامی بازسازی کند.
در اوایل سال 2026، چیس شروع به عرضه پسکی برای ورود به chase.com و بازنشانی رمز عبور کرد، همراه با ویژگی جداگانهای به نام «مخاطب مورد اعتماد» (Trusted Contact Person) که انتقالهای بانکی پرریسک به افراد خارج از تراکنش را علامتگذاری میکند. هیچکدام از این دو ویژگی خارج از نشریات تخصصی صنعت بانکداری سروصدای زیادی به پا نکردند، اما این دو در کنار هم روشنترین نشانه تاکنون هستند از اینکه کلاهبرداری مبتنی بر هوش مصنوعی، بانکها را وادار کرده تا امنیت حساب را از پایه بازاندیشی کنند — و صاحبان کسبوکارهای کوچک، که سرمایه عملیاتی واقعی را از همین صفحههای ورود جابهجا میکنند، بیشترین بهره را از درک این تغییرات و دلایل آن میبرند.
چرا ورود به حساب بانکی شما ناگهان متفاوت به نظر میرسد
برای بیست سال، «امنیت کافی» برای بانکداری آنلاین به معنای یک رمز عبور بهعلاوه شاید یک کد پیامکی بود. این مدل به دلیلی مشخص در حال فروپاشی است: هوش مصنوعی، ضعیفترین حلقه این زنجیره — یعنی انسانی که میتوان فریبش داد — را بسیار آسانتر برای فریب دادن کرده است.
به گفته گوران لونچاریچ (Goran Loncaric)، مدیر ارشد در جیپیمورگان چیس (JPMorganChase)، پسکیها این شکاف را میبندند زیرا کلید رمزنگاری خصوصی هرگز دستگاه مشتری را ترک نمیکند. این کلید «قابل حدس زدن، استفاده مجدد یا فیشینگ نیست»، که اهمیت دارد چون حملات فیشینگ و پرکردن اعتبارنامه (credential stuffing) به فریب دادن فرد برای تایپ رمز عبور در یک صفحه ورود جعلی یا استفاده مجدد از رمزی که در یک نشت اطلاعاتی دیگر لو رفته، متکی هستند. پسکی چیزی برای تایپ کردن ندارد، پس چیزی هم برای دزدیده شدن وجود ندارد.
ویژگی مخاطب مورد اعتماد بهطور کامل به نوع دیگری از حمله میپردازد — حملهای که در آن کلاهبرداری اصلاً هدفش ورود به حساب نیست، بلکه تماس تلفنی است که پس از آن میآید. چیس این ویژگی را بهطور خاص در واکنش به کلاهبرداریهای دیپفیک و جعل صدا طراحی کرده است، جایی که یک کلاهبردار با تماس با صاحب کسبوکار و جعل هویت یک تامینکننده، یک مدیر اجرایی یا حتی یکی از اعضای خانواده، او را تحت فشار قرار میدهد تا یک انتقال فوری را تایید کند. با تعیین یک مخاطب مورد اعتماد، یک انتقال پرریسک هشداری را برای آن فرد دوم فعال میکند — فردی که هیچ دسترسی به حساب یا موجودی آن ندارد — و این به کسی فرصت میدهد بگوید «صبر کن، واقعاً این را تو تایید کردی؟» پیش از آنکه پول از دست برود.
تهدیدی که در پس این ویژگی نهفته است
این اعداد توضیح میدهند که چرا بانکها اکنون بهجای انتظار کشیدن، دست به کار شدهاند.
شبیهسازی صدا دیگر نیازی به دسترسی ویژه یا تجهیزات گرانقیمت ندارد. یک نسخه آزمایشی رایگان از یک مدل گفتاری تجاری، حدود سی ثانیه صدای برداشتهشده از یک ویدیوی لینکدین یا پادکست شرکتی، و یک تلفن، برای تولید یک شبیهسازی قانعکننده از صدای یک نفر کافی است. این مانع پایین، مستقیماً در آمار کلاهبرداریها نمایان میشود: تلاشهای کلاهبرداری مرتبط با دیپفیک در سه سال گذشته بیش از 2,000% افزایش یافتهاند، و حملات فیشینگ صوتی (ویشینگ) بهطور خاص در سال 2025 با در دسترستر شدن ابزارهای هوش مصنوعی، چند صد درصد جهش کردند.
میزان مواجهه مالی برای کسبوکارهای کوچک و متوسط، انتزاعی نیست. زیان بهازای هر رخداد ناشی از کلاهبرداریهای مبتنی بر دیپفیک در سمت کسبوکارهای کوچک و متوسط، معمولاً بین $30,000 تا $400,000 است — که اغلب نتیجه یک تماس تلفنی یا ویدیوی قانعکننده است که هویت یک مدیرعامل، تامینکننده یا نماینده بانک را جعل کرده و درخواست یک انتقال فوری میکند. خود بانکها هم از این مصون نیستند: موسسات مالی گزارش میدهند که بهطور میانگین حدود $600,000 در هر رخداد دیپفیک صوتی از دست میدهند، و نزدیک به یکچهارم آنها بیش از $1 میلیون ضرر میکنند.
این همان زمینهای است که در آن «افزودن یک مرحله ورود» و «تعیین یک مخاطب مورد اعتماد» دیگر مانند یک مانع به نظر نمیرسند، بلکه به یک اقدام منطقی و بدیهی تبدیل میشوند.
پسکیها واقعاً چه چیزی را برای شما تغییر میدهند
اگر تا به حال پسکی راهاندازی نکردهاید، ممکن است در مقایسه با رمز عبوری که سالها آن را حفظ کردهاید، انتزاعی به نظر برسد. اما در عمل، سادهتر است، نه پیچیدهتر:
- هیچ رمز عبوری برای بهخاطر سپردن یا تایپ کردن وجود ندارد. شما پسکی را با همان روش بیومتریک یا پین کدی که هماکنون برای باز کردن قفل تلفن یا لپتاپ خود استفاده میکنید، باز میکنید — فیسآیدی، اثر انگشت، یا رمز عبور دستگاه.
- چیزی روی سرور ذخیره نمیشود که بتوان دزدید. رمزهای عبور سنتی روی سرورهای شرکت ذخیره میشوند (در حالت ایدهآل بهصورت هششده)، و این دقیقاً همان چیزی است که در یک نشت اطلاعاتی افشا میشود. نیمه خصوصی پسکی هرگز دستگاه شما را ترک نمیکند، بنابراین از همان ابتدا هیچ پایگاه داده رمز عبوری برای دزدیدن توسط مهاجمان وجود ندارد.
- صفحات فیشینگ دیگر کار نمیکنند. یک صفحه جعلی «ورود به چیس» میتواند رمز عبوری را که در آن تایپ میکنید، ثبت کند. اما نمیتواند یک پسکی را ثبت کند، زیرا پسکی بهطور رمزنگاریشده به دامنه واقعی chase.com متصل است و بهسادگی به یک سایت جعلی پاسخ نمیدهد.
- از نظر قابلسنجش هم قابلاعتمادتر است. دادههای مستقل پذیرش از اتحادیه فیدو (FIDO Alliance) نشان میدهد نرخ موفقیت ورود با پسکی حدود 93% است، در مقابل 63% برای رمز عبور — تفاوتی که عمدتاً ناشی از فراموش کردن یا اشتباه تایپ کردن رمز عبور توسط افراد است.
هیچکدام از اینها نیازی به دانش فنی ندارد. اگر بانک شما پسکی ارائه میدهد، فعال کردن آن معمولاً یک تغییر تنظیمات دودقیقهای است و میتوانید تا زمانی که با آن راحت شوید، رمز عبور خود را بهعنوان گزینه پشتیبان نگه دارید.
این فقط یک مسئله مختص چیس نیست
چیس بزرگترین بانک آمریکا از نظر دارایی است، بنابراین اقدامات آن معمولاً سرعت بقیه صنعت را تعیین میکند — اما این تنها بازیگر این عرصه نیست. پذیرش پسکی سریعتر از تقریباً هر فناوری امنیتی دیگری در حافظه اخیر، به جریان اصلی راه یافته است: اتحادیه فیدو در گزارش روز جهانی پسکی 2026 خود اعلام کرد که حدود 5 میلیارد پسکی در سراسر جهان بهطور فعال در حال استفاده است، و 90% از مردم اکنون از این فناوری آگاهاند و حدود نیمی از آنها در صورت ارائه شدن، بهطور منظم از آن استفاده میکنند. در سمت سازمانها نیز، 68% از سازمانها پسکی را برای ورود کارکنان خود مستقر کردهاند یا در حال عرضه فعال آن هستند.
این موضوع برای صاحبان کسبوکارهای کوچک اهمیت دارد، زیرا حسابهایی که هر روز با آنها سروکار دارید — بانک، ارائهدهنده حقوق و دستمزد، نرمافزار حسابداری، ثبتکننده دامنه — بهطور فزایندهای احتمال دارد گزینه پسکی را ارائه دهند، حتی اگر آن را با یک اطلاعیه رسمی اعلام نکرده باشند. راهکار عملی این است که بهطور دورهای تنظیمات امنیتی حساب خود را بررسی کنید، بهجای اینکه منتظر یک ایمیل اطلاعرسانی بمانید.
چگونه یک تلاش دیپفیک یا ویشینگ را تشخیص دهیم
فناوری بهتنهایی همهچیز را شناسایی نمیکند، بهویژه در بازه زمانی پیش از آنکه هر تامینکننده و بانکی احراز هویت قویتری را عرضه کند. چند نشانه رفتاری هنوز هم بیشتر کلاهبرداریهای مبتنی بر هوش مصنوعی را از درخواستهای واقعی متمایز میکنند:
- درخواست، فوریتی مصنوعی ایجاد میکند. جمله «این باید همین الان، پیش از پایان روز انجام شود» یک تاکتیک دستکاری روانی است، نه یک محدودیت طبیعی کسبوکار. انتقالهای واقعی، پرداخت به تامینکنندگان و تغییرات حقوق و دستمزد تقریباً هرگز نیاز به دور زدن فرآیند تایید معمول شما ندارند.
- تماسگیرنده از تایید و راستیآزمایی منصرف میکند. اسکریپتهای ساختهشده حول صدای دیپفیک اغلب شامل جملاتی مثل «با خط دفتر تماس نگیر، از این شماره استفاده کن» هستند — دقیقاً به این دلیل که تماس برگشتی با یک شماره شناختهشده و مورد اعتماد، همان چیزی است که کلاهبرداری را برملا میکند.
- کیفیت صدا یا تصویر نشانههای ظریفی دارد. صدای تولیدشده با هوش مصنوعی ممکن است در دامنه احساسی کمی یکنواخت به نظر برسد، یا ویدیو ممکن است پلک زدن غیرطبیعی، ناهماهنگی نورپردازی، یا عدم تطابق حرکت لب با صدا را نشان دهد. با پیشرفت فناوری، تشخیص این نشانهها سختتر میشود، و دقیقاً به همین دلیل دفاعهای مبتنی بر فرآیند (یک تاییدکننده دوم، یک سیاست تماس برگشتی) اهمیت بیشتری نسبت به تلاش برای تشخیص جعلی بودن با گوش دارند.
- کانال ارتباطی با نوع رابطه همخوانی ندارد. تامینکنندهای که همیشه فاکتورها را فقط از طریق ایمیل ارسال کرده و ناگهان تماس میگیرد تا درخواست تغییر فوری در انتقال بانکی کند، یک ناهماهنگی است که ارزش مکث کردن دارد، حتی اگر صدا درست به نظر برسد.
یک چکلیست امنیتی کاربردی برای حسابهای بانکی کسبوکارهای کوچک
چه بانک شما هنوز پسکی را عرضه کرده باشد چه نه، درس اصلی این ماجرا بهطور گسترده صدق میکند. در ادامه اقداماتی آمده که واقعاً میزان مواجهه شما با ریسک را کاهش میدهند:
- هر جا پسکی ارائه میشود، آن را فعال کنید، از حساب بانکی کسبوکار، ارائهدهنده حقوق و دستمزد، و نرمافزار حسابداری خود شروع کنید — یعنی حسابهایی که میتوانند پول را جابهجا کنند.
- یک تاییدکننده دوم مورد اعتماد برای انتقالهای بانکی تعیین کنید، حتی بهصورت غیررسمی. اگر بانک شما هنوز ویژگی رسمی «مخاطب مورد اعتماد» ندارد، یک قانون داخلی وضع کنید: هیچ انتقالی بالاتر از یک آستانه دلاری مشخص، بدون تایید یک فرد دوم از طریق کانالی غیر از کانالی که درخواست از طریق آن رسیده، انجام نشود (برای مثال، تماس تلفنی درخواستکننده یک انتقال فوری باید با پیامک یا حضوری تایید شود، نه با تماس برگشتی به شمارهای که تماسگیرنده ارائه داده است).
- فوریت را بهعنوان یک هشدار در نظر بگیرید، نه دلیلی برای رد کردن راستیآزمایی. اسکریپتهای دیپفیک و ویشینگ حول فشار زمانی ساختگی طراحی شدهاند — «انتقال باید تا ده دقیقه دیگر انجام شود.» تامینکنندگان واقعی و مدیران اجرایی واقعی میتوانند منتظر یک تماس برگشتی روی یک شماره شناختهشده بمانند.
- در صورت امکان، احراز هویت دومرحلهای مبتنی بر پیامک را کنار بگذارید. کدهای پیامکی بهتر از هیچچیز هستند، اما میتوانند از طریق حملات تعویض سیمکارت (SIM-swap) رهگیری یا با مهندسی اجتماعی دور زده شوند. پسکیها یا اپلیکیشنهای احراز هویت گزینههای قویتری هستند.
- برای هرکسی که دسترسی مدیریتی دارد، یک طرح بازیابی داشته باشید. اگر برای حسابدار یا حسابرس خود کلیدهای امنیتی سختافزاری یا پسکیهای متصل به دستگاه راهاندازی کردهاید، یک روش پشتیبان هم ثبت کنید — از دست دادن تنها دستگاهی که به حساب بانکی کسبوکار دسترسی دارد، خودش نوعی توقف پرهزینه است.
جایگاه دفترداری در تصویر امنیتی
پیشگیری از کلاهبرداری و ثبت دقیق سوابق مالی، دو مسئله جدا از هم نیستند — بلکه یکدیگر را تقویت میکنند. کسبوکاری که حسابهای خود را هفتگی مغایرتگیری میکند، بهجای ماهانه یا فصلی، یک انتقال بانکی متقلبانه را ظرف چند روز شناسایی میکند، نه یک ماه بعد وقتی که صورتحساب بانکی سرانجام بررسی میشود. سوابق شفاف و بهروز همچنین اولین چیزی هستند که بانک، بیمهگر یا مراجع قانونی شما در صورت نیاز به اعتراض به یک تراکنش یا ثبت شکایت کلاهبرداری از شما خواهند خواست — هرچه سریعتر بتوانید دقیقاً نشان دهید چه چیزی و چه زمانی تایید شده است، پرونده سریعتر پیش میرود.
این یکی از مزیتهای کمترشناختهشده نگهداری دفاتر مالی در قالبی شفاف و قابلبررسی است، بهجای یک ابزار جعبهسیاه که فقط زمان مالیات آن را باز میکنید: وقتی چیزی درست به نظر نمیرسد، واقعاً میتوانید آن را ببینید.
امور مالی خود را منظم و قابلبررسی نگه دارید
همانطور که بانکها لایههای جدیدی از امنیت ورود اضافه میکنند، سوابق مالی خود شما نیز سزاوار همان سطح از دقت و شفافیت هستند. Beancount.io حسابداری متنسادهای ارائه میدهد که دید کامل و نسخهبندیشدهای بر هر تراکنش به شما میدهد — بدون جعبهسیاه، بدون وابستگی به یک فروشنده خاص، و با یک ردپای قابلبررسی که تشخیص هرچیز نامتعارف را آسان میکند. رایگان شروع کنید و ببینید چرا توسعهدهندگان و متخصصان مالی در حال روی آوردن به حسابداری متنساده هستند.