چه اتفاقی افتاد؟
در ژانویهی ۲۰۲۴ یک کارمند بخش مالی در دفتر هنگکنگ آروپ پیامی دریافت کرد که ظاهراً از طرف مدیر مالی شرکت در بریتانیا بود و از یک «تراکنش محرمانه» حرف میزد. کارمند اول مشکوک شد، اما بعد به یک تماس ویدیویی دعوت شد که در آن مدیر مالی و چند همکار دیگر حضور داشتند. همهی آن چهرهها و صداها با هوش مصنوعی و از روی ویدیوهای عمومی ساخته شده بودند.
کارمند پس از جلسه طی ۱۵ تراکنش حدود ۲۰۰ میلیون دلار هنگکنگ را به پنج حساب بانکی منتقل کرد. ماجرا وقتی روشن شد که با دفتر مرکزی لندن تماس گرفت. آروپ بعدها در گفتوگو با رسانهها تأیید کرد که سیستمهای داخلیاش هک نشده بود. حمله کاملاً روی اعتماد انسانی طراحی شده بود.
چرا مهم است؟
این پرونده نشان داد که «دیدن چهره در تماس ویدیویی» دیگر بهتنهایی دلیل احراز هویت نیست. فرایندهای پرداخت که فقط به دستور شفاهی یا تصویری یک مدیر تکیه دارند، در برابر دیپفیک آسیبپذیرند.
Lessons for your organization
- هر دستور پرداخت غیرعادی باید از یک کانال مستقل و ازپیشثبتشده (مثلاً تماس با شمارهی داخلی) تأیید شود.
- برای مبالغ بالا تأیید دونفره الزامی باشد، حتی اگر دستور از بالاترین مدیر آمده باشد.
- آموزش کارکنان مالی باید سناریوی دیپفیک صوتی و تصویری را بهطور مشخص پوشش دهد.
- کلمهی «محرمانه» و «فوری» در درخواست پرداخت باید هشدار باشد، نه دلیل دورزدن فرایند.
Where NIST AI RMF would have helped
The NIST risk management functions most relevant to this incident.
- Govern — roles, policy, accountability
- Manage — control, monitor, respond
Full analysis in the article
دیپفیک و کلاهبرداری با هوش مصنوعی: چطور یک تماس ویدیویی جعلی ۲۵ میلیون دلار از یک شرکت برد