Ηγέτες σκέψης

Επόμενη Γενιά Φισινγκ: Η Άνοδος των Σκандάλων AI Vishing

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Στην κυβερνοασφάλεια, οι διαδικτυακές απειλές που προκαλούνται από την τεχνητή νοημοσύνη (AI) μπορούν να έχουν πολύ συγκεκριμένες επιπτώσεις σε άτομα και οργανισμούς σε όλο τον κόσμο. Οι παραδοσιακές απάτες φισινγκ έχουν εξελιχθεί μέσω της κακοποίησης εργαλείων AI, γίνονται πιο συχνές, εξελιγμένες και πιο δύσκολες να ανιχνευτούν με κάθε passing χρόνο. Το AI vishing είναι ίσως η πιο ανησυχητική από αυτές τις εξελισσόμενες τεχνικές.

Τι είναι το AI Vishing;

Το AI vishing είναι μια εξέλιξη της φωνητικής φισινγκ (vishing), όπου οι επιτιθέμενοι υποκρίνουν αξιόπιστους ατόμους, όπως αντιπρόσωποι τράπεζας ή ομάδες υποστήριξης τεχνολογίας, για να πείσουν τα θύματα να εκτελέσουν ενέργειες όπως η μεταφορά κεφαλαίων ή η χορήγηση πρόσβασης στους λογαριασμούς τους.

Η τεχνητή νοημοσύνη (AI) ενισχύει τις απάτες vishing με τεχνολογίες που περιλαμβάνουν κλωνοποίηση φωνής και deepfakes που μιμούνται τις φωνές αξιόπιστων ατόμων. Οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν την τεχνητή νοημοσύνη (AI) για να αυτοματοποιήσουν κλήσεις τηλεφώνου και συνομιλίες, επιτρέποντάς τους να στοχεύουν μεγάλο αριθμό ανθρώπων σε σχετικά σύντομο χρονικό διάστημα.

AI Vishing στον Πραγματικό Κόσμο

Οι επιτιθέμενοι χρησιμοποιούν τεχνικές AI vishing χωρίς διακρίσεις, στοχεύοντας mọi άτομο από ευάλωτα άτομα έως επιχειρήσεις. Αυτές οι επιθέσεις έχουν αποδειχθεί εξαιρετικά αποτελεσματικές, με τον αριθμό των Αμερικανών που χάνουν χρήματα σε vishing να αυξάνεται 23% από το 2023 έως το 2024. Για να τοποθετήσουμε αυτό σε контекστό, θα εξετάσουμε einige από τις πιο υψηλές επιθέσεις AI vishing που έχουν λάβει χώρα τα τελευταία χρόνια.

Ιταλικό Σκάνδαλο Επιχειρήσεων

Στις αρχές του 2025, απατεώνες χρησιμοποιήσαν την τεχνητή νοημοσύνη (AI) για να μιμηθούν τη φωνή του Ιταλού Υπουργού Άμυνας, Guido Crosetto, σε μια προσπάθεια να απάτησουν einige από τους πιο εξέχοντες επιχειρηματίες της Ιταλίας, συμπεριλαμβανομένων του σχεδιαστή μόδας Giorgio Armani και του συνιδρυτή της Prada, Patrizio Bertelli.

Υποκρινόμενοι τον Crosetto, οι επιτιθέμενοι ισχυρίστηκαν ότι χρειάζονταν επείγουσα οικονομική βοήθεια για την απελευθέρωση ενός Ιταλού δημοσιογράφου που είχε απαχθεί στη Μέση Ανατολή. Μόνο ένας στόχος έπεσε θύμα της απάτης σε αυτή την περίπτωση – ο Massimo Moratti, πρώην ιδιοκτήτης της Inter Milan – και η αστυνομία κατόρθωσε να ανακτήσει τα κλεμμένα κεφάλαια.

Ξενοδοχεία και Τουριστικές Εταιρείες υπό Πολιορκία

Σύμφωνα με το Wall Street Journal, το τέταρτο τρίμηνο του 2024 saw μια σημαντική αύξηση των επιθέσεων AI vishing στον κλάδο της φιλοξενίας και του τουρισμού. Οι επιτιθέμενοι χρησιμοποιήσαν την τεχνητή νοημοσύνη (AI) για να μιμηθούν ταξιδιωτικούς πράκτορες και εκτελεστικά στελέχη για να πείσουν το προσωπικό της ρεσεψιόν των ξενοδοχείων να αποκαλύψουν ευαίσθητες πληροφορίες ή να χορηγήσουν μη εξουσιοδοτημένη πρόσβαση σε συστήματα.

Το έκαναν αυτό κατευθύνοντας τους υπάλληλους της εξυπηρέτησης πελατών, συχνά κατά τις ώρες αιχμής, να ανοίξουν ένα email ή einen browser με ένα κακόβουλο συνημμένο. Λόγω της εξαιρετικής ικανότητας να μιμούνται συνεργάτες που εργάζονται με το ξενοδοχείο μέσω εργαλείων AI, οι τηλεφωνικές απάτες θεωρήθηκαν “μια συνεχής απειλή”.

Απάτες Ρομαντικής Σχέσης

Το 2023, επιτιθέμενοι χρησιμοποιήσαν την τεχνητή νοημοσύνη (AI) για να μιμηθούν τις φωνές μελών της οικογένειας σε δυσκολίες και να απάτησουν ηλικιωμένα άτομα περίπου 200.000 δολάρια. Οι τηλεφωνικές απάτες είναι δύσκολο να ανιχνευτούν, ιδιαίτερα για τους ηλικιωμένους, αλλά όταν η φωνή στο άλλο άκρο του τηλεφώνου ακούγεται ακριβώς σαν ένα μέλος της οικογένειας, είναι σχεδόν ανιχνεύσιμοι. Αξίζει να σημειωθεί ότι αυτό το περιστατικό έλαβε χώρα πριν από δύο χρόνια – η κλωνοποίηση φωνής AI έχει γίνει ακόμη πιο εξελιγμένη από τότε.

AI Vishing-ως-Υπηρεσία

Το AI Vishing-ως-Υπηρεσία (VaaS) έχει συμβάλλει σημαντικά στην αύξηση του AI vishing τα τελευταία χρόνια. Αυτά τα μοντέλα συνδρομής μπορούν να περιλαμβάνουν δυνατότητες spoofing, προσαρμόσιμους προωθήσεις και προσαρμόσιμους πράκτορες, επιτρέποντας στους κακόβουλους ηθοποιούς να εκτελέσουν επιθέσεις AI vishing σε μεγάλη κλίμακα.

Στην Fortra, έχουμε παρακολουθήσει το PlugValley, einen από τους βασικούς παίκτες στην αγορά AI Vishing-ως-Υπηρεσία. Αυτές οι προσπάθειες μας έχουν δώσει μια εικόνα για την απειλή και, ίσως πιο σημαντικά, έχουν δείξει πώς οι επιθέσεις vishing έχουν γίνει εξελιγμένες και πολύπλοκες.

PlugValley: AI VaaS Ανακαλύφθηκε

Το bot vishing του PlugValley επιτρέπει στους θρησκευόμενους να αναπτύξουν φωνές που μοιάζουν με ζωές, προσαρμόσιμες για να μανιπουλάρουν τους πιθανούς θύματα. Το bot μπορεί να προσαρμοστεί σε πραγματικό χρόνο, να μιμηθεί τα μοτίβα ομιλίας των ανθρώπων, να σποφάρει τα αναγνωριστικά κλήσεων και ακόμη και να προσθέσει θόρυβο κέντρου κλήσεων σε κλήσεις φωνής. Κάνει τις απάτες AI vishing τόσο πειστικές όσο είναι δυνατό, βοηθώντας τους κυβερνοεγκληματίες να κλέψουνπιστωτικές κάρτες και κωδικούς πρόσβασης (OTPs).

Το PlugValley αφαιρεί τα τεχνικά εμπόδια για τους κυβερνοεγκληματίες, προσφέροντας τεχνολογία απάτης σε μεγάλη κλίμακα με το πάτημα ενός κουμπιού για ελάχιστες μηνιαίες συνδρομές.

Οι παρόχοι AI VaaS όπως το PlugValley δεν εκτελούν μόνο απάτες, αλλά βιομηχανοποιούν το φισινγκ. Αντιπροσωπεύουν την τελευταία εξέλιξη της κοινωνικής μηχανικής, επιτρέποντας στους κυβερνοεγκληματίες να εκμεταλλευτούν εργαλεία μηχανικής μάθησης (ML) και να επωφεληθούν από ανθρώπους σε μεγάλη κλίμακα.

Προστασία από το AI Vishing

Οι τεχνικές κοινωνικής μηχανικής που βασίζονται στην τεχνητή νοημοσύνη (AI), όπως το AI vishing, αναμένεται να γίνουν πιο συχνές, αποτελεσματικές και εξελιγμένες τα επόμενα χρόνια. Συνεπώς, είναι σημαντικό για τις οργανώσεις να εφαρμόσουν προενεργητικές στρατηγικές όπως η εκπαίδευση των υπαλλήλων, η βελτίωση των συστημάτων ανίχνευσης απάτης και η πραγματοποίηση ενημερώσεων για τις απειλές σε πραγματικό χρόνο,

Σε ατομικό επίπεδο, οι ακόλουθες οδηγίες μπορούν να βοηθήσουν στην αναγνώριση και την αποφυγή των απόπειρων AI vishing:

  • Να είσαστε Σκεπτικοί για τις Ανεπιθύμητες Κλήσεις: Ασκήστε προσοχή με τις απροσδόκητες κλήσεις τηλεφώνου, ιδιαίτερα αυτές που ζητούν προσωπικές ή οικονομικές λεπτομέρειες. Οι νόμιμες οργανώσεις δεν ζητούν συνήθως ευαίσθητες πληροφορίες μέσω τηλεφώνου. ​
  • Επιβεβαιώστε την Ταυτότητα του Καλώντα: Εάν ο καλώντας ισχυρίζεται ότι αντιπροσωπεύει μια γνωστή οργάνωση, επικυρώστε ανεξάρτητα την ταυτότητά του επικοινωνώντας με την οργάνωση απευθείας χρησιμοποιώντας επίσημες πληροφορίες επικοινωνίας. ​WIRED προτείνει να δημιουργήσετε einen κρυφό κωδικό με την οικογένειά σας για να αναγνωρίσετε τις απάτες vishing που ισχυρίζονται ότι είναι από ένα μέλος της οικογένειας.
  • Περιορίστε τη Διακίνηση Πληροφοριών: Αποφύγετε τη διακίνηση προσωπικών ή οικονομικών πληροφοριών κατά τη διάρκεια ανεπιθύμητων κλήσεων. Να είστε ιδιαίτερα προσεκτικοί εάν ο καλώντας δημιουργεί μια αίσθηση επείγουσας ανάγκης ή απειλεί με αρνητικές συνέπειες. ​
  • Εκπαιδεύστε τον Εαυτό σας και τους Άλλους: Μείνετε ενημερωμένοι σχετικά με τις συνήθεις τακτικές vishing και μοιραστείτε αυτές τις γνώσεις με φίλους και οικογένεια. Η ευαισθητοποίηση είναι một κρίσιμη άμυνα ενάντια στις επιθέσεις κοινωνικής μηχανικής.​
  • Αναφέρετε τις Υπόνοιες Κλήσεις: Ενημερώστε τις αρμόδιες αρχές ή τις υπηρεσίες προστασίας καταναλωτών σχετικά με τις απόπειρες vishing. Η αναφορά βοηθά στην παρακολούθηση και μείωση των απάτων.

Με όλα τα σημάδια, το AI vishing είναι εδώ για να μείνει. Στην πραγματικότητα, είναι πιθανό να συνεχίσει να αυξάνεται σε όγκο και να βελτιωθεί στην εκτέλεση. Με την επικράτηση των deepfakes και την ευκολία της υιοθέτησης με μοντέλα ως-υπηρεσία, οι οργανώσεις πρέπει να αναμένουν ότι θα στοχευτούν με μια επίθεση σε κάποιο σημείο.

Η εκπαίδευση των υπαλλήλων και η ανίχνευση απάτης είναι κλειδιά για την προετοιμασία και την πρόληψη των επιθέσεων AI vishing. Η εξειδίκευση του AI vishing μπορεί να οδηγήσει ακόμη και τους καλά εκπαιδευμένους επαγγελματίες ασφαλείας να πιστεύουν ότι είναι αυθεντικές αιτήσεις ή αφηγήσεις. Λόγω αυτού, μια綜合 και στρωμένη στρατηγική ασφαλείας που ενσωματώνει τεχνολογικές προφυλάξεις με έναν συνεχώς ενημερωμένο και επιφυλακτικό εργατικό δυναμικό είναι απαραίτητη για την μείωση των κινδύνων που προκαλούνται από το φισινγκ AI.

Η Alexis Ober είναι αναλυτής απειλών στο παγκόσμιο παρόχо κυβερνοασφάλειας λογισμικού και υπηρεσιών Fortra, φέρνοντας εκτεταμένη εμπειρία στις έρευνες απάτης και ανάλυση ερευνών. Έχει einen ισχυρό υπόβαθρο στην αναγνώριση απάτης, σπατάλης και κακοδιαχείρισης στον τομέα της υγείας, έχοντας εργαστεί τόσο σε κυβερνητικές όσο και σε ιδιωτικές οργανώσεις.