پرش به محتوای اصلی
Beancount.io Logo

چگونه از کلاهبرداری فاکتورهای دیپ‌فیک جلوگیری کنیم: راهنمای پیشگیری از حساب‌های پرداختنی و دریافتنی برای کسب‌وکارهای کوچک

زمان مطالعه 9 دقیقهMike ThriftMike Thrift
چگونه از کلاهبرداری فاکتورهای دیپ‌فیک جلوگیری کنیم: راهنمای پیشگیری از حساب‌های پرداختنی و دریافتنی برای کسب‌وکارهای کوچک

در ژانویه ۲۰۲۴، یکی از کارمندان مالی شرکت آروپ، یک شرکت مهندسی مستقر در لندن، به یک تماس ویدیویی با افرادی پیوست که می‌شناخت: مدیر مالی شرکت و چند نفر از همکاران. آنها درباره یک تراکنش محرمانه صحبت کردند و از او خواستند آن را انجام دهد. او هم این کار را کرد — ۱۵ حواله بانکی جداگانه به ارزش ۲۵.۶ میلیون دلار در روزهای بعد. هر چهره در آن تماس جعلی بود. هر صدا شبیه‌سازی شده بود. «همکاران» دیپ‌فیک‌های تولید شده با هوش مصنوعی بودند که کاملاً از ویدیوها و صداهای عمومی موجود از مدیران واقعی آروپ ساخته شده بودند.

این یک حادثه، نحوه تفکر تیم‌های مالی درباره کلاهبرداری را تغییر داد. برای دهه‌ها، کلاهبرداری در حساب‌های پرداختنی و دریافتنی به معنای شناسایی یک نام دامنه غلط املایی یا یک ایمیل عجیب بود. حالا کلاهبردار می‌تواند دقیقاً شبیه مدیرعامل شما صدا کند، دقیقاً شبیه مدیر مالی شما در یک تماس ویدیویی به نظر برسد، و جزئیات واقعی کافی درباره شرکت شما بداند تا یک بررسی گذرا را پشت سر بگذارد. اگر شما یک کسب‌وکار کوچک را اداره می‌کنید، نه بخش مالی آروپ را دارید و نه تیم واکنش به حوادث آن — که این شما را به یک هدف جذاب‌تر تبدیل می‌کند، نه کمتر محتمل.

چرا کسب‌وکارهای کوچک اکنون هدف ترجیحی هستند

مهاجمان قبلاً دیپ‌فیک‌ها را برای اهداف شرکتی با ارزش بالا نگه می‌داشتند زیرا ابزارها گران و کند بودند. این دیگر درست نیست. سرویس‌های شبیه‌سازی صدا اکنون می‌توانند یک نسخه متقاعدکننده از صدای یک نفر را از تنها سه ثانیه صدا تولید کنند — یک قطعه که به راحتی از یک مصاحبه پادکست، یک سخنرانی در کنفرانس، یا کانال یوتیوب خود شرکت برداشته می‌شود. ابزارهای ویرایش سند می‌توانند یک فاکتور یا رسید واقعی را بگیرند و جزئیات بانکی را تغییر دهند، ردپای کاغذ را طوری کهنه کنند که «کهنه و فوتورئالیستیک به نظر برسد»، بدون اینکه اثر دیجیتال واضحی باقی بگذارند.

اقتصاد به نفع حجم بر دقت است. یک کلاهبردار دیگر نیازی ندارد هفته‌ها را صرف تحقیق روی یک هدف از شرکت‌های فورچون ۵۰۰ کند. آنها می‌توانند صدها ایمیل فیشینگ سفارشی، بسته‌های ثبت نام تأمین‌کننده جعلی، و پیام‌های صوتی مصنوعی را در یک بعدازظهر تولید کنند، سپس آنها را به سمت کسب‌وکارهای کوچکی بفرستند که کارکنان کمتر، نظارت کمتر، و زمان کمتر برای بررسی مجدد یک درخواست پرداخت «روتین» دارند. نقض ایمیل تجاری — دسته گسترده‌تری که کلاهبرداری دیپ‌فیک در آن قرار می‌گیرد — در یک سال اخیر حدود ۲.۷۷ میلیارد دلار ضرر گزارش شده را در بیش از ۲۱,۰۰۰ حادثه ایجاد کرده است، و محققان امنیتی افزایش تلاش‌های کلاهبرداری با قابلیت دیپ‌فیک را به میزان بیش از ۱,۰۰۰٪ تنها در چند سال اخیر ردیابی کرده‌اند. کسب‌وکارهای کوچک به ندرت وقتی ۸,۰۰۰ دلار را به یک تأمین‌کننده جعلی از دست می‌دهند تیتر اخبار می‌شوند، اما در مجموع، آنها سهم رو به رشدی از خسارت را جذب می‌کنند.

کتاب بازی که کلاهبرداران واقعاً از آن استفاده می‌کنند

درک مکانیسم‌ها، دفاع را آشکار می‌کند. در اینجا آنچه در پرونده‌های واقعی در حال حاضر ظاهر می‌شود، آورده شده است.

۱. تأمین‌کننده مصنوعی

کلاهبرداران یک هویت تأمین‌کننده جعلی کامل می‌سازند — یک وب‌سایت حرفه‌ای، یک فرم W-9 ساختگی، حتی اسناد مالیاتی جعلی، همه در چند دقیقه توسط هوش مصنوعی تولید شده‌اند. آنها به صندوق ورودی حساب‌های پرداختنی شما ایمیل می‌زنند و خود را به عنوان یک تأمین‌کننده جدید یا یک تأمین‌کننده قدیمی با جزئیات بانکی «به‌روز شده» معرفی می‌کنند. اگر فایل اصلی تأمین‌کنندگان شما به خوبی کنترل نشده باشد، آن ورودی جعلی درست در کنار تأمین‌کنندگان قانونی شما قرار می‌گیرد و منتظر دور بعدی صدور فاکتور می‌ماند.

۲. مدیر با صدای شبیه‌سازی شده

یک حسابدار یا کارمند حساب‌های پرداختنی یک تماس تلفنی دریافت می‌کند — نه یک ایمیل — از کسی که دقیقاً شبیه مالک کسب‌وکار یا یک مدیر ارشد صدا می‌کند و فوراً درخواست حواله بانکی برای بستن یک معامله قبل از پایان روز را دارد. شبیه‌سازی صدا «آن صدا را هر جا بشناسم» را به یک کنترل امنیتی بی‌ارزش تبدیل کرده است. برخی کلاهبرداران فراتر می‌روند و مراکز تماس جعلی کاملی راه‌اندازی می‌کنند که در آن «فرد» آن طرف خط یک ربات صوتی اسکریپت‌نویسی شده است که در یک تماس کوتاه از یک انسان قابل تشخیص نیست.

۳. رسید یا فاکتور دست‌کاری شده

در سمت حساب‌های دریافتنی، کارمندان گزارش هزینه‌هایی با رسیدهای ویرایش شده توسط هوش مصنوعی ارائه می‌دهند — مجموع‌های تغییر یافته، نام تأمین‌کننده‌های ساختگی، یا خریدهای کاملاً اختراعی که به طور قانع‌کننده‌ای واقعی به نظر می‌رسند، با چروک‌ها، لکه‌ها و بافت کاغذ رسید واقعی که توسط مدل‌های تصویری تولید شده است.

۴. تماس ویدیویی دیپ‌فیک

پرونده آروپ نسخه افراطی است، اما همان تاکتیک در مقیاس کوچک‌تر نیز کار می‌کند. یک کلاهبردار به یک اتاق هیئت مدیره پر از دیپ‌فیک نیاز ندارد — یک کلیپ ویدیویی جعلی از یک شریک تجاری یا مشتری که برای تأیید تغییر پرداخت فرستاده شده است، می‌تواند برای غلبه بر تردید یک کارمند کافی باشد.

عادت تماس تلفنی که تقریباً همه آن را متوقف می‌کند

خبر خوب این است: تقریباً هر یک از این حملات به یک ضعف یکسان وابسته است — تصمیم پرداختی که با استفاده از اطلاعات تماس ارائه شده توسط فردی که پول را درخواست می‌کند گرفته می‌شود. این وابستگی را بشکنید و بیشتر کلاهبرداری، صرف نظر از اینکه ویدیو یا صدا چقدر قانع‌کننده است، فرو می‌ریزد.

راه‌حل یک عادت است، نه یک نرم‌افزار: قبل از اینکه جزئیات پرداخت را تغییر دهید یا بر اساس یک دستورالعمل جدید پول بفرستید، آن را از طریق کانالی که از قبل به آن اعتماد دارید تأیید کنید — هرگز از طریق اطلاعات تماسی که در خود درخواست موجود است استفاده نکنید.

در عمل، این به این معنی است:

  • هرگز به شماره موجود در ایمیل یا پیامک زنگ نزنید. اگر یک «تأمین‌کننده» جزئیات بانکی جدید ایمیل کرد، شماره تلفن آن تأمین‌کننده را از سوابق خودتان پیدا کنید — یک فاکتور قدیمی، سیستم حسابداری شما، وب‌سایت رسمی آنها که تازه تایپ کرده‌اید — نه از چیزی که در پیامی که تازه دریافت کرده‌اید.
  • «فوری» را یک پرچم قرمز در نظر بگیرید، نه دلیلی برای رد کردن تأیید. تلاش‌های کلاهبرداری تقریباً همیشه عمداً تحت فشار زمانی هستند، زیرا فوریت غریزه بررسی مجدد را کوتاه می‌کند.
  • با تأمین‌کنندگان و شرکای معمولی از یک روش تأیید خارج از باند مشترک استفاده کنید. برخی کسب‌وکارها با تأمین‌کنندگان کلیدی بر یک عبارت عبور ساده یا یک آدرس ایمیل تأیید ثانویه مخصوص تغییرات دستورالعمل پرداخت توافق می‌کنند.
  • برای هر تغییر در جزئیات بانکی یا هر حواله بانکی جدید بالای یک آستانه مشخص، دو نفر را الزامی کنید. یک جفت چشم دوم، بدون زمینه از چارچوب «فوری» که کلاهبردار تحت فشار قرار می‌دهد، یکی از ارزان‌ترین و مؤثرترین کنترل‌های موجود است.
  • سوالی بپرسید که فقط فرد واقعی خارج از اسکریپت می‌داند. ربات‌های صوتی اسکریپت‌نویسی شده و حتی تماس‌گیرندگان دیپ‌فیک زنده معمولاً وقتی در مورد چیزی خاص و غیرعمومی سوال می‌شوند — یک جلسه داخلی اخیر، یک جوک خصوصی، جزئیاتی که در وب‌سایت شرکت یا لینکدین نیست — از کار می‌افتند.

هیچکدام از اینها به نرم‌افزار جدید نیاز ندارد. این نیازمند این است که تماس تلفنی را به پیش‌فرض تبدیل کنید، نه استثنا — حتی زمانی که صدا تلفن دقیقاً شبیه شریک تجاری ده ساله شما باشد.

پاکسازی فایل تأمین‌کنندگان شما ارزان‌تر از چیزی است که فکر می‌کنید

بخش شگفت‌انگیزی از قرار گرفتن در معرض کلاهبرداری به بهداشت فایل تأمین‌کننده برمی‌گردد. بسیاری از کسب‌وکارهای کوچک سوابق تأمین‌کننده را برای خریدهای یکباره، پیمانکارانی که یک بار استفاده شده‌اند، یا تأمین‌کنندگانی که سال‌ها از آنها سفارش نداده‌اند جمع می‌کنند — و هر ورودی کهنه، جای دیگری است که یک «به‌روزرسانی» کلاهبردارانه می‌تواند در آن پنهان شود. یک بررسی دوره‌ای ارزش یک ساعتی را که طول می‌کشد دارد:

  • تأمین‌کنندگانی را که یک شماره حساب بانکی یا کد رهگیری مشترک دارند اسکن کنید — نشانه رایج هویت مصنوعی یا حلقه کلاهبرداری داخلی.
  • تأمین‌کنندگانی را که به جای آدرس خیابان صندوق پستی دارند، به ویژه ورودی‌های جدید، علامت بزنید.
  • تأمین‌کنندگانی را که در ۱۲ تا ۱۸ ماه گذشته با آنها معامله نکرده‌اید حذف یا بایگانی کنید.
  • تأیید کنید که جزئیات بانکی هر تأمین‌کننده فعال با آنچه در مدارک ثبت نام اولیه شما موجود است مطابقت دارد، نه یک ایمیل «به‌روزرسانی» بعدی.

این جایی است که عادات حسابداری خوب دو بار هزینه خود را می‌دهد. کسب‌وکاری که به طور منظم حساب‌های خود را تطبیق می‌دهد و یک ردیف حسابرسی قابل پیگیری واضح از هر تغییر تأمین‌کننده نگه می‌دارد، یک انحراف کلاهبردارانه را در عرض روزها تشخیص می‌دهد، نه ماه‌ها — مدت‌ها قبل از اینکه پول غیرقابل بازیابی شود. حسابداری متن ساده، جایی که هر تراکنش و هر تغییر تأمین‌کننده در یک دفتر کل تحت کنترل نسخه زندگی می‌کند که می‌توانید آن را تفکیک و بررسی کنید، «چه کسی جزئیات بانکی این تأمین‌کننده را تغییر داده، و کی» را به یک سوال پنج ثانیه‌ای تبدیل می‌کند، نه یک تحقیق پزشکی قانونی.

آموزش هنوز از فناوری بهتر است

فروشندگان امنیتی با خوشحالی آشکارسازهای دیپ‌فیک مبتنی بر هوش مصنوعی را به شما خواهند فروخت، و برخی از آن فناوری برای سازمان‌های بزرگ‌تر که حجم بالایی از پرداخت‌ها را پردازش می‌کنند واقعاً مفید است. اما برای اکثر کسب‌وکارهای کوچک، تنها سرمایه‌گذاری با بالاترین اهرم هنوز آموزش دو یا سه نفری است که پول شما را لمس می‌کنند.

آن آموزش نیازی به پیچیدگی ندارد. باید دقیقاً دو چیز را پوشش دهد: اینکه این کلاهبرداری‌ها در واقع امروزه چگونه به نظر می‌رسند و صدا می‌کنند (نه ایمیل خام «شاهزاده نیجریه‌ای» یک دهه پیش)، و عادت تأیید خاص — تماس تلفنی، تأییدکننده دوم، بررسی خارج از باند — که کسب‌وکار شما متعهد می‌شود هر بار، بدون استثنا، صرف نظر از اینکه یک درخواست چقدر قانونی به نظر می‌رسد یا فردی که درخواست می‌کند چقدر ارشد به نظر می‌رسد، از آن استفاده کند. کارمندی که ضرر ۲۵ میلیون دلاری آروپ را تأیید کرد بی‌دقت نبود. او چیزی را دنبال می‌کرد که یک تماس ویدیویی داخلی کاملاً عادی به نظر می‌رسید. شکاف آگاهی از وجود دیپ‌فیک‌ها نبود — یک مرحله تأیید بود که در برابر یک جعلی قانع‌کننده دوام نیاورد.

امور مالی خود را از روز اول سازماندهی نگه دارید

پیشگیری از کلاهبرداری و حسابداری خوب همان انضباط هستند با کلاه‌های متفاوت — هر دو به دانستن دقیق اینکه چه اتفاقی برای پول شما افتاده، کی و چرا ختم می‌شود. Beancount.io حسابداری متن ساده را ارائه می‌دهد که شفافیت و کنترل کامل بر داده‌های مالی شما را فراهم می‌کند، با یک دفتر کل تحت کنترل نسخه که هر تغییر تأمین‌کننده و هر تراکنش را برای بررسی و حسابرسی آسان می‌کند. همین حالا به صورت رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و حرفه‌ای‌های مالی به حسابداری متن ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 7 دقیقه

رسیدهای جعلی ساخته‌شده با هوش مصنوعی اکنون عامل اصلی تقلب در هزینه‌ها هستند: راهنمای کسب‌وکارهای کوچک

رسیدهای تولید‌شده با هوش مصنوعی طبق داده‌های AppZen که 1,471 رسید جعلی را در…

fraud-detection
fraud-prevention
زمان مطالعه 9 دقیقه

سرکوب «شستشوی هوش مصنوعی» توسط FTC: آنچه کسب‌وکارهای کوچک پیش از خرید یک ابزار «مجهز به هوش مصنوعی» باید بدانند

کمیسیون تجارت فدرال (FTC) از سپتامبر ۲۰۲۴ تاکنون ۱۳ پرونده اجرایی «شستشوی هوش…

ai
compliance
زمان مطالعه 8 دقیقه

اتوماسیون هوش مصنوعی حساب‌های پرداختنی برای کسب‌وکارهای کوچک: هزینه‌ها، صرفه‌جویی‌ها و نحوه انتخاب

پردازش دستی فاکتور بین $13 تا $30 برای هر فاکتور هزینه دارد، تقریباً 4 از هر 10…

accounts-payable
automation
زمان مطالعه 7 دقیقه

بازگشت شستشوی چک: چگونه از حساب‌های پرداختنی کسب‌وکار کوچک خود در برابر کلاهبرداری سرقت از پست محافظت کنید

ضررهای ناشی از کلاهبرداری چک در سال ۲۰۲۳ به حدود ۲۱ میلیارد دلار رسید و سرقت از…

fraud-prevention
accounts-payable
زمان مطالعه 8 دقیقه

مصالحه ایمیلی کسب‌وکار: کنترل‌های حساب‌های پرداختنی که جلوی کلاهبرداری انتقال وجه را می‌گیرند

مصالحه ایمیلی کسب‌وکار در سال ۲۰۲۵ بیش از ۳ میلیارد دلار زیان گزارش شده به…

fraud-prevention
accounts-payable