Videogesprek is geen bewijs meer: hoe deepfakes het vertrouwen in bedrijven ondermijnen
In januari 2024 heeft een medewerker van het kantoor van Arup in Hongkong 25,6 miljoen dollar overgemaakt aan oplichters na een videogesprek met deepfakes van de financieel directeur en collega's. Experts stellen zes praktische regels voor bescherming voor en benadrukken dat NGFW deepfakes niet zal stoppen.
In januari 2024 ontving een medewerker van het kantoor in Hongkong van het Britse ingenieursbedrijf Arup een e-mail die zogenaamd van de financieel directeur afkomstig was, met de vermelding dat het om een vertrouwelijke transactie ging. De medewerker twijfelde, maar na een videogesprek waarin synthetische kopieën van de directeur en collega's te zien waren, verdween zijn twijfel en voerde hij op één dag vijftien overboekingen uit voor een totaalbedrag van ongeveer 25,6 miljoen dollar. De CIO van Arup, Rob Greig, vertelde later dat hij in 45 minuten met behulp van open-source software een realtime deepfake van zichzelf had gecreëerd, wat aantoont dat de drempel om dit te gebruiken laag is. De medewerker handelde correct door het verzoek te verifiëren, maar wisselde van communicatiekanaal in plaats van van bron van vertrouwen, omdat zowel de e-mail als de videoconferentie door dezelfde aanvallers werden gecontroleerd. Experts van 'Garda' en de RTU MIREA voorspellen een verschuiving van aanvallen met vooraf gemonteerde video's naar realtime vervanging van stem en beeld. In het artikel worden zes beschermingsregels voorgesteld: geheimhouding van het verzoek moet argwaan wekken, bevestiging van ongebruikelijke opdrachten via een onafhankelijk kanaal met een tweede persoon, een multifactorprocedure voor grote transacties, schriftelijke vastlegging van beslissingen die niet op basis van één telefoongesprek genomen mogen worden, een vergelijkbare logica voor het persoonlijke leven, en het besef dat video en stem niet langer op zichzelf staand bewijs zijn. Ook wordt opgemerkt dat een NGFW (next-generation firewall) geen deepfake in een versleutelde videostream kan detecteren, dus de bescherming moet gebaseerd zijn op een gelaagde aanpak, inclusief financiële regels.
Bron: Habr — хаб ИИ —
origineel
