Skip to content
امنیت AI

دیپ‌فیک و کلاهبرداری با هوش مصنوعی: چطور یک تماس ویدیویی جعلی ۲۵ میلیون دلار از یک شرکت برد

دیپ فیک چیست و کلاهبرداری با هوش مصنوعی در سازمان‌ها چطور اتفاق می‌افتد؟ پرونده‌ی Arup، هشدار FBI و FinCEN و ۷ کنترل عملی برای جلوگیری از جعل هویت مدیران.

عرفان احمدیانتشار: ۸ مهر ۱۴۰۵بازبینی: ۸ مهر ۱۴۰۵۵ دقیقه مطالعه
۰ دیدگاه

دیپ‌فیک (Deepfake) محتوای صوتی، تصویری یا ویدیویی است که با هوش مصنوعی ساخته یا دستکاری شده تا فردی را در حال گفتن یا انجام کاری نشان دهد که هرگز نگفته یا انجام نداده است. تا چند سال پیش، دیپ‌فیک بیشتر موضوع ویدیوهای سرگرمی و بحث‌های سیاسی بود. امروز یکی از ابزارهای اصلی کلاهبرداری از سازمان‌هاست؛ چون ساختنش ارزان و سریع شده و تشخیصش با چشم و گوش، روزبه‌روز سخت‌تر.

گزارش هزینه‌ی نشت داده‌ی IBM در سال ۲۰۲۶ از افزایش ۵۶ درصدی حملات مبتنی بر هوش مصنوعی خبر می‌دهد و جعل هویت با دیپ‌فیک را در صدر این حملات قرار داده است.

پرونده‌ی Arup: ۲۵ میلیون دلار در یک تماس ویدیویی

در ژانویه ۲۰۲۴، یکی از کارکنان بخش مالی دفتر هنگ‌کنگ شرکت مهندسی بریتانیایی Arup پیامی از «مدیر مالی ارشد» شرکت در بریتانیا دریافت کرد که درباره‌ی یک تراکنش محرمانه بود. کارمند در ابتدا مشکوک شد و آن را پیام فیشینگ دانست. اما بعد در یک تماس ویدیویی گروهی شرکت کرد که در آن مدیر مالی و چند همکار دیگر حضور داشتند؛ چهره‌ها و صداها آشنا بودند. شک او برطرف شد.

به گزارش CNN، طبق اعلام پلیس هنگ‌کنگ، همه‌ی افراد حاضر در آن تماس — به‌جز خود قربانی — بازسازی دیپ‌فیک بودند. کارمند طی ۱۵ تراکنش حدود ۲۰۰ میلیون دلار هنگ‌کنگ (حدود ۲۵ میلیون دلار آمریکا) به حساب‌های کلاهبرداران منتقل کرد. Arup در مه ۲۰۲۴ رسماً تأیید کرد که قربانی این حمله بوده است (Guardian) و مدیر ارشد اطلاعات شرکت گفت هیچ سیستمی نفوذ نشده بود؛ حمله کاملاً از طریق فریب انسان انجام شد.

تلاش ناموفق علیه مدیرعامل WPP

همان سال، کلاهبرداران تلاش کردند با ساخت یک حساب پیام‌رسان با عکس مدیرعامل WPP (بزرگ‌ترین گروه تبلیغاتی دنیا)، ترتیب یک جلسه‌ی آنلاین بدهند و با صدای شبیه‌سازی‌شده‌ی او و ویدیوهای موجود، یکی از مدیران را به راه‌اندازی یک کسب‌وکار جدید و انتقال پول و اطلاعات شخصی ترغیب کنند. به گزارش Guardian این تلاش به دلیل هوشیاری کارکنان شکست خورد.

هشدار نهادهای رسمی

  • پلیس فدرال آمریکا (FBI) در اطلاعیه‌ی دسامبر ۲۰۲۴ هشدار داد مجرمان از هوش مصنوعی مولد برای ساخت متن، تصویر، صدای شبیه‌سازی‌شده و ویدیوی جعلی استفاده می‌کنند؛ از جمله برای جعل صدای مدیران یا بستگان در تماس‌های فوری درخواست پول.
  • شبکه‌ی مقابله با جرائم مالی آمریکا (FinCEN) در هشدار نوامبر ۲۰۲۴ از افزایش استفاده از دیپ‌فیک برای دور زدن احراز هویت در بانک‌ها (مثلاً مدارک هویتی و چهره‌ی جعلی) خبر داد و نشانه‌های هشدار را برای مؤسسات مالی فهرست کرد.

کلاهبرداری با هوش مصنوعی در سازمان‌ها چه شکلی دارد؟

  1. جعل هویت مدیر (CEO Fraud): پیام، تماس صوتی یا ویدیویی از «مدیرعامل» یا «مدیر مالی» برای انتقال فوری و محرمانه‌ی پول.
  2. جعل تأمین‌کننده: درخواست تغییر شماره حساب برای پرداخت فاکتورها، با ایمیل‌هایی که با هوش مصنوعی بی‌نقص نوشته شده‌اند.
  3. فیشینگ هوشمند: ایمیل‌ها و پیام‌هایی که با استفاده از اطلاعات عمومی (لینکدین، سایت شرکت) کاملاً شخصی‌سازی شده‌اند و دیگر غلط املایی یا لحن مشکوک ندارند.
  4. دور زدن احراز هویت: استفاده از چهره یا صدای جعلی برای باز کردن حساب یا تأیید تراکنش.
  5. استخدام جعلی: داوطلبانی که در مصاحبه‌ی ویدیویی از چهره‌ی جعلی استفاده می‌کنند تا به سیستم‌های سازمان دسترسی پیدا کنند.

۷ کنترل عملی برای جلوگیری از کلاهبرداری دیپ‌فیک

فناوری تشخیص دیپ‌فیک در حال پیشرفت است، اما مؤثرترین کنترل‌ها هنوز فرایندی هستند، نه فنی:

  1. قاعده‌ی کانال دوم: هر درخواست انتقال پول یا تغییر اطلاعات بانکی، باید از طریق یک کانال مستقل و ازپیش‌تعیین‌شده تأیید شود؛ مثلاً تماس با شماره‌ای که در سیستم داخلی ثبت است، نه شماره‌ای که در همان پیام آمده.
  2. تأیید دو نفره: تراکنش‌های بالاتر از سقف مشخص، بدون تأیید دو نفر انجام نشود؛ هر قدر هم درخواست‌کننده ارشد باشد.
  3. «فوری و محرمانه» را زنگ خطر بدانید: تقریباً همه‌ی این کلاهبرداری‌ها روی فوریت و محرمانگی تکیه دارند تا قربانی با کسی مشورت نکند.
  4. کلمه یا پرسش رمز: برای مدیرانی که مجاز به درخواست پرداخت‌اند، یک پرسش تأیید که فقط افراد داخلی می‌دانند.
  5. آموزش با نمونه‌ی واقعی: پرونده‌ی Arup را در آموزش کارکنان مالی تعریف کنید. دانستن اینکه «یک تماس ویدیویی گروهی کامل می‌تواند جعلی باشد» خودش بخش بزرگی از دفاع است.
  6. کاهش مواد خام: هرچه صدای و تصویر مدیران بیشتر در دسترس عموم باشد، ساخت دیپ‌فیک آسان‌تر است. این را در سیاست حضور رسانه‌ای مدیران در نظر بگیرید.
  7. فرهنگ «بپرس، اشکالی ندارد»: کارمند باید بتواند بدون ترس از تنبیه، درخواست مدیرعامل را متوقف و راستی‌آزمایی کند.

قانون درباره‌ی دیپ‌فیک چه می‌گوید؟

قانون هوش مصنوعی اتحادیه اروپا در ماده‌ی ۵۰ کسانی را که با سیستم‌های هوش مصنوعی محتوای دیپ‌فیک تولید می‌کنند، ملزم به اعلام مصنوعی بودن آن می‌کند (با استثناهایی مانند آثار هنری و طنز). اما واضح است که کلاهبرداران از این قاعده پیروی نمی‌کنند؛ بار دفاع همچنان روی فرایندهای سازمان است.

جمع‌بندی

در پرونده‌ی Arup، هیچ سیستمی هک نشد؛ اعتماد هک شد. دیپ‌فیک، مهندسی اجتماعی را به سطحی رسانده که «دیدن و شنیدن» دیگر برای باور کردن کافی نیست. سازمانی که فرایند تأیید مستقل برای پرداخت‌ها دارد، حتی در برابر دیپ‌فیک بی‌نقص هم امن‌تر است. برای مرور سایر تهدیدهای امنیتی مرتبط با هوش مصنوعی، صفحه‌ی امنیت هوش مصنوعی را ببینید.

این مطلب برایتان مفید بود؟

۰ دیدگاه

این موضوع در سازمان شما چه وضعیتی دارد؟

ارزیابی رایگان آمادگی، شکاف‌ها و اولویت‌های سازمان را در ۱۰ دقیقه نشان می‌دهد.

ارزیابی رایگان سازمان

دیدگاه‌ها (۰)

هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤال‌ها و تجربه‌های شما به بهتر شدن این مطلب کمک می‌کند.

دیدگاه خود را بنویسید

منتشر نمی‌شود؛ فقط برای اطلاع از پاسخ.

دیدگاه‌ها پس از بررسی منتشر می‌شوند. لطفاً اطلاعات محرمانه سازمان را اینجا ننویسید.