Перейти к основному содержимому
Beancount.io Logo

Как остановить мошенничество с дипфейк-счетами: руководство по предотвращению для малого бизнеса (AP/AR)

8 мин чтенияMike ThriftMike Thrift
Как остановить мошенничество с дипфейк-счетами: руководство по предотвращению для малого бизнеса (AP/AR)

В январе 2024 года сотрудник финансового отдела Arup, инженерной фирмы из Лондона, присоединился к видеозвонку с людьми, которых он узнал: своим финансовым директором и несколькими коллегами. Они обсуждали конфиденциальную сделку и попросили его обработать ее. Он так и сделал — 15 отдельных банковских переводов на общую сумму 25,6 миллиона долларов в течение следующих дней. Каждое лицо в этом звонке было подделкой. Каждый голос был клонирован. «Коллеги» были дипфейками, созданными ИИ на основе общедоступных видео и аудио реальных руководителей Arup.

Этот единичный инцидент изменил то, как финансовые команды думают о мошенничестве. Десятилетиями мошенничество с кредиторской и дебиторской задолженностью означало обнаружение неправильно написанного доменного имени или странно сформулированного электронного письма. Теперь мошенник может звучать в точности как ваш генеральный директор, выглядеть в точности как ваш финансовый директор на видеозвонке и знать достаточно реальных деталей о вашей компании, чтобы пройти поверхностную проверку. Если вы управляете малым бизнесом, у вас нет финансового отдела Arup или группы реагирования на инциденты — что делает вас более привлекательной целью, а не менее вероятной.

Почему малый бизнес теперь является предпочтительной целью

Раньше злоумышленники использовали дипфейки только для атак на крупные корпорации с высокой стоимостью, потому что инструменты были дорогими и медленными. Это больше не так. Сервисы клонирования голоса теперь могут создавать убедительную копию голоса человека всего из трех секунд аудио — фрагмента, легко извлеченного из интервью в подкасте, выступления на конференции или собственного YouTube-канала компании. Инструменты редактирования документов могут взять реальный счет или квитанцию и изменить банковские реквизиты, состарив бумажный след так, чтобы он «выглядел выцветшим и фотореалистичным», не оставляя очевидных цифровых следов.

Экономика благоприятствует объему, а не точности. Мошеннику больше не нужно тратить недели на исследование одной цели из списка Fortune 500. Они могут за полдня сгенерировать сотни таргетированных фишинговых писем, поддельных пакетов для регистрации поставщиков и синтетических голосовых сообщений, а затем разослать их по малым предприятиям, где меньше персонала, меньше контроля и меньше времени на перепроверку «рутинного» запроса на оплату. Компрометация деловой электронной почты — более широкая категория, к которой относится мошенничество с дипфейками, — привела к оценочным убыткам в размере 2,77 миллиарда долларов по более чем 21 000 инцидентов за один недавний год, а исследователи безопасности отследили рост попыток мошенничества с использованием дипфейков более чем на 1 000% только за последние несколько лет. Малый бизнес редко попадает в заголовки новостей, когда теряет 8 000 долларов из-за фиктивного поставщика, но в совокупности они принимают на себя все большую долю ущерба.

Сценарий, который на самом деле используют мошенники

Понимание механики делает защиту очевидной. Вот что появляется в реальных делах прямо сейчас.

1. Синтетический поставщик

Мошенники создают целую фиктивную личность поставщика — профессионально выглядящий веб-сайт, поддельную форму W-9, даже фиктивные налоговые документы, все сгенерированное ИИ за минуты. Они отправляют электронное письмо в ваш почтовый ящик кредиторской задолженности, выдавая себя за нового поставщика или давнего поставщика с «обновленными» банковскими реквизитами. Если ваш основной файл поставщиков не контролируется должным образом, эта фиктивная запись будет находиться рядом с вашими законными поставщиками, ожидая следующего запуска счетов.

2. Исполнитель с клонированным голосом

Бухгалтер или сотрудник отдела кредиторской задолженности получает телефонный звонок — не электронное письмо — от кого-то, кто звучит в точности как владелец или старший менеджер, срочно запрашивая банковский перевод для завершения сделки до конца дня. Клонирование голоса сделало фразу «я узнал бы этот голос где угодно» бесполезной в качестве меры безопасности. Некоторые мошенники идут дальше, создавая целые поддельные колл-центры, где «человек» на другом конце провода — это скриптовый голосовой бот, неотличимый от человека в коротком разговоре.

3. Поддельная квитанция или счет

Со стороны дебиторской задолженности сотрудники подают отчеты о расходах с отредактированными ИИ квитанциями — измененными суммами, вымышленными названиями поставщиков или полностью выдуманными покупками, которые выглядят убедительно реальными, с реалистичными складками, разводами и текстурой чековой бумаги, созданными генеративными моделями изображений.

4. Видеозвонок с дипфейком

Случай Arup — это крайняя версия, но та же тактика применяется и в меньших масштабах. Мошеннику не нужен полный зал заседаний с дипфейками — одного поддельного видеофрагмента делового партнера или клиента, отправленного для подтверждения изменения платежа, может быть достаточно, чтобы преодолеть колебания сотрудника.

Привычка перезванивать, которая останавливает почти все это

Хорошая новость: почти каждая из этих атак зависит от одной и той же слабости — решения о платеже, принятого на основе контактной информации, предоставленной лицом, запрашивающим деньги. Разорвите эту зависимость, и большая часть мошенничества рухнет, независимо от того, насколько убедительным является видео или голос.

Решение — это привычка, а не часть программного обеспечения: прежде чем изменить платежные реквизиты или отправить деньги на основе нового указания, проверьте его через канал, которому вы уже доверяете — никогда не используйте контактную информацию, содержащуюся в самом запросе.

На практике это означает:

  • Никогда не перезванивайте по номеру, указанному в электронном письме или текстовом сообщении. Если «поставщик» присылает новые банковские реквизиты по электронной почте, найдите номер телефона этого поставщика в своих собственных записях — старом счете, вашей бухгалтерской системе, официальном веб-сайте, введенном вручную, — а не в том, что было в только что полученном сообщении.
  • Считайте «срочность» красным флагом, а не причиной пропустить проверку. Попытки мошенничества почти всегда намеренно оказывают временное давление, потому что срочность отключает инстинкт перепроверки.
  • Используйте общий, внешний метод проверки с постоянными поставщиками и партнерами. Некоторые предприятия договариваются о простом пароле или дополнительном адресе электронной почты для подтверждения с ключевыми поставщиками специально для изменений платежных инструкций.
  • Требуйте двух человек для любого изменения банковских реквизитов или любого нового банковского перевода выше установленного порога. Второй взгляд, не имеющий контекста «срочного» обрамления, которое продвигает мошенник, является одним из самых дешевых и эффективных средств контроля.
  • Задайте вопрос, на который ответ знает только реальный человек, выходя за рамки сценария. Скриптовые голосовые боты и даже живые дипфейк-звонящие, как правило, ломаются, когда их спрашивают о чем-то конкретном и непубличном — недавней внутренней встрече, внутренней шутке, детали, которой нет на веб-сайте компании или в LinkedIn.

Ничто из этого не требует нового программного обеспечения. Это требует сделать обратный звонок стандартом, а не исключением — даже когда голос в трубке звучит в точности как голос вашего делового партнера с десятилетним стажем.

Очистка файла поставщиков дешевле, чем вы думаете

Удивительная часть подверженности мошенничеству связана с гигиеной файла поставщиков. Многие малые предприятия накапливают записи о поставщиках для разовых покупок, подрядчиках, использованных один раз, или поставщиках, у которых они не заказывали годами — и каждая устаревшая запись — это еще одно место, где может скрываться мошенническое «обновление». Периодический обзор стоит того часа, который он занимает:

  • Проверьте поставщиков, у которых совпадают номер банковского счета или маршрутный номер, — это распространенный признак синтетической личности или внутренней мошеннической группы.
  • Отметьте поставщиков с абонентским ящиком вместо почтового адреса, особенно новые записи.
  • Удалите или архивируйте поставщиков, с которыми вы не проводили транзакций за последние 12–18 месяцев.
  • Подтвердите, что банковские реквизиты каждого активного поставщика соответствуют тем, что указаны в ваших первоначальных регистрационных документах, а не более позднему электронному письму с «обновлением».

Это также тот момент, когда хорошие привычки ведения бухгалтерского учета окупаются дважды. Предприятие, которое регулярно сверяет свои счета и ведет четкий, проверяемый след каждого изменения поставщика, замечает мошенническое перенаправление в течение дней, а не месяцев — задолго до того, как деньги станет невозможно вернуть. Бухгалтерский учет в формате обычного текста, где каждая транзакция и каждое изменение поставщика хранятся в журнале с контролем версий, который можно сравнивать и просматривать, превращает вопрос «кто изменил банковские реквизиты этого поставщика и когда» в пятисекундный вопрос, а не в криминалистическое расследование.

Обучение по-прежнему лучше технологий

Продавцы безопасности с радостью продадут вам детекторы дипфейков на базе ИИ, и некоторые из этих технологий действительно полезны для крупных организаций, обрабатывающих большие объемы платежей. Но для большинства малых предприятий единственной инвестицией с самой высокой отдачей по-прежнему является обучение двух-трех человек, которые имеют доступ к вашим деньгам.

Это обучение не должно быть сложным. Оно должно охватывать ровно две вещи: как на самом деле выглядят и звучат эти схемы сегодня (не примитивное электронное письмо «нигерийского принца» десятилетней давности) и конкретную привычку проверки — обратный звонок, второй утверждающий, внешняя проверка, — которую ваше предприятие обязуется использовать каждый раз, без исключений, независимо от того, насколько законным кажется запрос или насколько высокопоставленным выглядит лицо, его запрашивающее. Сотрудник, санкционировавший потерю Arup в размере 25 миллионов долларов, не был небрежным. Он следовал тому, что ощущалось как совершенно нормальный внутренний видеозвонок. Пробелом была не осведомленность о том, что дипфейки существуют, — это был шаг проверки, который не выдержал контакта с убедительной подделкой.

Держите свои финансы в порядке с первого дня

Предотвращение мошенничества и хороший бухгалтерский учет — это одна и та же дисциплина в разных шляпах — обе сводятся к знанию того, что именно произошло с вашими деньгами, когда и почему. Beancount.io предоставляет бухгалтерский учет в формате обычного текста, который дает вам полную прозрачность и контроль над вашими финансовыми данными, с журналом с контролем версий, который делает каждое изменение поставщика и каждую транзакцию легкой для просмотра и аудита. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на бухгалтерский учет в формате обычного текста.

Поделиться этой статьёй

7 мин чтения

Поддельные чеки, созданные ИИ, теперь главная причина мошенничества с расходами: руководство для малого бизнеса

Доля чеков, сгенерированных ИИ, среди выявленных случаев мошенничества выросла…

fraud-detection
fraud-prevention
9 мин чтения

Борьба FTC с AI-приукрашиванием: что малому бизнесу нужно знать перед покупкой «AI-инструмента»

Федеральная торговая комиссия (FTC) подала 13 исков о «приукрашивании AI» с…

ai
compliance
8 мин чтения

Автоматизация кредиторской задолженности с ИИ для малого бизнеса: затраты, экономия и как выбрать решение

Ручная обработка счета стоит от $13 до $30 за счёт, примерно в 4 из 10 счетов…

accounts-payable
automation
7 мин чтения

Чековая промывка возвращается: как защитить кредиторскую задолженность вашего малого бизнеса от мошенничества с кражей почты

Потери от мошенничества с чеками достигли примерно 21 миллиарда долларов в 2023…

fraud-prevention
accounts-payable
8 мин чтения

Компрометация корпоративной электронной почты: Контроль за кредиторской задолженностью, который останавливает мошенничество с банковскими переводами

Компрометация корпоративной электронной почты обошлась жертвам в США более чем…

fraud-prevention
accounts-payable