Перейти до основного вмісту
Beancount.io Logo

Шахрайство генерального директора з використанням AI діпфейку: Заходи контролю за банківськими переказами, які справді працюють

7 хв. читанняMike ThriftMike Thrift
Шахрайство генерального директора з використанням AI діпфейку: Заходи контролю за банківськими переказами, які справді працюють

Фінансовий працівник міжнародної фірми якось приєднався до відеодзвінка з фінансовим директором компанії та кількома іншими колегами. Усі на дзвінку виглядали та звучали абсолютно правдоподібно. Протягом зустрічі співробітнику було доручено обробити 15 окремих банківських переказів на загальну суму 25,6 мільйона доларів. Кожна людина на цьому дзвінку, за винятком співробітника, була діпфейком, згенерованим штучним інтелектом.

Цей випадок потрапив у заголовки через розмір збитків, але подібна атака зараз щодня вражає підприємства будь-якого розміру. Вам більше не потрібен бюджет національної держави, щоб клонувати голос. Трьох секунд аудіо — взятих з голосового привітання, інтерв'ю в подкасті або публічного дзвінка про прибутки — достатньо, щоб створити переконливу синтетичну версію чийогось голосу за меншу вартість, ніж обід. Для власника малого бізнесу, який щотижня публікує відеозвіти або цитувався в місцевих новинах, цього достатньо сировини для зловмисника.

Як насправді працює шахрайство

Механіка проста, саме тому вона ефективна. Зловмисник досліджує керівництво компанії на LinkedIn, її вебсайті або в публічних інтерв'ю, потім клонує голос (або, все частіше, відеозображення) генерального директора, власника або фінансового директора. Вони телефонують — або приєднуються до відеоконференції — видаючи себе за цього керівника, і створюють сценарій з двома інгредієнтами, які переважають над нормальним судженням: терміновість та авторитет.

"Я зараз сідаю на літак, але перекажіть $18 000 цьому новому постачальнику до кінця дня." "Не залучайте решту команди — це придбання конфіденційне." "Мені потрібно, щоб це було зроблено негайно, у мене немає часу пояснювати." Запит за задумом обходить ваш звичайний ланцюжок затвердження, тому що все шахрайство залежить від того, чи ціль реагуватиме емоційно замість того, щоб дотримуватися процесу.

Цифри, що стоять за загрозою

Це вже не гіпотетичний ризик — це одна з категорій шахрайства, що найшвидше зростає в країні:

  • ФБР отримало понад 22 000 повідомлень, що стосуються голосу або відео, згенерованих штучним інтелектом, за один останній рік, із заявленими збитками, що наближаються до $893 мільйонів.
  • Компрометація корпоративної електронної пошти (BEC) на базі ШІ — яка все частіше включає голосові та відео діпфейки — спричинила приблизно $2,77 мільярда збитків у понад 21 000 інцидентів.
  • Кількість спроб шахрайства з клонуванням голосу різко зросла рік до року, а середні збитки від одного успішного випадку шахрайства з діпфейком зараз перевищують $500 000.
  • Більшість цілей, до яких зловмисникам вдається додзвонитися, зрештою втрачають гроші — це не те шахрайство, яке здебільшого тихо провалюється. Воно працює достатньо часто, щоб виправдати зусилля зловмисника.
  • Голос тепер можна клонувати з високою точністю з мінімальних трьох секунд аудіо, використовуючи інструменти, які коштують менше, ніж місячна підписка на стрімінговий сервіс.

Малі підприємства є привабливими цілями саме тому, що їм часто бракує багаторівневих процесів затвердження, які є у великих підприємств. Команда з п'яти осіб, що займається бухгалтерським обліком, не має казначейського відділу — часто це один бухгалтер, який може переміщати гроші, як тільки "клієнт" або "бос" попросить.

Чому малі підприємства особливо вразливі

Великі компанії випадково вбудували певний захист від цієї атаки просто через бюрократію — багаторазові підписи, відділи закупівель та фінансові відділи, які ніколи не зустрічалися з генеральним директором особисто і все одно не впізнали б його голос. Малі підприємства, як правило, працюють економно, що зазвичай є перевагою, але це усуває тертя, яке в іншому випадку уповільнило б шахрая.

Власник ландшафтної компанії з 12 працівників, наприклад, може особисто надсилати текстові повідомлення або дзвонити бухгалтеру безпосередньо, щоб обробляти платежі — тому дзвінок, який "звучить як" власник, що просить терміновий переказ, зовсім не здається незвичайним. Ця знайомість саме те, що експлуатують зловмисники.

Це вже не лише голоси

Клонування голосу привертає найбільшу увагу, але та ж сама базова технологія тепер поширюється на живе відео. Випадок на $25,6 мільйона, описаний вище, не був телефонним дзвінком — це була повноцінна відеоконференція, де кожен "колега" на екрані був синтетичним, генерованим у реальному часі, щоб відповідати рухам та мові особи, яку видавав себе зловмисник. Це значно вищий поріг для зловмисника, але інструменти для цього стають дешевшими та доступнішими щокварталу, що означає, що це лише питання часу, перш ніж відео діпфейки поширяться на атаки на менші компанії так само, як це вже зробило клонування голосу.

Практичний висновок полягає в тому, що "я бачив їх на камеру" більше не є надійною формою перевірки особи само по собі. Заходи контролю в цій статті — зворотний дзвінок по окремому каналу, спільне кодове слово, другий затверджувач — працюють незалежно від того, чи надходить видача себе по телефону, відео або навіть клонованим голосом, залишеним на автовідповідачі, тому що вони не залежать від вашої здатності виявити підробку. Вони залежать від порушення контролю зловмисника над каналом.

Побудова заходів контролю за банківськими переказами, які справді зупиняють це

Гарна новина: засоби захисту, що працюють проти шахрайства з діпфейками, недорогі, не вимагають нового програмного забезпечення і можуть бути впроваджені за один день.

1. Вимагайте верифікацію зворотним дзвінком по окремому каналу

Це найефективніший захід контролю, і він нічого не коштує. Якщо запит на переказ грошей надходить по телефону або відеодзвінку, його необхідно перевірити через інший канал, перш ніж хтось почне діяти — зателефонуйте особі на її відомий номер (не на номер, з якого вам дзвонили) або підтвердьте текстовим повідомленням чи особисто. Ніколи не перевіряйте запит, використовуючи той самий канал, яким він надійшов, тому що цей канал контролює зловмисник.

2. Встановіть усне кодове слово для фінансових запитів

Домовтеся про просте, змінне кодове слово або фразу з будь-якою особою, уповноваженою запитувати переказ — повідомлене усно, ніколи не в письмовій формі, де воно могло б витекти. Якщо надходить "терміновий" дзвінок із запитом на переказ, і той, хто телефонує, не може назвати кодове слово, це кінець розмови. Ця одна звичка майже повністю перемагає клонування голосу в реальному часі, тому що шахрай не має можливості дізнатися фразу.

3. Встановіть поріг суми для переказів, що вимагають одного затверджувача

Встановіть правило, що будь-який переказ вище визначеної суми — навіть $1 000 для невеликої операції — вимагає підпису другої особи, перш ніж він буде здійснений. Цей принцип "чотирьох очей" означає, що зловмисник повинен скомпрометувати судження двох людей одночасно замість одного, що значно складніше.

4. Уповільніть все, що позначено як "термінове" або "конфіденційне"

Навчайте свою команду ставитися до терміновості та секретності як до червоних прапорців, а не причин для пропуску кроків. Законні фінансові запити майже завжди витримують 10-хвилинну затримку для верифікації. Якщо запит конкретно відмовляє вас від перевірки з кимось іншим, ця інструкція сама по собі є попереджувальним знаком.

5. Проведіть навчальну вправу

Раз на квартал імітуйте підозрілий дзвінок або повідомлення зі своєю командою — навіть версія з мінімальними зусиллями, як-от текстове повідомлення з незнайомого номера, що видає себе за "начальника", допомагає людям виробити м'язову пам'ять зупинятися та перевіряти замість того, щоб реагувати.

Якщо це все ж трапиться з вами

Навіть з хорошим контролем трапляються помилки — хтось у відпустці, новий співробітник ще не пройшов навчання, або зловмиснику пощастило з часом. Якщо ви виявили, що був здійснений шахрайський переказ, швидкість — це все.

Негайно зателефонуйте у відділ боротьби з шахрайством вашого банку та запросіть відкликання переказу — банки іноді можуть перехопити або скасувати переказ протягом перших 24 годин, але вікно швидко закривається. Подайте звіт до Центру скарг на інтернет-злочини ФБР (IC3.gov) того ж дня; правоохоронні органи успішно повертали кошти, коли їх швидко повідомляли, особливо через Команду ФБР з повернення активів. Документуйте все — дзвінок або повідомлення, що спричинило переказ, часові позначки та хто був залучений — як для розслідування, так і для вашої власної страхової претензії, якщо у вас є кіберстрахування або страхування від злочинів. Нарешті, розглядайте це як навчальний момент: проведіть команду через те, що саме пішло не так, і посильте конкретний контроль, який вийшов з ладу, а не просто нагадуйте всім "бути обережними".

Де тут місце для Бухгалтерського Обліку

Запобігання шахрайству з переказами – це не лише питання безпеки — це також дисципліна бухгалтерського обліку. Бізнес із чіткими, послідовними, добре задокументованими фінансовими записами значно полегшує виявлення аномалії до того, як гроші покинуть будівлю. Якщо кожен постачальник, переказ та затвердження реєструються в системі, яку ви можете перевіряти рядок за рядком, незнайомий одержувач або незвичайна сума переказу виділяється негайно — замість того, щоб загубитися в спільній папці вхідних або в електронній таблиці, яку ніхто регулярно не звіряє.

Зберігайте свої фінанси організованими та придатними для аудиту

Запобігання шахрайству починається з видимості того, куди насправді йдуть ваші гроші. Beancount.io надає облік у вигляді простого тексту, що дає вам повну прозорість та контроль над вашими фінансовими даними — кожна транзакція записується у версійному, аудитованому форматі без "чорних ящиків" та без прив'язки до постачальника, тому незвичайну активність легко помітити, а не приховати. Почніть безкоштовно і дізнайтеся, чому розробники та фінансові фахівці переходять на облік у вигляді простого тексту.

Поділитися цією статтею

8 хв. читання

AI-виявлення шахрайства для малого бізнесу: аудит у реальному часі без бюджету «Великої четвірки»

Компрометація ділової електронної пошти коштувала американським компаніям понад…

fraud-detection
fraud-prevention
6 хв. читання

Фальшиві рахунки-фактури, згенеровані ШІ, обманюють відділи кредиторської заборгованості — ось як це зупинити

Генеративний ШІ здешевив видавання себе за постачальника: 76% організацій…

fraud-prevention
fraud-detection
9 хв. читання

Нові функції ключа доступу Chase та довіреної контактної особи: посібник з безпеки для малого бізнесу

Chase запровадив вхід за ключем доступу та функцію довіреної контактної особи…

security
banking
9 хв. читання

Positive Pay: Банківська послуга, яка зупиняє шахрайство з чеками до їхнього списання

Positive Pay – це банківська послуга для бізнесу, яка порівнює кожен чек із…

fraud-prevention
fraud-detection
9 хв. читання

Штучні квитанції, створені ШІ, тепер становлять більшість шахрайства з витратами: як захистити свій малий бізнес

Частка підроблених квитанцій, створених штучним інтелектом, зросла з 0% до…

fraud-detection
fraud-prevention