La videollamada ya no es prueba: cómo los deepfakes vulneran la confianza corporativa
En enero de 2024, un empleado de la oficina de Arup en Hong Kong transfirió 25,6 millones de dólares a estafadores tras una videollamada con deepfakes del director financiero y colegas. Los expertos proponen seis reglas prácticas de protección y subrayan que el NGFW no detendrá los deepfakes.
En enero de 2024, un empleado de la oficina de Hong Kong de la empresa británica de ingeniería Arup recibió una carta supuestamente del director financiero con una nota sobre una transacción confidencial. El empleado dudó, pero después de una videollamada en la que había copias sintéticas del director y de los colegas, dejó de dudar y realizó quince transferencias por un total de aproximadamente 25,6 millones de dólares en un solo día. El director de información de Arup, Rob Greig, luego contó que creó un deepfake de sí mismo en tiempo real en 45 minutos utilizando software de código abierto, lo que demuestra el bajo umbral de entrada. El empleado actuó correctamente al intentar verificar la solicitud, pero cambió el canal de comunicación en lugar de la fuente de confianza, ya que tanto el correo electrónico como la videoconferencia estaban controlados por los mismos atacantes. Los expertos de 'Garda' y RTU MIREA pronostican un cambio de los ataques de videos previamente editados a la suplantación de voz e imagen en tiempo real. El artículo propone seis reglas de protección: la confidencialidad de la solicitud debe generar sospecha, la confirmación de órdenes inusuales a través de un canal independiente con la participación de una segunda persona, un procedimiento multifactorial para operaciones grandes, la fijación por escrito de decisiones que no se pueden tomar basándose en una sola llamada, una lógica similar para la vida personal, y la conciencia de que el video y la voz ya no son una prueba independiente. También se señala que un firewall de próxima generación no puede detectar un deepfake en una transmisión de video cifrada, por lo que la protección debe basarse en un enfoque de múltiples capas, incluyendo reglamentos financieros.
Fuente: Habr — хаб ИИ —
original
