Skip to content

گزارش رخداد

آروپ: تماس ویدیویی با «مدیر مالی» جعلی و انتقال ۲۵ میلیون دلار

یک کارمند بخش مالی دفتر هنگ‌کنگ شرکت مهندسی آروپ، در یک جلسه‌ی ویدیویی که همه‌ی شرکت‌کنندگانش دیپ‌فیک بودند، ۱۵ تراکنش به ارزش حدود ۲۰۰ میلیون دلار هنگ‌کنگ انجام داد.

چه اتفاقی افتاد؟

در ژانویه‌ی ۲۰۲۴ یک کارمند بخش مالی در دفتر هنگ‌کنگ آروپ پیامی دریافت کرد که ظاهراً از طرف مدیر مالی شرکت در بریتانیا بود و از یک «تراکنش محرمانه» حرف می‌زد. کارمند اول مشکوک شد، اما بعد به یک تماس ویدیویی دعوت شد که در آن مدیر مالی و چند همکار دیگر حضور داشتند. همه‌ی آن چهره‌ها و صداها با هوش مصنوعی و از روی ویدیوهای عمومی ساخته شده بودند.

کارمند پس از جلسه طی ۱۵ تراکنش حدود ۲۰۰ میلیون دلار هنگ‌کنگ را به پنج حساب بانکی منتقل کرد. ماجرا وقتی روشن شد که با دفتر مرکزی لندن تماس گرفت. آروپ بعدها در گفت‌وگو با رسانه‌ها تأیید کرد که سیستم‌های داخلی‌اش هک نشده بود. حمله کاملاً روی اعتماد انسانی طراحی شده بود.

چرا مهم است؟

این پرونده نشان داد که «دیدن چهره در تماس ویدیویی» دیگر به‌تنهایی دلیل احراز هویت نیست. فرایندهای پرداخت که فقط به دستور شفاهی یا تصویری یک مدیر تکیه دارند، در برابر دیپ‌فیک آسیب‌پذیرند.

درس‌ها برای سازمان شما

  • هر دستور پرداخت غیرعادی باید از یک کانال مستقل و ازپیش‌ثبت‌شده (مثلاً تماس با شماره‌ی داخلی) تأیید شود.
  • برای مبالغ بالا تأیید دونفره الزامی باشد، حتی اگر دستور از بالاترین مدیر آمده باشد.
  • آموزش کارکنان مالی باید سناریوی دیپ‌فیک صوتی و تصویری را به‌طور مشخص پوشش دهد.
  • کلمه‌ی «محرمانه» و «فوری» در درخواست پرداخت باید هشدار باشد، نه دلیل دورزدن فرایند.

کدام بخش از چارچوب مدیریت ریسک می‌توانست جلوی آن را بگیرد؟

کارکردهای چارچوب مدیریت ریسک هوش مصنوعی مؤسسه‌ی ملی استاندارد آمریکا (NIST) که بیشترین ارتباط را با این رخداد دارند.

  • حکمرانی — نقش‌ها، سیاست و پاسخ‌گویی
  • مدیریت — کنترل، پایش و واکنش

تحلیل کامل در مقاله

دیپ‌فیک و کلاهبرداری با هوش مصنوعی: چطور یک تماس ویدیویی جعلی ۲۵ میلیون دلار از یک شرکت برد

سازمان شما در برابر این سناریو آماده است؟

با ارزیابی رایگان، شکاف‌های حاکمیت و ریسک هوش مصنوعی را پیدا کنید.

ترجیح می‌دهید تلفنی صحبت کنید؟ ۰۲۱-۸۲۸۰۳۸۰۱