پرش به محتوای اصلی
Beancount.io Logo

ویژگی‌های جدید پس‌کی و مخاطب مورد اعتماد چیس: راهنمای امنیتی برای کسب‌وکارهای کوچک

منتشر شده آخرین بهروزرسانی زمان مطالعه 10 دقیقهMike ThriftMike Thrift
ویژگی‌های جدید پس‌کی و مخاطب مورد اعتماد چیس: راهنمای امنیتی برای کسب‌وکارهای کوچک

تنها سه ثانیه صدا کافی است تا صدایی به قدری دقیق شبیه‌سازی شود که بتواند یک تحویل‌دار بانک، یک حسابدار، یا حتی همسر یک صاحب کسب‌وکار را فریب دهد. این یک فرضیه از یک کنفرانس امنیت سایبری نیست — این توانایی پایه‌ای مدل‌های گفتاری تجاری موجود امروز است، و دقیقاً همان تهدیدی است که چیس را وادار کرد تا شیوه ورود مشتریان و تأیید جابه‌جایی پول را به‌آرامی بازسازی کند.

در اوایل سال 2026، چیس شروع به عرضه پس‌کی برای ورود به chase.com و بازنشانی رمز عبور کرد، همراه با ویژگی جداگانه‌ای به نام «مخاطب مورد اعتماد» (Trusted Contact Person) که انتقال‌های بانکی پرریسک به افراد خارج از تراکنش را علامت‌گذاری می‌کند. هیچ‌کدام از این دو ویژگی خارج از نشریات تخصصی صنعت بانکداری سروصدای زیادی به پا نکردند، اما این دو در کنار هم روشن‌ترین نشانه تاکنون هستند از اینکه کلاهبرداری مبتنی بر هوش مصنوعی، بانک‌ها را وادار کرده تا امنیت حساب را از پایه بازاندیشی کنند — و صاحبان کسب‌وکارهای کوچک، که سرمایه عملیاتی واقعی را از همین صفحه‌های ورود جابه‌جا می‌کنند، بیشترین بهره را از درک این تغییرات و دلایل آن می‌برند.

چرا ورود به حساب بانکی شما ناگهان متفاوت به نظر می‌رسد

برای بیست سال، «امنیت کافی» برای بانکداری آنلاین به معنای یک رمز عبور به‌علاوه شاید یک کد پیامکی بود. این مدل به دلیلی مشخص در حال فروپاشی است: هوش مصنوعی، ضعیف‌ترین حلقه این زنجیره — یعنی انسانی که می‌توان فریبش داد — را بسیار آسان‌تر برای فریب دادن کرده است.

به گفته گوران لونچاریچ (Goran Loncaric)، مدیر ارشد در جی‌پی‌مورگان چیس (JPMorganChase)، پس‌کی‌ها این شکاف را می‌بندند زیرا کلید رمزنگاری خصوصی هرگز دستگاه مشتری را ترک نمی‌کند. این کلید «قابل حدس زدن، استفاده مجدد یا فیشینگ نیست»، که اهمیت دارد چون حملات فیشینگ و پرکردن اعتبارنامه (credential stuffing) به فریب دادن فرد برای تایپ رمز عبور در یک صفحه ورود جعلی یا استفاده مجدد از رمزی که در یک نشت اطلاعاتی دیگر لو رفته، متکی هستند. پس‌کی چیزی برای تایپ کردن ندارد، پس چیزی هم برای دزدیده شدن وجود ندارد.

ویژگی مخاطب مورد اعتماد به‌طور کامل به نوع دیگری از حمله می‌پردازد — حمله‌ای که در آن کلاهبرداری اصلاً هدفش ورود به حساب نیست، بلکه تماس تلفنی است که پس از آن می‌آید. چیس این ویژگی را به‌طور خاص در واکنش به کلاهبرداری‌های دیپ‌فیک و جعل صدا طراحی کرده است، جایی که یک کلاهبردار با تماس با صاحب کسب‌وکار و جعل هویت یک تامین‌کننده، یک مدیر اجرایی یا حتی یکی از اعضای خانواده، او را تحت فشار قرار می‌دهد تا یک انتقال فوری را تایید کند. با تعیین یک مخاطب مورد اعتماد، یک انتقال پرریسک هشداری را برای آن فرد دوم فعال می‌کند — فردی که هیچ دسترسی به حساب یا موجودی آن ندارد — و این به کسی فرصت می‌دهد بگوید «صبر کن، واقعاً این را تو تایید کردی؟» پیش از آنکه پول از دست برود.

تهدیدی که در پس این ویژگی نهفته است

این اعداد توضیح می‌دهند که چرا بانک‌ها اکنون به‌جای انتظار کشیدن، دست به کار شده‌اند.

شبیه‌سازی صدا دیگر نیازی به دسترسی ویژه یا تجهیزات گران‌قیمت ندارد. یک نسخه آزمایشی رایگان از یک مدل گفتاری تجاری، حدود سی ثانیه صدای برداشته‌شده از یک ویدیوی لینکدین یا پادکست شرکتی، و یک تلفن، برای تولید یک شبیه‌سازی قانع‌کننده از صدای یک نفر کافی است. این مانع پایین، مستقیماً در آمار کلاهبرداری‌ها نمایان می‌شود: تلاش‌های کلاهبرداری مرتبط با دیپ‌فیک در سه سال گذشته بیش از 2,000% افزایش یافته‌اند، و حملات فیشینگ صوتی (ویشینگ) به‌طور خاص در سال 2025 با در دسترس‌تر شدن ابزارهای هوش مصنوعی، چند صد درصد جهش کردند.

میزان مواجهه مالی برای کسب‌وکارهای کوچک و متوسط، انتزاعی نیست. زیان به‌ازای هر رخداد ناشی از کلاهبرداری‌های مبتنی بر دیپ‌فیک در سمت کسب‌وکارهای کوچک و متوسط، معمولاً بین $30,000 تا $400,000 است — که اغلب نتیجه یک تماس تلفنی یا ویدیوی قانع‌کننده است که هویت یک مدیرعامل، تامین‌کننده یا نماینده بانک را جعل کرده و درخواست یک انتقال فوری می‌کند. خود بانک‌ها هم از این مصون نیستند: موسسات مالی گزارش می‌دهند که به‌طور میانگین حدود $600,000 در هر رخداد دیپ‌فیک صوتی از دست می‌دهند، و نزدیک به یک‌چهارم آن‌ها بیش از $1 میلیون ضرر می‌کنند.

این همان زمینه‌ای است که در آن «افزودن یک مرحله ورود» و «تعیین یک مخاطب مورد اعتماد» دیگر مانند یک مانع به نظر نمی‌رسند، بلکه به یک اقدام منطقی و بدیهی تبدیل می‌شوند.

پس‌کی‌ها واقعاً چه چیزی را برای شما تغییر می‌دهند

اگر تا به حال پس‌کی راه‌اندازی نکرده‌اید، ممکن است در مقایسه با رمز عبوری که سال‌ها آن را حفظ کرده‌اید، انتزاعی به نظر برسد. اما در عمل، ساده‌تر است، نه پیچیده‌تر:

  • هیچ رمز عبوری برای به‌خاطر سپردن یا تایپ کردن وجود ندارد. شما پس‌کی را با همان روش بیومتریک یا پین کدی که هم‌اکنون برای باز کردن قفل تلفن یا لپ‌تاپ خود استفاده می‌کنید، باز می‌کنید — فیس‌آی‌دی، اثر انگشت، یا رمز عبور دستگاه.
  • چیزی روی سرور ذخیره نمی‌شود که بتوان دزدید. رمزهای عبور سنتی روی سرورهای شرکت ذخیره می‌شوند (در حالت ایده‌آل به‌صورت هش‌شده)، و این دقیقاً همان چیزی است که در یک نشت اطلاعاتی افشا می‌شود. نیمه خصوصی پس‌کی هرگز دستگاه شما را ترک نمی‌کند، بنابراین از همان ابتدا هیچ پایگاه داده رمز عبوری برای دزدیدن توسط مهاجمان وجود ندارد.
  • صفحات فیشینگ دیگر کار نمی‌کنند. یک صفحه جعلی «ورود به چیس» می‌تواند رمز عبوری را که در آن تایپ می‌کنید، ثبت کند. اما نمی‌تواند یک پس‌کی را ثبت کند، زیرا پس‌کی به‌طور رمزنگاری‌شده به دامنه واقعی chase.com متصل است و به‌سادگی به یک سایت جعلی پاسخ نمی‌دهد.
  • از نظر قابل‌سنجش هم قابل‌اعتمادتر است. داده‌های مستقل پذیرش از اتحادیه فیدو (FIDO Alliance) نشان می‌دهد نرخ موفقیت ورود با پس‌کی حدود 93% است، در مقابل 63% برای رمز عبور — تفاوتی که عمدتاً ناشی از فراموش کردن یا اشتباه تایپ کردن رمز عبور توسط افراد است.

هیچ‌کدام از این‌ها نیازی به دانش فنی ندارد. اگر بانک شما پس‌کی ارائه می‌دهد، فعال کردن آن معمولاً یک تغییر تنظیمات دو‌دقیقه‌ای است و می‌توانید تا زمانی که با آن راحت شوید، رمز عبور خود را به‌عنوان گزینه پشتیبان نگه دارید.

این فقط یک مسئله مختص چیس نیست

چیس بزرگ‌ترین بانک آمریکا از نظر دارایی است، بنابراین اقدامات آن معمولاً سرعت بقیه صنعت را تعیین می‌کند — اما این تنها بازیگر این عرصه نیست. پذیرش پس‌کی سریع‌تر از تقریباً هر فناوری امنیتی دیگری در حافظه اخیر، به جریان اصلی راه یافته است: اتحادیه فیدو در گزارش روز جهانی پس‌کی 2026 خود اعلام کرد که حدود 5 میلیارد پس‌کی در سراسر جهان به‌طور فعال در حال استفاده است، و 90% از مردم اکنون از این فناوری آگاه‌اند و حدود نیمی از آن‌ها در صورت ارائه شدن، به‌طور منظم از آن استفاده می‌کنند. در سمت سازمان‌ها نیز، 68% از سازمان‌ها پس‌کی را برای ورود کارکنان خود مستقر کرده‌اند یا در حال عرضه فعال آن هستند.

این موضوع برای صاحبان کسب‌وکارهای کوچک اهمیت دارد، زیرا حساب‌هایی که هر روز با آن‌ها سروکار دارید — بانک، ارائه‌دهنده حقوق و دستمزد، نرم‌افزار حسابداری، ثبت‌کننده دامنه — به‌طور فزاینده‌ای احتمال دارد گزینه پس‌کی را ارائه دهند، حتی اگر آن را با یک اطلاعیه رسمی اعلام نکرده باشند. راهکار عملی این است که به‌طور دوره‌ای تنظیمات امنیتی حساب خود را بررسی کنید، به‌جای اینکه منتظر یک ایمیل اطلاع‌رسانی بمانید.

چگونه یک تلاش دیپ‌فیک یا ویشینگ را تشخیص دهیم

فناوری به‌تنهایی همه‌چیز را شناسایی نمی‌کند، به‌ویژه در بازه زمانی پیش از آنکه هر تامین‌کننده و بانکی احراز هویت قوی‌تری را عرضه کند. چند نشانه رفتاری هنوز هم بیشتر کلاهبرداری‌های مبتنی بر هوش مصنوعی را از درخواست‌های واقعی متمایز می‌کنند:

  • درخواست، فوریتی مصنوعی ایجاد می‌کند. جمله «این باید همین الان، پیش از پایان روز انجام شود» یک تاکتیک دستکاری روانی است، نه یک محدودیت طبیعی کسب‌وکار. انتقال‌های واقعی، پرداخت به تامین‌کنندگان و تغییرات حقوق و دستمزد تقریباً هرگز نیاز به دور زدن فرآیند تایید معمول شما ندارند.
  • تماس‌گیرنده از تایید و راستی‌آزمایی منصرف می‌کند. اسکریپت‌های ساخته‌شده حول صدای دیپ‌فیک اغلب شامل جملاتی مثل «با خط دفتر تماس نگیر، از این شماره استفاده کن» هستند — دقیقاً به این دلیل که تماس برگشتی با یک شماره شناخته‌شده و مورد اعتماد، همان چیزی است که کلاهبرداری را برملا می‌کند.
  • کیفیت صدا یا تصویر نشانه‌های ظریفی دارد. صدای تولیدشده با هوش مصنوعی ممکن است در دامنه احساسی کمی یکنواخت به نظر برسد، یا ویدیو ممکن است پلک زدن غیرطبیعی، ناهماهنگی نورپردازی، یا عدم تطابق حرکت لب با صدا را نشان دهد. با پیشرفت فناوری، تشخیص این نشانه‌ها سخت‌تر می‌شود، و دقیقاً به همین دلیل دفاع‌های مبتنی بر فرآیند (یک تاییدکننده دوم، یک سیاست تماس برگشتی) اهمیت بیشتری نسبت به تلاش برای تشخیص جعلی بودن با گوش دارند.
  • کانال ارتباطی با نوع رابطه همخوانی ندارد. تامین‌کننده‌ای که همیشه فاکتورها را فقط از طریق ایمیل ارسال کرده و ناگهان تماس می‌گیرد تا درخواست تغییر فوری در انتقال بانکی کند، یک ناهماهنگی است که ارزش مکث کردن دارد، حتی اگر صدا درست به نظر برسد.

یک چک‌لیست امنیتی کاربردی برای حساب‌های بانکی کسب‌وکارهای کوچک

چه بانک شما هنوز پس‌کی را عرضه کرده باشد چه نه، درس اصلی این ماجرا به‌طور گسترده صدق می‌کند. در ادامه اقداماتی آمده که واقعاً میزان مواجهه شما با ریسک را کاهش می‌دهند:

  1. هر جا پس‌کی ارائه می‌شود، آن را فعال کنید، از حساب بانکی کسب‌وکار، ارائه‌دهنده حقوق و دستمزد، و نرم‌افزار حسابداری خود شروع کنید — یعنی حساب‌هایی که می‌توانند پول را جابه‌جا کنند.
  2. یک تاییدکننده دوم مورد اعتماد برای انتقال‌های بانکی تعیین کنید، حتی به‌صورت غیررسمی. اگر بانک شما هنوز ویژگی رسمی «مخاطب مورد اعتماد» ندارد، یک قانون داخلی وضع کنید: هیچ انتقالی بالاتر از یک آستانه دلاری مشخص، بدون تایید یک فرد دوم از طریق کانالی غیر از کانالی که درخواست از طریق آن رسیده، انجام نشود (برای مثال، تماس تلفنی درخواست‌کننده یک انتقال فوری باید با پیامک یا حضوری تایید شود، نه با تماس برگشتی به شماره‌ای که تماس‌گیرنده ارائه داده است).
  3. فوریت را به‌عنوان یک هشدار در نظر بگیرید، نه دلیلی برای رد کردن راستی‌آزمایی. اسکریپت‌های دیپ‌فیک و ویشینگ حول فشار زمانی ساختگی طراحی شده‌اند — «انتقال باید تا ده دقیقه دیگر انجام شود.» تامین‌کنندگان واقعی و مدیران اجرایی واقعی می‌توانند منتظر یک تماس برگشتی روی یک شماره شناخته‌شده بمانند.
  4. در صورت امکان، احراز هویت دومرحله‌ای مبتنی بر پیامک را کنار بگذارید. کدهای پیامکی بهتر از هیچ‌چیز هستند، اما می‌توانند از طریق حملات تعویض سیم‌کارت (SIM-swap) رهگیری یا با مهندسی اجتماعی دور زده شوند. پس‌کی‌ها یا اپلیکیشن‌های احراز هویت گزینه‌های قوی‌تری هستند.
  5. برای هرکسی که دسترسی مدیریتی دارد، یک طرح بازیابی داشته باشید. اگر برای حسابدار یا حسابرس خود کلیدهای امنیتی سخت‌افزاری یا پس‌کی‌های متصل به دستگاه راه‌اندازی کرده‌اید، یک روش پشتیبان هم ثبت کنید — از دست دادن تنها دستگاهی که به حساب بانکی کسب‌وکار دسترسی دارد، خودش نوعی توقف پرهزینه است.

جایگاه دفترداری در تصویر امنیتی

پیشگیری از کلاهبرداری و ثبت دقیق سوابق مالی، دو مسئله جدا از هم نیستند — بلکه یکدیگر را تقویت می‌کنند. کسب‌وکاری که حساب‌های خود را هفتگی مغایرت‌گیری می‌کند، به‌جای ماهانه یا فصلی، یک انتقال بانکی متقلبانه را ظرف چند روز شناسایی می‌کند، نه یک ماه بعد وقتی که صورت‌حساب بانکی سرانجام بررسی می‌شود. سوابق شفاف و به‌روز همچنین اولین چیزی هستند که بانک، بیمه‌گر یا مراجع قانونی شما در صورت نیاز به اعتراض به یک تراکنش یا ثبت شکایت کلاهبرداری از شما خواهند خواست — هرچه سریع‌تر بتوانید دقیقاً نشان دهید چه چیزی و چه زمانی تایید شده است، پرونده سریع‌تر پیش می‌رود.

این یکی از مزیت‌های کمترشناخته‌شده نگهداری دفاتر مالی در قالبی شفاف و قابل‌بررسی است، به‌جای یک ابزار جعبه‌سیاه که فقط زمان مالیات آن را باز می‌کنید: وقتی چیزی درست به نظر نمی‌رسد، واقعاً می‌توانید آن را ببینید.

امور مالی خود را منظم و قابل‌بررسی نگه دارید

همان‌طور که بانک‌ها لایه‌های جدیدی از امنیت ورود اضافه می‌کنند، سوابق مالی خود شما نیز سزاوار همان سطح از دقت و شفافیت هستند. Beancount.io حسابداری متن‌ساده‌ای ارائه می‌دهد که دید کامل و نسخه‌بندی‌شده‌ای بر هر تراکنش به شما می‌دهد — بدون جعبه‌سیاه، بدون وابستگی به یک فروشنده خاص، و با یک ردپای قابل‌بررسی که تشخیص هرچیز نامتعارف را آسان می‌کند. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و متخصصان مالی در حال روی آوردن به حسابداری متن‌ساده هستند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 8 دقیقه

تشخیص تقلب مبتنی بر هوش مصنوعی برای کسب‌وکارهای کوچک: حسابرسی بلادرنگ بدون بودجه چهار شرکت بزرگ حسابرسی

سازش ایمیل تجاری در سال ۲۰۲۵ بیش از ۳ میلیارد دلار به شرکت‌های آمریکایی ضرر زد…

fraud-detection
fraud-prevention
زمان مطالعه 6 دقیقه

فاکتورهای جعلی ساخته‌شده با هوش مصنوعی تیم‌های حساب‌های پرداختنی را فریب می‌دهند — این‌طور جلوی آن‌ها را بگیرید

هوش مصنوعی مولد، جعل هویت تأمین‌کنندگان را ارزان کرده است: 76% از سازمان‌ها در…

fraud-prevention
fraud-detection
زمان مطالعه 8 دقیقه

کلاهبرداری مدیرعامل با دیپ‌فیک هوش مصنوعی: کنترل‌های انتقال وجه که واقعاً کار می‌کنند

اف‌بی‌آی در یک سال اخیر بیش از ۲۲,۰۰۰ گزارش کلاهبرداری صوتی یا ویدیویی مبتنی بر…

ai
fraud-prevention
زمان مطالعه 7 دقیقه

رسیدهای جعلی ساخته‌شده با هوش مصنوعی اکنون عامل اصلی تقلب در هزینه‌ها هستند: راهنمای کسب‌وکارهای کوچک

رسیدهای تولید‌شده با هوش مصنوعی طبق داده‌های AppZen که 1,471 رسید جعلی را در…

fraud-detection
fraud-prevention
زمان مطالعه 9 دقیقه

رسیدهای تولیدشده با هوش مصنوعی اکنون بخش بزرگتری از کلاهبرداری هزینهها هستند: چگونه از کسبوکار کوچک خود محافظت کنید

رسیدهای جعلی تولیدشده با هوش مصنوعی در چهارده ماه از ۰٪ به ۷۰.۸٪ از…

fraud-detection
fraud-prevention