Myslitelé

Nová generace phishingu: Vzestup AI vishingových podvodů

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

V oblasti kybernetické bezpečnosti mohou online hrozby spojené s umělou inteligencí (AI) mít velmi hmotný dopad na jednotlivce a organizace po celém světě. Tradiční phishingové podvody se vyvinuly prostřednictvím zneužívání nástrojů AI, staly se častějšími, sofistikovanějšími a těžšími k odhalení s každým uplynulým rokem. AI vishing je vielleicht nejvíce znepokojivou z těchto vyvíjejících se technik.

Co je AI Vishing?

AI vishing je evolucí voice phishingu (vishingu), kde útočníci napodobují důvěryhodné osoby, jako jsou zástupci bank nebo technické podpory, aby oklamali oběti a donutili je k provedení akcí, jako je přenos finančních prostředků nebo poskytnutí přístupu k jejich účtům.

AI vylepšuje vishingové podvody pomocí technologií, jako je voice cloning a deepfakes, které napodobují hlasy důvěryhodných osob. Útočníci mohou použít AI k automatizaci telefonních hovorů a konverzací, což jim umožňuje cílit na velké množství lidí v relativně krátkém čase.

AI Vishing v reálném světě

Útočníci používají techniky AI vishingu bez rozdílu, cílí na každého, od zranitelných jednotlivců po podniky. Tyto útoky se ukázaly jako pozoruhodně efektivní, počet Američanů, kteří ztratili peníze kvůli vishingu, se zvýšil 23% z roku 2023 na rok 2024. Abychom toto umístili do kontextu, prozkoumáme některé z nejznámějších AI vishingových útoků, ke kterým došlo v posledních letech.

Italský obchodní podvod

Na počátku roku 2025 podvodníci použili AI k napodobení hlasu italského ministra obrany, Guida Crosetta, v pokusu o oklamání některých z nejvýznamnějších italských obchodních lídrů, včetně módního návrháře Giorgio Armaniho a spoluzakladatele Prady, Patrizia Bertelliho.

Pretendující, že jsou Crosetto, útočníci tvrdili, že potřebují urgentní finanční pomoc pro propuštění uneseného italského novináře na Blízkém východě. Jen jeden cíl podlehl podvodu v tomto případě – Massimo Moratti, bývalý majitel Interu Milán – a policie se podařilo získat zpět ukradené finanční prostředky.

Hotely a cestovní společnosti pod útokem

Podle The Wall Street Journal čtvrté čtvrtletí roku 2024 zaznamenalo významný nárůst AI vishingových útoků na hotelový a cestovní průmysl. Útočníci použili AI k napodobení cestovních agentů a firemních manažerů, aby oklamali hotelový personál a získali citlivé informace nebo neoprávněný přístup k systémům.

Útočníci tak činili tím, že směrovali zaneprázdněné zástupce zákaznického servisu, často během špičkových provozních hodin, k otevření e-mailu nebo prohlížeče s škodlivou přílohou. Díky pozoruhodné schopnosti napodobovat partnery, kteří spolupracují s hotelem pomocí nástrojů AI, byly telefonní podvody považovány za „konstantní hrozbu“.

Romantické podvody

V roce 2023 útočníci použili AI k napodobení hlasů rodinných příslušníků v nouzi a oklamali starší osoby o přibližně 200 000 dolarů. Telefonní podvody jsou obtížně detekovatelné, zejména pro starší lidi, ale když hlas na druhém konci telefonu zní přesně jako rodinný příslušník, jsou téměř nerozeznatelné. Je třeba poznamenat, že tato událost se stala před dvěma lety – AI hlasové klony se od té doby staly ještě sofistikovanějšími.

AI Vishing jako služba

AI Vishing jako služba (VaaS) byl významným přispěvatelem k růstu AI vishingu v posledních letech. Tyto předplatitelské modely mohou zahrnovat funkce jako spoofing, přizpůsobitelné výzvy a přizpůsobitelní agenti, což umožňuje útočníkům spustit AI vishingové útoky ve velkém měřítku.

V Fortra jsme sledovali PlugValley, jednoho z hlavních hráčů na trhu AI Vishing jako služba. Tyto úsilí nám poskytly přehled o hrozbě a perhaps ještě důležitější, ukázaly, jak pokročilé a sofistikované vishingové útoky se staly.

PlugValley: AI VaaS odhaleno

Vishingový bot PlugValley umožňuje útočníkům nasadit velmi realistické, přizpůsobitelné hlasy k manipulaci potenciálními oběťmi. Bot se může přizpůsobit v reálném čase, napodobovat lidské řečové vzorce, spoofovat identifikátory volajících a dokonce přidávat pozadí call centra do hlasových hovorů. To dělá AI vishingové podvody co nejvíce přesvědčivými, pomáhá kyberzločincům krást bankovní přihlašovací údaje a jednorázové hesla (OTPs).

PlugValley odstraňuje technické bariéry pro kyberzločince, nabízí škálovatelnou technologii podvodů při kliknutí na tlačítko za nominální měsíční předplatné.

Poskytovatelé AI VaaS, jako je PlugValley, nejsou pouze provozovateli podvodů; industrializují phishing. Představují nejnovější evoluci sociálního inženýrství, která umožňuje kyberzločincům využít nástroje strojového učení (ML) a využít lidí ve velkém měřítku.

Ochrana proti AI Vishingu

AI poháněné techniky sociálního inženýrství, jako je AI vishing, se stanou v budoucnu ještě častějšími, účinnějšími a sofistikovanějšími. Proto je důležité, aby organizace implementovaly proaktivní strategie, jako je školení zaměstnanců, vylepšené systémy detekce podvodů a aktuální zpravodajské informace,

Na individuální úrovni může následující doporučení pomoci identifikovat a vyhnout se AI vishingovým pokusům:

  • Buďte skeptičtí vůči nečekaným hovorům: Projevte opatrnost při nečekaných telefonních hovorech, zejména těch, které požadují osobní nebo finanční údaje. Legitimní organizace obvykle nevyžadují citlivé informace přes telefon. ​
  • Ověřte identitu volajícího: Pokud volající tvrdí, že zastupuje známou organizaci, nezávisle ověřte jeho identitu kontaktováním organizace přímo pomocí oficiálních kontaktů. ​WIRED doporučuje vytvořit tajný heslo s vaší rodinou, aby se detekovaly vishingové útoky, které se vydávají za rodinného příslušníka.
  • Omezte sdílení informací: Zdržte se poskytování osobních nebo finančních informací během nečekaných hovorů. Buďte obzvláště opatrní, pokud volající vytváří pocit naléhavosti nebo hrozí negativními důsledky. ​
  • Vzdělávejte se a ostatní: Zůstávejte informováni o běžných vishingových taktikách a sdílejte tyto znalosti s přáteli a rodinou. Vědomost je kritickou obranou proti sociálním inženýrským útokům.​
  • Nahlásejte podezřelé hovory: Informujte příslušné úřady nebo spotřebitelské ochranné agentury o vishingových pokusech. Nahlášení pomáhá sledovat a zmírnit podvodné aktivity.

Všechny indicie naznačují, že AI vishing je zde, aby zůstal. Ve skutečnosti je pravděpodobné, že bude pokračovat ve svém růstu a zlepšování. S rozšířením deepfake a snadností přijetí kampaní s modelem jako služba by organizace měly předpokládat, že budou v某 okamžiku cílem útoku.

Školení zaměstnanců a detekce podvodů jsou klíčové pro přípravu a prevenci AI vishingových útoků. Sofistikovanost AI vishingu může vést i dobře vyškolené bezpečnostní odborníky k víře v zdánlivě autentické požadavky nebo narace. Proto je nezbytné, aby organizace implementovaly komplexní, vrstvenou bezpečnostní strategii, která integruje technologické záruky s konzistentně informovaným a bdělým pracovním týmem, aby zmírnily rizika spojená s AI phishingem.

Alexis Ober je analytička hrozeb inteligence ve společnosti Fortra, globálním poskytovateli kybernetické bezpečnosti software a služeb, přináší rozsáhlé zkušenosti z vyšetřování podvodů a analýzy výzkumu. Má silný background v identifikaci podvodů, plýtvání a zneužívání ve zdravotnickém sektoru, pracovala ve vládních i soukromých organizacích.