در ژانویه ۲۰۲۴، یکی از کارمندان مالی شرکت آروپ، یک شرکت مهندسی مستقر در لندن، به یک تماس ویدیویی با افرادی پیوست که میشناخت: مدیر مالی شرکت و چند نفر از همکاران. آنها درباره یک تراکنش محرمانه صحبت کردند و از او خواستند آن را انجام دهد. او هم این کار را کرد — ۱۵ حواله بانکی جداگانه به ارزش ۲۵.۶ میلیون دلار در روزهای بعد. هر چهره در آن تماس جعلی بود. هر صدا شبیهسازی شده بود. «همکاران» دیپفیکهای تولید شده با هوش مصنوعی بودند که کاملاً از ویدیوها و صداهای عمومی موجود از مدیران واقعی آروپ ساخته شده بودند.
این یک حادثه، نحوه تفکر تیمهای مالی درباره کلاهبرداری را تغییر داد. برای دههها، کلاهبرداری در حسابهای پرداختنی و دریافتنی به معنای شناسایی یک نام دامنه غلط املایی یا یک ایمیل عجیب بود. حالا کلاهبردار میتواند دقیقاً شبیه مدیرعامل شما صدا کند، دقیقاً شبیه مدیر مالی شما در یک تماس ویدیویی به نظر برسد، و جزئیات واقعی کافی درباره شرکت شما بداند تا یک بررسی گذرا را پشت سر بگذارد. اگر شما یک کسبوکار کوچک را اداره میکنید، نه بخش مالی آروپ را دارید و نه تیم واکنش به حوادث آن — که این شما را به یک هدف جذابتر تبدیل میکند، نه کمتر محتمل.
چرا کسبوکارهای کوچک اکنون هدف ترجیحی هستند
مهاجمان قبلاً دیپفیکها را برای اهداف شرکتی با ارزش بالا نگه میداشتند زیرا ابزارها گران و کند بودند. این دیگر درست نیست. سرویسهای شبیهسازی صدا اکنون میتوانند یک نسخه متقاعدکننده از صدای یک نفر را از تنها سه ثانیه صدا تولید کنند — یک قطعه که به راحتی از یک مصاحبه پادکست، یک سخنرانی در کنفرانس، یا کانال یوتیوب خود شرکت برداشته میشود. ابزارهای ویرایش سند میتوانند یک فاکتور یا رسید واقعی را بگیرند و جزئیات بانکی را تغییر دهند، ردپای کاغذ را طوری کهنه کنند که «کهنه و فوتورئالیستیک به نظر برسد»، بدون اینکه اثر دیجیتال واضحی باقی بگذارند.
اقتصاد به نفع حجم بر دقت است. یک کلاهبردار دیگر نیازی ندارد هفتهها را صرف تحقیق روی یک هدف از شرکتهای فورچون ۵۰۰ کند. آنها میتوانند صدها ایمیل فیشینگ سفارشی، بستههای ثبت نام تأمینکننده جعلی، و پیامهای صوتی مصنوعی را در یک بعدازظهر تولید کنند، سپس آنها را به سمت کسبوکارهای کوچکی بفرستند که کارکنان کمتر، نظارت کمتر، و زمان کمتر برای بررسی مجدد یک درخواست پرداخت «روتین» دارند. نقض ایمیل تجاری — دسته گستردهتری که کلاهبرداری دیپفیک در آن قرار میگیرد — در یک سال اخیر حدود ۲.۷۷ میلیارد دلار ضرر گزارش شده را در بیش از ۲۱,۰۰۰ حادثه ایجاد کرده است، و محققان امنیتی افزایش تلاشهای کلاهبرداری با قابلیت دیپفیک را به میزان بیش از ۱,۰۰۰٪ تنها در چند سال اخیر ردیابی کردهاند. کسبوکارهای کوچک به ندرت وقتی ۸,۰۰۰ دلار را به یک تأمینکننده جعلی از دست میدهند تیتر اخبار میشوند، اما در مجموع، آنها سهم رو به رشدی از خسارت را جذب میکنند.
کتاب بازی که کلاهبرداران واقعاً از آن استفاده میکنند
درک مکانیسمها، دفاع را آشکار میکند. در اینجا آنچه در پروندههای واقعی در حال حاضر ظاهر میشود، آورده شده است.
۱. تأمینکننده مصنوعی
کلاهبرداران یک هویت تأمینکننده جعلی کامل میسازند — یک وبسایت حرفهای، یک فرم W-9 ساختگی، حتی اسناد مالیاتی جعلی، همه در چند دقیقه توسط هوش مصنوعی تولید شدهاند. آنها به صندوق ورودی حسابهای پرداختنی شما ایمیل میزنند و خود را به عنوان یک تأمینکننده جدید یا یک تأمینکننده قدیمی با جزئیات بانکی «بهروز شده» معرفی میکنند. اگر فایل اصلی تأمینکنندگان شما به خوبی کنترل نشده باشد، آن ورودی جعلی درست در کنار تأمینکنندگان قانونی شما قرار میگیرد و منتظر دور بعدی صدور فاکتور میماند.
۲. مدیر با صدای شبیهسازی شده
یک حسابدار یا کارمند حسابهای پرداختنی یک تماس تلفنی دریافت میکند — نه یک ایمیل — از کسی که دقیقاً شبیه مالک کسبوکار یا یک مدیر ارشد صدا میکند و فوراً درخواست حواله بانکی برای بستن یک معامله قبل از پایان روز را دارد. شبیهسازی صدا «آن صدا را هر جا بشناسم» را به یک کنترل امنیتی بیارزش تبدیل کرده است. برخی کلاهبرداران فراتر میروند و مراکز تماس جعلی کاملی راهاندازی میکنند که در آن «فرد» آن طرف خط یک ربات صوتی اسکریپتنویسی شده است که در یک تماس کوتاه از یک انسان قابل تشخیص نیست.
۳. رسید یا فاکتور دستکاری شده
در سمت حسابهای دریافتنی، کارمندان گزارش هزینههایی با رسیدهای ویرایش شده توسط هوش مصنوعی ارائه میدهند — مجموعهای تغییر یافته، نام تأمینکنندههای ساختگی، یا خریدهای کاملاً اختراعی که به طور قانعکنندهای واقعی به نظر میرسند، با چروکها، لکهها و بافت کاغذ رسید واقعی که توسط مدلهای تصویری تولید شده است.
۴. تماس ویدیویی دیپفیک
پرونده آروپ نسخه افراطی است، اما همان تاکتیک در مقیاس کوچکتر نیز کار میکند. یک کلاهبردار به یک اتاق هیئت مدیره پر از دیپفیک نیاز ندارد — یک کلیپ ویدیویی جعلی از یک شریک تجاری یا مشتری که برای تأیید تغییر پرداخت فرستاده شده است، میتواند برای غلبه بر تردید یک کارمند کافی باشد.
عادت تماس تلفنی که تقریباً همه آن را متوقف میکند
خبر خوب این است: تقریباً هر یک از این حملات به یک ضعف یکسان وابسته است — تصمیم پرداختی که با استفاده از اطلاعات تماس ارائه شده توسط فردی که پول را درخواست میکند گرفته میشود. این وابستگی را بشکنید و بیشتر کلاهبرداری، صرف نظر از اینکه ویدیو یا صدا چقدر قانعکننده است، فرو میریزد.
راهحل یک عادت است، نه یک نرمافزار: قبل از اینکه جزئیات پرداخت را تغییر دهید یا بر اساس یک دستورالعمل جدید پول بفرستید، آن را از طریق کانالی که از قبل به آن اعتماد دارید تأیید کنید — هرگز از طریق اطلاعات تماسی که در خود درخواست موجود است استفاده نکنید.
در عمل، این به این معنی است:
- هرگز به شماره موجود در ایمیل یا پیامک زنگ نزنید. اگر یک «تأمینکننده» جزئیات بانکی جدید ایمیل کرد، شماره تلفن آن تأمینکننده را از سوابق خودتان پیدا کنید — یک فاکتور قدیمی، سیستم حسابداری شما، وبسایت رسمی آنها که تازه تایپ کردهاید — نه از چیزی که در پیامی که تازه دریافت کردهاید.
- «فوری» را یک پرچم قرمز در نظر بگیرید، نه دلیلی برای رد کردن تأیید. تلاشهای کلاهبرداری تقریباً همیشه عمداً تحت فشار زمانی هستند، زیرا فوریت غریزه بررسی مجدد را کوتاه میکند.
- با تأمینکنندگان و شرکای معمولی از یک روش تأیید خارج از باند مشترک استفاده کنید. برخی کسبوکارها با تأمینکنندگان کلیدی بر یک عبارت عبور ساده یا یک آدرس ایمیل تأیید ثانویه مخصوص تغییرات دستورالعمل پرداخت توافق میکنند.
- برای هر تغییر در جزئیات بانکی یا هر حواله بانکی جدید بالای یک آستانه مشخص، دو نفر را الزامی کنید. یک جفت چشم دوم، بدون زمینه از چارچوب «فوری» که کلاهبردار تحت فشار قرار میدهد، یکی از ارزانترین و مؤثرترین کنترلهای موجود است.
- سوالی بپرسید که فقط فرد واقعی خارج از اسکریپت میداند. رباتهای صوتی اسکریپتنویسی شده و حتی تماسگیرندگان دیپفیک زنده معمولاً وقتی در مورد چیزی خاص و غیرعمومی سوال میشوند — یک جلسه داخلی اخیر، یک جوک خصوصی، جزئیاتی که در وبسایت شرکت یا لینکدین نیست — از کار میافتند.
هیچکدام از اینها به نرمافزار جدید نیاز ندارد. این نیازمند این است که تماس تلفنی را به پیشفرض تبدیل کنید، نه استثنا — حتی زمانی که صدا تلفن دقیقاً شبیه شریک تجاری ده ساله شما باشد.
پاکسازی فایل تأمینکنندگان شما ارزانتر از چیزی است که فکر میکنید
بخش شگفتانگیزی از قرار گرفتن در معرض کلاهبرداری به بهداشت فایل تأمینکننده برمیگردد. بسیاری از کسبوکارهای کوچک سوابق تأمینکننده را برای خریدهای یکباره، پیمانکارانی که یک بار استفاده شدهاند، یا تأمینکنندگانی که سالها از آنها سفارش ندادهاند جمع میکنند — و هر ورودی کهنه، جای دیگری است که یک «بهروزرسانی» کلاهبردارانه میتواند در آن پنهان شود. یک بررسی دورهای ارزش یک ساعتی را که طول میکشد دارد:
- تأمینکنندگانی را که یک شماره حساب بانکی یا کد رهگیری مشترک دارند اسکن کنید — نشانه رایج هویت مصنوعی یا حلقه کلاهبرداری داخلی.
- تأمینکنندگانی را که به جای آدرس خیابان صندوق پستی دارند، به ویژه ورودیهای جدید، علامت بزنید.
- تأمینکنندگانی را که در ۱۲ تا ۱۸ ماه گذشته با آنها معامله نکردهاید حذف یا بایگانی کنید.
- تأیید کنید که جزئیات بانکی هر تأمینکننده فعال با آنچه در مدارک ثبت نام اولیه شما موجود است مطابقت دارد، نه یک ایمیل «بهروزرسانی» بعدی.
این جایی است که عادات حسابداری خوب دو بار هزینه خود را میدهد. کسبوکاری که به طور منظم حسابهای خود را تطبیق میدهد و یک ردیف حسابرسی قابل پیگیری واضح از هر تغییر تأمینکننده نگه میدارد، یک انحراف کلاهبردارانه را در عرض روزها تشخیص میدهد، نه ماهها — مدتها قبل از اینکه پول غیرقابل بازیابی شود. حسابداری متن ساده، جایی که هر تراکنش و هر تغییر تأمینکننده در یک دفتر کل تحت کنترل نسخه زندگی میکند که میتوانید آن را تفکیک و بررسی کنید، «چه کسی جزئیات بانکی این تأمینکننده را تغییر داده، و کی» را به یک سوال پنج ثانیهای تبدیل میکند، نه یک تحقیق پزشکی قانونی.
آموزش هنوز از فناوری بهتر است
فروشندگان امنیتی با خوشحالی آشکارسازهای دیپفیک مبتنی بر هوش مصنوعی را به شما خواهند فروخت، و برخی از آن فناوری برای سازمانهای بزرگتر که حجم بالایی از پرداختها را پردازش میکنند واقعاً مفید است. اما برای اکثر کسبوکارهای کوچک، تنها سرمایهگذاری با بالاترین اهرم هنوز آموزش دو یا سه نفری است که پول شما را لمس میکنند.
آن آموزش نیازی به پیچیدگی ندارد. باید دقیقاً دو چیز را پوشش دهد: اینکه این کلاهبرداریها در واقع امروزه چگونه به نظر میرسند و صدا میکنند (نه ایمیل خام «شاهزاده نیجریهای» یک دهه پیش)، و عادت تأیید خاص — تماس تلفنی، تأییدکننده دوم، بررسی خارج از باند — که کسبوکار شما متعهد میشود هر بار، بدون استثنا، صرف نظر از اینکه یک درخواست چقدر قانونی به نظر میرسد یا فردی که درخواست میکند چقدر ارشد به نظر میرسد، از آن استفاده کند. کارمندی که ضرر ۲۵ میلیون دلاری آروپ را تأیید کرد بیدقت نبود. او چیزی را دنبال میکرد که یک تماس ویدیویی داخلی کاملاً عادی به نظر میرسید. شکاف آگاهی از وجود دیپفیکها نبود — یک مرحله تأیید بود که در برابر یک جعلی قانعکننده دوام نیاورد.
امور مالی خود را از روز اول سازماندهی نگه دارید
پیشگیری از کلاهبرداری و حسابداری خوب همان انضباط هستند با کلاههای متفاوت — هر دو به دانستن دقیق اینکه چه اتفاقی برای پول شما افتاده، کی و چرا ختم میشود. Beancount.io حسابداری متن ساده را ارائه میدهد که شفافیت و کنترل کامل بر دادههای مالی شما را فراهم میکند، با یک دفتر کل تحت کنترل نسخه که هر تغییر تأمینکننده و هر تراکنش را برای بررسی و حسابرسی آسان میکند. همین حالا به صورت رایگان شروع کنید و ببینید چرا توسعهدهندگان و حرفهایهای مالی به حسابداری متن ساده روی میآورند.