دیپفیک و کلاهبرداری با هوش مصنوعی: چطور یک تماس ویدیویی جعلی ۲۵ میلیون دلار از یک شرکت برد
دیپ فیک چیست و کلاهبرداری با هوش مصنوعی در سازمانها چطور اتفاق میافتد؟ پروندهی Arup، هشدار FBI و FinCEN و ۷ کنترل عملی برای جلوگیری از جعل هویت مدیران.
دیپفیک (Deepfake) محتوای صوتی، تصویری یا ویدیویی است که با هوش مصنوعی ساخته یا دستکاری شده تا فردی را در حال گفتن یا انجام کاری نشان دهد که هرگز نگفته یا انجام نداده است. تا چند سال پیش، دیپفیک بیشتر موضوع ویدیوهای سرگرمی و بحثهای سیاسی بود. امروز یکی از ابزارهای اصلی کلاهبرداری از سازمانهاست؛ چون ساختنش ارزان و سریع شده و تشخیصش با چشم و گوش، روزبهروز سختتر.
گزارش هزینهی نشت دادهی IBM در سال ۲۰۲۶ از افزایش ۵۶ درصدی حملات مبتنی بر هوش مصنوعی خبر میدهد و جعل هویت با دیپفیک را در صدر این حملات قرار داده است.
پروندهی Arup: ۲۵ میلیون دلار در یک تماس ویدیویی
در ژانویه ۲۰۲۴، یکی از کارکنان بخش مالی دفتر هنگکنگ شرکت مهندسی بریتانیایی Arup پیامی از «مدیر مالی ارشد» شرکت در بریتانیا دریافت کرد که دربارهی یک تراکنش محرمانه بود. کارمند در ابتدا مشکوک شد و آن را پیام فیشینگ دانست. اما بعد در یک تماس ویدیویی گروهی شرکت کرد که در آن مدیر مالی و چند همکار دیگر حضور داشتند؛ چهرهها و صداها آشنا بودند. شک او برطرف شد.
به گزارش CNN، طبق اعلام پلیس هنگکنگ، همهی افراد حاضر در آن تماس — بهجز خود قربانی — بازسازی دیپفیک بودند. کارمند طی ۱۵ تراکنش حدود ۲۰۰ میلیون دلار هنگکنگ (حدود ۲۵ میلیون دلار آمریکا) به حسابهای کلاهبرداران منتقل کرد. Arup در مه ۲۰۲۴ رسماً تأیید کرد که قربانی این حمله بوده است (Guardian) و مدیر ارشد اطلاعات شرکت گفت هیچ سیستمی نفوذ نشده بود؛ حمله کاملاً از طریق فریب انسان انجام شد.
تلاش ناموفق علیه مدیرعامل WPP
همان سال، کلاهبرداران تلاش کردند با ساخت یک حساب پیامرسان با عکس مدیرعامل WPP (بزرگترین گروه تبلیغاتی دنیا)، ترتیب یک جلسهی آنلاین بدهند و با صدای شبیهسازیشدهی او و ویدیوهای موجود، یکی از مدیران را به راهاندازی یک کسبوکار جدید و انتقال پول و اطلاعات شخصی ترغیب کنند. به گزارش Guardian این تلاش به دلیل هوشیاری کارکنان شکست خورد.
هشدار نهادهای رسمی
- پلیس فدرال آمریکا (FBI) در اطلاعیهی دسامبر ۲۰۲۴ هشدار داد مجرمان از هوش مصنوعی مولد برای ساخت متن، تصویر، صدای شبیهسازیشده و ویدیوی جعلی استفاده میکنند؛ از جمله برای جعل صدای مدیران یا بستگان در تماسهای فوری درخواست پول.
- شبکهی مقابله با جرائم مالی آمریکا (FinCEN) در هشدار نوامبر ۲۰۲۴ از افزایش استفاده از دیپفیک برای دور زدن احراز هویت در بانکها (مثلاً مدارک هویتی و چهرهی جعلی) خبر داد و نشانههای هشدار را برای مؤسسات مالی فهرست کرد.
کلاهبرداری با هوش مصنوعی در سازمانها چه شکلی دارد؟
- جعل هویت مدیر (CEO Fraud): پیام، تماس صوتی یا ویدیویی از «مدیرعامل» یا «مدیر مالی» برای انتقال فوری و محرمانهی پول.
- جعل تأمینکننده: درخواست تغییر شماره حساب برای پرداخت فاکتورها، با ایمیلهایی که با هوش مصنوعی بینقص نوشته شدهاند.
- فیشینگ هوشمند: ایمیلها و پیامهایی که با استفاده از اطلاعات عمومی (لینکدین، سایت شرکت) کاملاً شخصیسازی شدهاند و دیگر غلط املایی یا لحن مشکوک ندارند.
- دور زدن احراز هویت: استفاده از چهره یا صدای جعلی برای باز کردن حساب یا تأیید تراکنش.
- استخدام جعلی: داوطلبانی که در مصاحبهی ویدیویی از چهرهی جعلی استفاده میکنند تا به سیستمهای سازمان دسترسی پیدا کنند.
۷ کنترل عملی برای جلوگیری از کلاهبرداری دیپفیک
فناوری تشخیص دیپفیک در حال پیشرفت است، اما مؤثرترین کنترلها هنوز فرایندی هستند، نه فنی:
- قاعدهی کانال دوم: هر درخواست انتقال پول یا تغییر اطلاعات بانکی، باید از طریق یک کانال مستقل و ازپیشتعیینشده تأیید شود؛ مثلاً تماس با شمارهای که در سیستم داخلی ثبت است، نه شمارهای که در همان پیام آمده.
- تأیید دو نفره: تراکنشهای بالاتر از سقف مشخص، بدون تأیید دو نفر انجام نشود؛ هر قدر هم درخواستکننده ارشد باشد.
- «فوری و محرمانه» را زنگ خطر بدانید: تقریباً همهی این کلاهبرداریها روی فوریت و محرمانگی تکیه دارند تا قربانی با کسی مشورت نکند.
- کلمه یا پرسش رمز: برای مدیرانی که مجاز به درخواست پرداختاند، یک پرسش تأیید که فقط افراد داخلی میدانند.
- آموزش با نمونهی واقعی: پروندهی Arup را در آموزش کارکنان مالی تعریف کنید. دانستن اینکه «یک تماس ویدیویی گروهی کامل میتواند جعلی باشد» خودش بخش بزرگی از دفاع است.
- کاهش مواد خام: هرچه صدای و تصویر مدیران بیشتر در دسترس عموم باشد، ساخت دیپفیک آسانتر است. این را در سیاست حضور رسانهای مدیران در نظر بگیرید.
- فرهنگ «بپرس، اشکالی ندارد»: کارمند باید بتواند بدون ترس از تنبیه، درخواست مدیرعامل را متوقف و راستیآزمایی کند.
قانون دربارهی دیپفیک چه میگوید؟
قانون هوش مصنوعی اتحادیه اروپا در مادهی ۵۰ کسانی را که با سیستمهای هوش مصنوعی محتوای دیپفیک تولید میکنند، ملزم به اعلام مصنوعی بودن آن میکند (با استثناهایی مانند آثار هنری و طنز). اما واضح است که کلاهبرداران از این قاعده پیروی نمیکنند؛ بار دفاع همچنان روی فرایندهای سازمان است.
جمعبندی
در پروندهی Arup، هیچ سیستمی هک نشد؛ اعتماد هک شد. دیپفیک، مهندسی اجتماعی را به سطحی رسانده که «دیدن و شنیدن» دیگر برای باور کردن کافی نیست. سازمانی که فرایند تأیید مستقل برای پرداختها دارد، حتی در برابر دیپفیک بینقص هم امنتر است. برای مرور سایر تهدیدهای امنیتی مرتبط با هوش مصنوعی، صفحهی امنیت هوش مصنوعی را ببینید.
Sources
- CNN — Finance worker pays out $25 million after video call with deepfake ‘chief financial officer’ (Feb 2024)
- The Guardian — UK engineering firm Arup falls victim to £20m deepfake scam (May 2024)
- The Guardian — CEO of world’s biggest ad firm targeted by deepfake scam (May 2024)
- FBI IC3 — Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud (PSA, Dec 2024)
- FinCEN — Alert on Fraud Schemes Involving Deepfake Media Targeting Financial Institutions (Nov 2024)
- IBM — Cost of a Data Breach Report 2026
- EU AI Act — Article 50 (Transparency obligations, deep fakes)
Was this useful?
Where does your organization stand on this?
The free readiness assessment shows your gaps and priorities in 10 minutes.
Free readiness assessmentRelated articles
AI Security
Prompt Injection چیست؟ حملهای که با یک جمله، سیستم هوش مصنوعی سازمان را فریب میدهد
Prompt Injection (تزریق پرامپت) اولین ریسک امنیتی در فهرست OWASP برای مدلهای زبانی است. انواع مستقیم و غیرمستقیم، نمونههای واقعی مثل EchoLeak و راههای کاهش ریسک.
30 September 2026 · 5 min read
AI Security
Shadow AI (هوش مصنوعی سایه) چیست؟ وقتی کارکنان بدون اطلاع مدیریت از هوش مصنوعی استفاده میکنند
Shadow AI یعنی استفادهی کارکنان از ابزارهای هوش مصنوعی تأییدنشده. آمار واقعی، ریسکها، نحوهی کشف آن در سازمان و چرا ممنوعیت راهحل نیست.
30 September 2026 · 4 min read
AI Security
امنیت اطلاعات در چت جی پی تی: کارمندان چطور دادهی محرمانهی شرکت را ناخواسته لو میدهند؟
وقتی کارمند سند داخلی یا اطلاعات مشتری را در ChatGPT وارد میکند چه اتفاقی برای داده میافتد؟ پروندهی سامسونگ، آمار واقعی و قواعد عملی برای جلوگیری از نشت داده.
30 September 2026 · 5 min read
Comments (0)
No comments yet. Questions and experiences help improve this article.