跳转到主要内容

AI深度伪造CEO诈骗:真正有效的电汇控制措施

阅读需 1 分钟Mike ThriftMike Thrift
AI深度伪造CEO诈骗:真正有效的电汇控制措施

一家跨国公司的财务员工曾与公司首席财务官(CFO)及其他几位同事进行了一次视频通话。通话中的每个人看起来和听起来都非常真实。在会议过程中,该员工被指示处理15笔独立的电汇,总额达2560万美元。通话中除了该员工之外的每一个人,都是AI生成的深度伪造。

该案件因其巨大的损失而成为头条新闻,但这种底层攻击如今每天都在袭击各种规模的企业。你不再需要国家级的预算来克隆一个人的声音。只需三秒钟的音频——无论是来自语音邮件问候语、播客采访还是公开的财报电话会议——就足以构建一个令人信服的合成声音,成本甚至低于一顿午餐。对于每周进行视频更新或在当地新闻节目中被引用的小企业主来说,这些就是攻击者所需的所有原始材料。

诈骗的实际运作方式

其机制很简单,这正是其有效的原因。攻击者会在领英、公司网站或公开采访中研究公司的领导层,然后克隆CEO、所有者或CFO的声音(或越来越多地,视频肖像)。他们会打电话——或加入视频会议——冒充该高管,并制造一个包含两种压倒正常判断的要素的场景:紧迫性和权威性。

“我正要登机,但在今天结束前将18,000美元电汇给这个新供应商。”“不要让团队其他人参与——这次收购是机密的。”“我现在就需要处理,没时间解释。”这种请求旨在绕过你正常的审批流程,因为整个骗局都取决于目标的情绪反应,而非遵循程序。

威胁背后的数字

这不再是假设性风险——它是美国增长最快的欺诈类别之一:

  • 联邦调查局在最近一年收到了超过22,000起涉及AI生成语音或视频的报告,报告损失接近8.93亿美元。
  • 由AI驱动的商业邮件诈骗(BEC)——越来越多地包括语音和视频深度伪造——在超过21,000起事件中造成了估计27.7亿美元的损失。
  • 语音克隆诈骗尝试逐年急剧上升,现在每次成功的深度伪造诈骗事件平均损失超过500,000美元。
  • 在攻击者实际通过电话联系到的目标中,大多数最终都蒙受了损失——这并非一种通常悄无声息失败的骗局。它成功发生的频率足以让攻击者付出努力。
  • 现在,只需三秒钟的音频,就能以高精度克隆一个人的声音,所用工具的成本甚至低于一个月的流媒体订阅费。

小企业之所以成为有吸引力的目标,正是因为它们通常缺乏大企业所拥有的分层审批流程。一个五人的会计团队没有财务部门——通常只有一名记账员,可以在“客户”或“老板”提出要求时立即调动资金。

为什么小企业尤其容易受到攻击

大型公司无意中通过官僚流程建立了一些针对此类攻击的保护——多重审批、采购部门以及从未亲自见过CEO也无法识别其声音的财务团队。小企业往往精简运作,这通常是一个优势,但它也消除了原本会减慢诈骗者速度的阻碍。

例如,一家12人规模的园林绿化公司的老板可能会亲自发短信或打电话给记账员直接处理付款——因此,一通“听起来像”老板要求紧急电汇的电话根本不会显得不寻常。这种熟悉感正是攻击者所利用的。

不再仅仅是声音

语音克隆占据了大部分头条新闻,但相同的底层技术现已扩展到实时视频。上面提到的2560万美元的案例并非电话通话——而是一场完整的视频会议,屏幕上的每一位“同事”都是合成的,实时生成以匹配攻击者所冒充人物的动作和言语。这对于攻击者来说是一个明显更高的门槛,但相关工具每季度都在变得更便宜、更容易获取,这意味着视频深度伪造渗透到对小型公司的攻击中,就像语音克隆已经发生的那样,只是时间问题。

实际的启示是,“我在摄像头上看到他们了”本身不再是一种可靠的身份验证形式。本文中的控制措施——通过独立渠道回拨、共享密码、二次审批——无论冒充行为是通过电话、视频,甚至是通过语音邮件留下的克隆声音发生,都同样有效,因为它们不依赖于你检测假冒的能力。它们依赖于打破攻击者对通信渠道的控制。

构建真正能阻止此类诈骗的电汇控制措施

好消息是:对抗深度伪造诈骗的防御措施成本低廉,无需新软件,并且可以在一个下午内实施。

1. 要求通过独立渠道进行回拨验证

这是最有效的单一控制措施,而且不花钱。如果通过电话或视频通话收到转账请求,在任何人采取行动之前,必须通过不同的渠道进行验证——回拨给对方已知号码(而非呼叫你的号码),或通过短信或当面确认。切勿使用请求到达的同一渠道进行验证,因为该渠道是攻击者控制的。

2. 为财务请求设定口头密码

与任何被授权请求转账的人商定一个简单、轮换的口头密码或短语——口头分享,绝不书面记录以免泄露。如果接到“紧急”电汇请求电话,而呼叫者无法说出密码,那么对话就此结束。这一习惯几乎完全挫败了实时语音克隆,因为诈骗者无法得知该短语。

3. 对单人审批转账设定金额阈值

设定一条规则:任何超出指定金额的转账——即使是小型业务的1,000美元——在发出前都需第二人签字批准。这种“四眼原则”意味着攻击者必须同时破坏两个人的判断,而非一个人,这难度要大得多。

4. 延缓处理任何标记为“紧急”或“机密”的请求

训练你的团队将紧迫性和保密性视为危险信号,而非跳过步骤的理由。合法的财务请求几乎总能容忍10分钟的延迟以进行验证。如果某个请求特意劝阻你不要与其他人核实,那么这条指示本身就是警示信号。

5. 进行演练

每季度与你的团队模拟一次可疑电话或消息——即使是低成本的版本,例如来自陌生号码声称是“老板”的短信,也能帮助人们建立暂停和验证而非立即反应的肌肉记忆。

如果不幸发生在你身上

即使有良好的控制措施,错误也可能发生——有人在度假,新员工尚未接受培训,或者攻击者运气好把握住了时机。如果你发现一笔欺诈性电汇已经发出,速度就是一切。

立即致电你银行的欺诈部门,并请求电汇召回——银行有时可以在前24小时内拦截或撤销转账,但这个窗口期会很快关闭。当天向联邦调查局的互联网犯罪投诉中心(IC3.gov)提交报告;执法部门在接到快速通知后,尤其通过联邦调查局的资产追回小组,已成功追回资金。记录下所有信息——触发转账的电话或消息、时间戳以及涉事人员——以备调查和如果你持有网络或犯罪保险时的索赔之用。最后,将其视为一次培训机会:向团队详细说明究竟哪里出了问题,并加强失效的特定控制措施,而不仅仅是提醒大家“要小心”。

记账的用武之地

电汇欺诈预防不仅仅是一项安全工作——它也是一项记账纪律。一个拥有清晰、一致、记录完备的财务记录的企业,在资金离开之前,能够更容易地发现异常。如果每个供应商、每次转账和每次审批都在一个可以逐行审阅的系统中记录,那么不熟悉的收款人或异常的转账金额会立即显现出来——而不是在共享收件箱或无人定期核对的电子表格中被忽视。

保持财务井然有序且可审计

欺诈预防始于对资金流向的可见性。Beancount.io提供纯文本记账,让你对财务数据拥有完全的透明度和控制权——每笔交易都以版本控制、可审计的格式记录,没有黑箱,也没有供应商锁定,因此异常活动易于发现而非易于隐藏。免费开始使用,了解为什么开发人员和财务专业人士都在转向纯文本记账。

分享这篇文章