Skip to content

AI Incident Report

Arup: a deepfake CFO on a video call and a $25M transfer

A finance employee at Arup's Hong Kong office made 15 transfers worth about HK$200M after a video meeting in which every other participant was a deepfake.

چه اتفاقی افتاد؟

در ژانویه‌ی ۲۰۲۴ یک کارمند بخش مالی در دفتر هنگ‌کنگ آروپ پیامی دریافت کرد که ظاهراً از طرف مدیر مالی شرکت در بریتانیا بود و از یک «تراکنش محرمانه» حرف می‌زد. کارمند اول مشکوک شد، اما بعد به یک تماس ویدیویی دعوت شد که در آن مدیر مالی و چند همکار دیگر حضور داشتند. همه‌ی آن چهره‌ها و صداها با هوش مصنوعی و از روی ویدیوهای عمومی ساخته شده بودند.

کارمند پس از جلسه طی ۱۵ تراکنش حدود ۲۰۰ میلیون دلار هنگ‌کنگ را به پنج حساب بانکی منتقل کرد. ماجرا وقتی روشن شد که با دفتر مرکزی لندن تماس گرفت. آروپ بعدها در گفت‌وگو با رسانه‌ها تأیید کرد که سیستم‌های داخلی‌اش هک نشده بود. حمله کاملاً روی اعتماد انسانی طراحی شده بود.

چرا مهم است؟

این پرونده نشان داد که «دیدن چهره در تماس ویدیویی» دیگر به‌تنهایی دلیل احراز هویت نیست. فرایندهای پرداخت که فقط به دستور شفاهی یا تصویری یک مدیر تکیه دارند، در برابر دیپ‌فیک آسیب‌پذیرند.

Lessons for your organization

  • هر دستور پرداخت غیرعادی باید از یک کانال مستقل و ازپیش‌ثبت‌شده (مثلاً تماس با شماره‌ی داخلی) تأیید شود.
  • برای مبالغ بالا تأیید دونفره الزامی باشد، حتی اگر دستور از بالاترین مدیر آمده باشد.
  • آموزش کارکنان مالی باید سناریوی دیپ‌فیک صوتی و تصویری را به‌طور مشخص پوشش دهد.
  • کلمه‌ی «محرمانه» و «فوری» در درخواست پرداخت باید هشدار باشد، نه دلیل دورزدن فرایند.

Where NIST AI RMF would have helped

The NIST risk management functions most relevant to this incident.

  • Govern — roles, policy, accountability
  • Manage — control, monitor, respond

Full analysis in the article

دیپ‌فیک و کلاهبرداری با هوش مصنوعی: چطور یک تماس ویدیویی جعلی ۲۵ میلیون دلار از یک شرکت برد

Is your organization ready for this scenario?

Find your AI governance and risk gaps with the free assessment.

Prefer to talk on the phone? +98 21 8280 3801