У січні 2024 року фінансовий співробітник Arup, лондонської інженерної фірми, приєднався до відеодзвінка з людьми, яких він упізнав: своїм фінансовим директором та кількома колегами. Вони обговорювали конфіденційну транзакцію та попросили його її обробити. Він це зробив — 15 окремих банківських переказів на загальну суму 25,6 мільйона доларів протягом наступних днів. Кожне обличчя в цьому дзвінку було фальшивим. Кожен голос був клонованим. "Колеги" були створеними штучним інтелектом глибокими підробками, повністю побудованими на загальнодоступних відео та аудіо реальних керівників Arup.
Цей єдиний інцидент змінив те, як фінансові команди думають про шахрайство. Протягом десятиліть шахрайство з кредиторською та дебіторською заборгованістю означало виявлення неправильно написаного доменного імені чи дивно сформульованого електронного листа. Тепер шахрай може звучати в точності як ваш генеральний директор, виглядати точно як ваш фінансовий директор на відеодзвінку та знати достатньо реальних деталей про вашу компанію, щоб пройти перевірку "на око". Якщо ви ведете малий бізнес, у вас немає фінансового відділу Arup чи їхньої команди з реагування на інциденти — що робить вас привабливішою ціллю, а не менш імовірною.
Чому малий бізнес тепер є бажаною ціллю
Раніше зловмисники використовували глибокі підробки лише для високовартісних корпоративних цілей, оскільки інструменти були дорогими та повільними. Це вже не так. Сервіси клонування голосу тепер можуть створити переконливу копію чийогось голосу з лише трьох секунд аудіо — фрагмента, який легко взяти з інтерв'ю в подкасті, виступу на конференції чи власного YouTube-каналу компанії. Інструменти редагування документів можуть взяти справжній рахунок-фактуру чи квитанцію та змінити банківські реквізити, зістаривши паперовий слід, щоб він "виглядав потертим і фотореалістичним", не залишаючи очевидних цифрових відбитків.
Економіка сприяє обсягу, а не точності. Шахраю більше не потрібно витрачати тижні на дослідження однієї цілі зі списку Fortune 500. Вони можуть створити сотні налаштованих фішингових електронних листів, фальшивих пакетів реєстрації постачальників та синтезованих голосових повідомлень за одну другу половину дня, а потім розіслати їх малим підприємствам, які мають менше персоналу, менше контролю та менше часу на перевірку "рутинного" запиту на оплату. Компрометація корпоративної електронної пошти — ширша категорія, до якої входить шахрайство з глибокими підробками — за оцінками, призвела до збитків у розмірі 2,77 мільярда доларів у понад 21 000 інцидентах лише за один недавній рік, і дослідники безпеки відстежують зростання спроб шахрайства з використанням глибоких підробок більш ніж на 1000% лише за останні кілька років. Малі підприємства рідко потрапляють у заголовки новин, коли втрачають 8000 доларів через фальшивого постачальника, але загалом вони приймають на себе все більшу частку збитків.
Сценарії, які насправді використовують шахраї
Розуміння механізмів робить захист очевидним. Ось що зараз з'являється в реальних випадках.
1. Синтетичний постачальник
Шахраї створюють цілу фальшиву ідентичність постачальника — професійний веб-сайт, підроблену форму W-9, навіть фальшиві податкові документи, все згенероване штучним інтелектом за лічені хвилини. Вони надсилають на вашу пошту кредиторської заборгованості листи, видаючи себе за нового постачальника або давнього партнера з "оновленими" банківськими реквізитами. Якщо ваш головний файл постачальників не контролюється належним чином, цей фальшивий запис опиняється поруч із вашими законними постачальниками, чекаючи наступного запуску рахунків-фактур.
2. Клонований голос керівника
Бухгалтер або співробітник розрахункового відділу отримує телефонний дзвінок — не електронного листа — від когось, хто звучить точно як власник або старший менеджер, який терміново просить здійснити банківський переказ, щоб закрити угоду до кінця дня. Клонування голосу зробило фразу "Я впізнаю цей голос де завгодно" марною як засіб безпеки. Деякі шахраї йдуть далі, створюючи цілі фальшиві кол-центри, де "людина" на іншому кінці телефону є голосовим ботом за сценарієм, якого неможливо відрізнити від людини під час короткої розмови.
3. Підроблена квитанція або рахунок-фактура
З боку дебіторської заборгованості співробітники подають звіти про витрати з відредагованими штучним інтелектом квитанціями — зміненими сумами, вигаданими назвами постачальників або повністю вигаданими покупками, які виглядають переконливо реальними, з реалістичними згинами, плямами та текстурою чекового паперу, створеними моделями зображень.
4. Відеодзвінок з глибокою підробкою
Випадок Arup є крайнім варіантом, але та сама тактика працює і в менших масштабах. Шахраю не потрібна повна зала засідань з глибокими підробками — єдиний сфабрикований відеофрагмент ділового партнера або клієнта, надісланий для підтвердження зміни платежу, може бути достатнім, щоб подолати вагання співробітника.
Звичка до зворотнього дзвінка, яка зупиняє майже все це
Ось хороші новини: майже кожна з цих атак залежить від однієї і тієї ж слабкості — рішення про платіж, прийняте з використанням контактної інформації, наданої особою, яка просить гроші. Розірвіть цю залежність, і більша частина шахрайства зникне, незалежно від того, наскільки переконливим є відео чи голос.
Вирішення — це звичка, а не програмне забезпечення: перш ніж змінювати платіжні реквізити або надсилати гроші на основі нової інструкції, перевірте це через канал, якому ви вже довіряєте — ніколи не використовуйте контактну інформацію, включену в сам запит.
На практиці це означає:
- Ніколи не передзвонюйте на номер, вказаний в електронному листі або SMS. Якщо "постачальник" надсилає нові банківські реквізити електронною поштою, знайдіть номер телефону цього постачальника у своїх власних записах — старому рахунку-фактурі, вашій бухгалтерській системі, офіційному веб-сайті, введеному вручну — але не з будь-чого в щойно отриманому повідомленні.
- Ставтеся до "терміново" як до червоного прапорця, а не причини пропускати перевірку. Спроби шахрайства майже завжди навмисно обмежені в часі, оскільки терміновість замикає інстинкт перевіряти ще раз.
- Використовуйте спільний, позасмуговий метод перевірки зі звичайними постачальниками та партнерами. Деякі підприємства домовляються про простий пароль або додаткову адресу електронної пошти для підтвердження з ключовими постачальниками спеціально для змін платіжних інструкцій.
- Вимагайте двох осіб для будь-яких змін банківських реквізитів або будь-яких нових банківських переказів вище встановленого ліміту. Друга пара очей, без контексту "термінового" обрамлення, яке просуває шахрай, є одним із найдешевших і найефективніших засобів контролю.
- Поставте запитання, на яке справжня людина знає відповідь не за сценарієм. Голосові боти за сценарієм і навіть живі дзвінки з глибокими підробками, як правило, зриваються, коли їх запитують про щось конкретне та непублічне — недавню внутрішню зустріч, внутрішній жарт, деталь, якої немає на веб-сайті компанії чи в LinkedIn.
Ніщо з цього не вимагає нового програмного забезпечення. Це вимагає зробити зворотній дзвінок стандартом, а не винятком — навіть коли голос у телефоні звучить точно як ваш діловий партнер десятирічної давнини.
Очищення вашого файлу постачальників дешевше, ніж ви думаєте
На диво, велика частина ризику шахрайства зводиться до гігієни файлу постачальників. Багато малих підприємств накопичують записи постачальників для разових покупок, підрядників, найнятих один раз, або постачальників, у яких вони не замовляли роками — і кожен застарілий запис є ще одним місцем, де може сховатися фальшиве "оновлення". Періодичний перегляд вартий тієї години, яку він займає:
- Скануйте постачальників, які мають спільний банківський рахунок або номер маршруту — загальна ознака синтетичної ідентичності або внутрішньої шахрайської схеми.
- Позначайте постачальників з абонентською скринькою замість вуличної адреси, особливо нові записи.
- Видаляйте або архівуйте постачальників, з якими ви не проводили транзакцій за останні 12–18 місяців.
- Підтверджуйте, що банківські реквізити кожного активного постачальника збігаються з тими, що є у ваших оригінальних реєстраційних документах, а не з пізнішого електронного листа з "оновленням".
Тут також хороші бухгалтерські звички окупаються двічі. Бізнес, який регулярно звіряє свої рахунки та веде чіткий, перевірений слід кожної зміни постачальника, помічає шахрайське відведення коштів протягом днів, а не місяців — задовго до того, як гроші стають неможливо повернути. Бухгалтерія у форматі відкритого тексту, де кожна транзакція та кожна зміна постачальника зберігається в контрольованій версіями книзі, яку можна порівнювати та переглядати, перетворює питання "хто змінив банківські реквізити цього постачальника і коли" на п'ятисекундне запитання замість криміналістичної експертизи.
Навчання все ще перевершує технології
Постачальники безпеки із задоволенням продадуть вам детектори глибоких підробок на основі штучного інтелекту, і частина цієї технології справді корисна для великих організацій, які обробляють великі обсяги платежів. Але для більшості малих підприємств єдиною інвестицією з найвищою віддачею все ще є навчання двох-трьох осіб, які мають справу з вашими грошима.
Це навчання не повинно бути складним. Воно має охоплювати саме дві речі: як насправді виглядають і звучать ці схеми сьогодні (не примітивний електронний лист "нігерійського принца" десятирічної давнини) та конкретну звичку перевірки — зворотній дзвінок, другий затверджувач, позасмугову перевірку — яку ваш бізнес зобов'язується використовувати щоразу, без винятків, незалежно від того, наскільки легітимним здається запит або наскільки високопоставленою виглядає особа, яка його робить. Співробітник, який санкціонував втрату Arup у 25 мільйонів доларів, не був недбалим. Він слідував тому, що здавалося абсолютно нормальним внутрішнім відеодзвінком. Прогалиною була не обізнаність про існування глибоких підробок — це був крок перевірки, який не витримав контакту з переконливою підробкою.
Тримайте свої фінанси в порядку з першого дня
Запобігання шахрайству та хороша бухгалтерія — це одна дисципліна в різних капелюхах — обидві зводяться до того, щоб точно знати, що сталося з вашими грошима, коли і чому. Beancount.io пропонує бухгалтерію у форматі відкритого тексту, яка дає вам повну прозорість і контроль над вашими фінансовими даними, з контрольованою версіями книгою, яка робить кожну зміну постачальника та кожну транзакцію легкою для перегляду та аудиту. Почніть безкоштовно і дізнайтеся, чому розробники та фінансові фахівці переходять на бухгалтерію у форматі відкритого тексту.