Video görüşmesi artık kanıt değil: deepfake'ler kurumsal güveni nasıl kırıyor
Ocak 2024'te Arup'ın Hong Kong ofisinin bir çalışanı, finans direktörü ve meslektaşlarının deepfake'leriyle yapılan bir video görüşmesinin ardından dolandırıcılara 25,6 milyon dolar aktardı. Uzmanlar altı pratik koruma kuralı öneriyor ve NGFW'nin (yeni nesil güvenlik duvarı) deepfake'leri durdurmayacağını vurguluyor.
Ocak 2024'te, İngiliz mühendislik şirketi Arup'un Hong Kong ofisinde bir çalışan, gizli bir işlem notuyla birlikte finans direktöründen geldiği iddia edilen bir e-posta aldı. Çalışan tereddüt etti, ancak direktörün ve meslektaşlarının sentetik kopyalarının yer aldığı bir görüntülü görüşmenin ardından şüpheleri dağıldı ve bir gün içinde toplamda yaklaşık 25,6 milyon dolar tutarında on beş para transferi gerçekleştirdi. Arup'un Bilgi İşlem Müdürü Rob Greig daha sonra, açık kaynaklı yazılım kullanarak 45 dakika içinde kendisinin gerçek zamanlı deepfake'ini oluşturduğunu ve bunun düşük giriş engelini gösterdiğini belirtti. Çalışan talebi doğrulamaya çalışarak doğru davrandı, ancak iletişim kanalını değiştirdi; güven kaynağını değil, çünkü hem e-posta hem de görüntülü konferans aynı saldırganlar tarafından kontrol ediliyordu. 'Garda' ve RTU MIREA uzmanları, saldırıların önceden hazırlanmış videolardan gerçek zamanlı ses ve görüntü değiştirmeye kayacağını öngörüyor. Makalede altı koruma kuralı öneriliyor: Talebin gizliliği şüphe uyandırmalı, olağandışı talimatlar ikinci bir kişinin katılımıyla bağımsız bir kanaldan doğrulanmalı, büyük işlemler için çok faktörlü prosedür uygulanmalı, tek bir görüşme sonucunda alınamayacak kararlar yazılı olarak kaydedilmeli, kişisel yaşam için de benzer mantık geçerli olmalı ve video ile sesin artık başlı başına bir kanıt olmadığı kabul edilmelidir. Ayrıca, NGFW'nin şifrelenmiş video akışındaki deepfake'i tespit edemeyeceği, bu nedenle korumanın finansal düzenlemeler de dahil olmak üzere çok katmanlı bir yaklaşıma dayanması gerektiği belirtiliyor.
Kaynak: Habr — хаб ИИ —
orijinal
