К содержанию
Новости

Дипфейки перестают быть исключением в корпоративном мошенничестве

Коллаж из двух похожих гипсовых масок, аудиокассет и расколотой восковой печати на бумажном фоне.
Иллюстрация создана hegai.media с помощью ИИ

В январе 2024 года сотрудник гонконгского офиса британской инжиниринговой компании Arup получил письмо якобы от финансового директора с просьбой провести конфиденциальную транзакцию. Сначала он заподозрил фишинг, но затем подключился к видеозвонку, где увидел и услышал директора и коллег. После этого сотрудник выполнил 15 переводов на общую сумму около 25,6 млн долларов. Позже выяснилось, что во время звонка использовались синтетические изображения и голоса.

Как пишет Habr, CIO Arup Роб Грейг позже попробовал создать дипфейк самого себя в реальном времени с помощью открытого программного обеспечения. По его словам, настройка заняла около 45 минут. Результат не выглядел особенно убедительным, но эксперимент показал, насколько снизился технический порог для подобных атак.

В материале говорится, что проблема была не только в самой подделке, но и в процедуре проверки. Сотрудник попытался подтвердить запрос через другой канал связи, однако и письмо, и видеоконференция контролировались одними и теми же злоумышленниками. Эксперты «Гарды» и РТУ МИРЭА ожидают, что атаки будут все чаще смещаться от заранее подготовленных роликов к подмене голоса и изображения прямо во время разговора.

Авторы материала рекомендуют подтверждать необычные и срочные финансовые распоряжения через заранее установленную процедуру и независимый канал связи. Для крупных переводов, по их оценке, одного обратного звонка недостаточно. Нужны подтверждение в отдельной корпоративной системе, участие второго уполномоченного лица и проверка банковских реквизитов по доверенному справочнику.

Ключевые факты

  • Сотрудник Arup выполнил 15 переводов на сумму около 25,6 млн долларов после видеозвонка с дипфейками

  • CIO Arup Роб Грейг создал дипфейк самого себя в реальном времени с помощью открытого ПО примерно за 45 минут

  • Эксперты «Гарды» и РТУ МИРЭА ожидают рост атак с подменой голоса и изображения непосредственно во время разговора

  • В материале отмечается, что для крупных финансовых операций одного обратного звонка недостаточно

Вопросы и ответы

Почему стандартная проверка через обратный звонок уже не спасает от мошенничества?

В случае с Arup злоумышленники контролировали сразу два канала: письмо и видеоконференцию с синтетическими голосами и изображениями. Для крупных переводов эксперты рекомендуют минимум три проверки: подтверждение в отдельной корпоративной системе, участие второго уполномоченного лица и сверку реквизитов по доверенному справочнику.

Насколько сложны и дороги такие атаки для злоумышленников?

CIO Arup Роб Грейг показал, что дипфейк в реальном времени можно собрать примерно за 45 минут с помощью открытого ПО. По его словам, результат был неидеальным, но этого оказалось достаточно, чтобы продемонстрировать резкое снижение технического порога для атак.

Что именно меняется в тактике атак по оценке экспертов?

Эксперты «Гарды» и РТУ МИРЭА ожидают переход от заранее записанных роликов к подмене голоса и изображения прямо во время разговора. Это делает видеозвонки и голосовые подтверждения менее надежными как единственный способ проверки срочных финансовых запросов.

Контекст по теме