Preskočiť na hlavný obsah

Ako zastaviť faktúrový podvod s deepfake: Príručka prevencie pre malé podniky (AP/AR)

7 minút čítaniaMike ThriftMike Thrift
Ako zastaviť faktúrový podvod s deepfake: Príručka prevencie pre malé podniky (AP/AR)

V januári 2024 sa finančný zamestnanec spoločnosti Arup, londýnskej inžinierskej firmy, pripojil na videohovor s ľuďmi, ktorých poznal: so svojím finančným riaditeľom a niekoľkými kolegami. Diskutovali o dôvernej transakcii a požiadali ho, aby ju spracoval. Urobil tak – počas nasledujúcich dní vykonal 15 samostatných bankových prevodov v celkovej výške 25,6 milióna dolárov. Každá tvár v tomto hovore bola falošná. Každý hlas bol klonovaný. „Kolegovia" boli deepfake AI výtvory vytvorené výhradne z verejne dostupných videí a zvukov skutočných manažérov Arup.

Táto jediná udalosť zmenila spôsob, akým finančné tímy premýšľajú o podvodoch. Po desaťročia znamenali podvody so záväzkami a pohľadávkami odhalenie preklepu v doméne alebo zvláštne formulovaného e-mailu. Teraz môže podvodník znieť presne ako váš generálny riaditeľ, vyzerať presne ako váš finančný riaditeľ na videohovore a poznať dostatok skutočných podrobností o vašej spoločnosti na to, aby prešiel letmou kontrolou. Ak prevádzkujete malý podnik, nemáte finančné oddelenie ani tím reakcie na incidenty ako Arup – čo z vás robí atraktívnejší cieľ, nie menej pravdepodobný.

Prečo sú malé podniky teraz preferovaným cieľom

Útočníci si kedysi nechávali deepfake pre vysoko hodnotné firemné ciele, pretože nástroje boli drahé a pomalé. To už neplatí. Služby na klonovanie hlasu teraz dokážu vytvoriť presvedčivú repliku niečieho hlasu už z troch sekúnd zvuku – úryvku ľahko získaného z podcaste, konferenčného príhovoru alebo firemného kanála na YouTube. Nástroje na úpravu dokumentov dokážu vziať skutočnú faktúru alebo príjmový doklad a zmeniť bankové údaje, pričom starnutím papierovej stopy vyvolajú dojem, že „vyzerá ošumelo a fotorealisticky", bez zanechania zjavných digitálnych stôp.

Ekonómia preferuje objem pred presnosťou. Podvodník už nemusí tráviť týždne skúmaním jedného cieľa z rebríčka Fortune 500. Môže popoludní vygenerovať stovky cielených phishingových e-mailov, falošných balíkov na onboarding dodávateľov a syntetických hlasových správ a potom ich rozoslať malým podnikom, ktoré majú menej zamestnancov, menej kontrol a menej času na dvojitú kontrolu „rutinnej" žiadosti o platbu. Kompromitácia firemného e-mailu – širšia kategória, do ktorej deepfake podvod patrí – vygenerovala odhadované straty vo výške 2,77 miliardy dolárov z viac ako 21 000 incidentov v jedinom nedávnom roku a bezpečnostní výskumníci zaznamenali nárast pokusov o deepfake podvod o viac ako 1 000 % len za posledných pár rokov. Malé podniky sa len málokedy dostanú do titulkov, keď stratia 8 000 dolárov na falošnom dodávateľovi, ale v súhrne absorbujú rastúci podiel škôd.

Manuál, ktorý podvodníci skutočne používajú

Pochopenie mechanizmu robí obranu zjavnou. Tu je to, čo sa dnes objavuje v skutočných prípadoch.

1. Syntetický dodávateľ

Podvodníci vytvoria celú falošnú identitu dodávateľa – profesionálne vyzerajúcu webovú stránku, falošný formulár W-9, dokonca falošné daňové dokumenty, všetko vygenerované AI v priebehu niekoľkých minút. Pošlú e-mail na vašu adresu pre záväzky, vydávajúc sa za nového dodávateľa alebo dlhoročného dodávateľa s „aktualizovanými" bankovými údajmi. Ak váš hlavný súbor dodávateľov nie je prísne kontrolovaný, tento falošný záznam sa ocitne hneď vedľa vašich legitímnych dodávateľov a čaká na ďalšie spracovanie faktúr.

2. Klonovaný hlas manažéra

Účtovník alebo pracovník záväzkov dostane telefonát – nie e-mail – od niekoho, kto znie presne ako majiteľ alebo vedúci pracovník, ktorý naliehavo žiada o bankový prevod na uzavretie obchodu pred koncom dňa. Klonovanie hlasu spôsobilo, že veta „spoznal by som ten hlas kdekoľvek" je ako bezpečnostná kontrola bezcenná. Niektorí podvodníci idú ešte ďalej a vytvárajú celé falošné call centrá, kde „osoba" na druhom konci telefónu je skriptovaný hlasový bot, na nerozoznanie od človeka v krátkom hovore.

3. Falšovaný príjmový doklad alebo faktúra

Na strane pohľadávok zamestnanci predkladajú výkazy výdavkov s AI-upravenými dokladmi – zmenené sumy, vymyslené mená dodávateľov alebo úplne vymyslené nákupy, ktoré vyzerajú presvedčivo reálne, vrátane realistických ohybov, šmúh a textúry pokladničného bloku generovaných obrazovými modelmi.

4. Deepfake videohovor

Prípad Arup je extrémna verzia, ale rovnaká taktika sa dá škálovať aj smerom nadol. Podvodník nepotrebuje celú zasadaciu miestnosť deepfake – jediný vyrobený videoúryvok obchodného partnera alebo klienta, poslaný na potvrdenie zmeny platby, môže stačiť na prekonanie váhania zamestnanca.

Návyk spätného volania, ktorý zastaví takmer všetko

Dobrá správa je, že takmer každý z týchto útokov závisí od rovnakej slabiny – rozhodnutia o platbe na základe kontaktných informácií poskytnutých osobou, ktorá o peniaze žiada. Prelomte túto závislosť a väčšina podvodov sa zrúti, bez ohľadu na to, aké presvedčivé je video alebo hlas.

Riešením je návyk, nie kus softvéru: predtým, ako zmeníte platobné údaje alebo pošlete peniaze na základe novej inštrukcie, overte ju prostredníctvom kanála, ktorému už dôverujete – nikdy nie prostredníctvom kontaktných informácií uvedených v samotnej žiadosti.

V praxi to znamená:

  • Nikdy nevolajte späť na číslo uvedené v e-maile alebo SMS. Ak „dodávateľ" pošle e-mailom nové bankové údaje, vyhľadajte telefónne číslo tohto dodávateľa z vlastných záznamov – starej faktúry, vášho účtovného systému, ich oficiálnej webovej stránky zadanej nanovo – nie z ničoho v správe, ktorú ste práve dostali.
  • „Naliehavé" považujte za varovný signál, nie dôvod na preskočenie overenia. Pokusy o podvod sú takmer vždy zámerne časovo nátlakové, pretože naliehavosť skratuje inštinkt dvakrát skontrolovať.
  • Používajte s pravidelnými dodávateľmi a partnermi zdieľanú, mimopásmovú metódu overenia. Niektoré podniky sa s kľúčovými dodávateľmi dohodnú na jednoduchom hesle alebo sekundárnej e-mailovej adrese na potvrdenie výhradne pre zmeny platobných inštrukcií.
  • Vyžadujte dve osoby pre akúkoľvek zmenu bankových údajov alebo akýkoľvek nový bankový prevod nad stanovenú hranicu. Druhý pár očí, bez kontextu „naliehavého" rámca, ktorý podvodník tlačí, je jedným z najlacnejších a najefektívnejších kontrolných prvkov.
  • Opýtajte sa na otázku, ktorú by skutočná osoba poznala bez scenára. Skriptované hlasové boty a dokonca aj živí deepfake volajúci majú tendenciu zlyhať, keď sa ich spýtate na niečo konkrétne a nezverejnené – nedávne interné stretnutie, interný vtip, detail, ktorý nie je na webovej stránke spoločnosti alebo na LinkedIn.

Nič z toho nevyžaduje nový softvér. Vyžaduje si to urobiť spätné volanie štandardom, nie výnimkou – aj keď hlas v telefóne znie presne ako váš obchodný partner z desaťročia.

Čistenie súboru dodávateľov je lacnejšie, než si myslíte

Prekvapivé množstvo vystavenia podvodu súvisí s hygienou súboru dodávateľov. Mnohé malé podniky hromadia záznamy o dodávateľoch pre jednorazové nákupy, raz použitých dodávateľov alebo dodávateľov, od ktorých roky neobjednávali – a každý neaktuálny záznam je ďalším miestom, kde sa môže skryť podvodná „aktualizácia". Pravidelná kontrola stojí za tú hodinu, ktorú zaberie:

  • Prehľadajte dodávateľov zdieľajúcich bankové číslo účtu alebo smerové číslo – bežný znak syntetickej identity alebo interného podvodného kruhu.
  • Označte dodávateľov s P.O. boxom namiesto ulice, najmä novšie záznamy.
  • Odstráňte alebo archivujte dodávateľov, s ktorými ste neobchodovali za posledných 12–18 mesiacov.
  • Potvrďte, že bankové údaje každého aktívneho dodávateľa sa zhodujú s tým, čo je v súbore z pôvodnej onboardingovej dokumentácie, nie z neskoršieho e-mailu s „aktualizáciou".

Tu sa tiež dobré účtovné návyky oplatia dvojnásobne. Podnik, ktorý pravidelne odsúhlasuje svoje účty a udržiava jasnú, auditovateľnú stopu každej zmeny dodávateľa, zistí podvodné presmerovanie v priebehu dní, nie mesiacov – dávno predtým, než sú peniaze nenávratné. Účtovníctvo v čistom texte, kde každá transakcia a každá zmena dodávateľa žije v verzovanej hlavnej knihe, ktorú môžete porovnať a skontrolovať, robí z otázky „kto zmenil bankové údaje tohto dodávateľa a kedy" päťsekundovú záležitosť namiesto forenzného vyšetrovania.

Školenie stále poráža technológiu

Predajcovia bezpečnostných riešení vám radi predajú AI-poháňané detektory deepfake a časť tejto technológie je skutočne užitočná pre väčšie organizácie spracúvajúce vysoké objemy platieb. Pre väčšinu malých podnikov je však investíciou s najvyššou pákovou silou stále školenie dvoch alebo troch ľudí, ktorí manipulujú s vašimi peniazmi.

Toto školenie nemusí byť zložité. Musí pokryť presne dve veci: ako tieto podvody v skutočnosti vyzerajú a znejú dnes (nie hrubý e-mail „nigerijského princa" spred desiatich rokov) a konkrétny overovací návyk – spätné volanie, druhý schvaľovateľ, mimopásmová kontrola – ktorý sa váš podnik zaväzuje používať pri každej jednej príležitosti, bez výnimky, bez ohľadu na to, ako legitímna sa žiadosť javí alebo ako vysoko postavená osoba, ktorá o ňu žiada, vyzerá. Zamestnanec, ktorý autorizoval stratu 25 miliónov dolárov v Arupe, nebol neopatrný. Robil to, čo sa zdalo byť úplne normálnym interným videohovorom. Medzerou nebolo vedomie, že deepfake existuje – bol to overovací krok, ktorý neprežil kontakt s presvedčivým falzifikátom.

Udržujte svoje financie organizované od prvého dňa

Prevencia podvodov a dobré účtovníctvo sú tá istá disciplína v rôznych klobúkoch – obe sa scvrkávajú na presnú znalosť toho, čo sa stalo s vašimi peniazmi, kedy a prečo. Beancount.io poskytuje účtovníctvo v čistom texte, ktoré vám dáva úplnú transparentnosť a kontrolu nad vašimi finančnými údajmi, s verzovanou hlavnou knihou, vďaka ktorej je každá zmena dodávateľa a každá transakcia ľahko skontrolovateľná a auditovateľná. Začnite zadarmo a presvedčte sa, prečo vývojári a finanční profesionáli prechádzajú na účtovníctvo v čistom texte.

Zdieľať tento článok