Líderes de opinión
¿Son los deepfakes las nuevas llamadas de spam? Aquí te explicamos cómo protegerte contra ellos
Si vieras un deepfake de tu CEO, ¿podrías decir que no es real? Este es un desafío preocupante que las organizaciones de todo el mundo están enfrentando con frecuencia. De hecho, recientemente, una gigante publicitaria fue el objetivo de un deepfake de su CEO. Una imagen pública del ejecutivo se utilizó para establecer una reunión en Microsoft Teams en la que se utilizó un clon de voz del ejecutivo, obtenido de un video de YouTube. Aunque este ataque específico no tuvo éxito, pinta un cuadro más grande de las tácticas emergentes que los ciberdelincuentes están utilizando con información pública disponible, y esto es solo la punta del iceberg.
La tecnología se ha vuelto tan sofisticada que solo alrededor de la mitad de los líderes de TI tienen una gran confianza en su capacidad para detectar un deepfake de su CEO. Empeorando las cosas, los ciberdelincuentes no solo están impersonando a los CEOs, sino también a todo el equipo de liderazgo, con CFOs convirtiéndose en objetivos populares, también. Los deepfakes están volviéndose cada vez más fáciles de crear. De hecho, una búsqueda rápida en Google de “cómo crear un deepfake” produce varios artículos y tutoriales de YouTube sobre cómo crear uno. Los costos están volviéndose negligentes, lo que significa que los deepfakes son esencialmente las nuevas llamadas de spam.
Las llamadas de spam son demasiado comunes hoy en día. De hecho, la Comisión Federal de Comunicaciones (FCC) afirma que los consumidores estadounidenses reciben aproximadamente 4.000 millones de llamadas robocalls al mes, y los avances en tecnología los hacen extremadamente baratos y muy rentables, incluso con una tasa de éxito baja. Los deepfakes están siguiendo el mismo patrón. Los ciberdelincuentes utilizarán la tecnología de deepfakes para engañar a los empleados desprevenidos aún más que lo que lo hacen hoy, y los deepfakes eventualmente se convertirán en una ocurrencia cotidiana para el consumidor promedio. Exploraremos estrategias que los líderes pueden implementar para proteger mejor su organización, empleados y clientes contra estas amenazas.
Establecer pautas sólidas
Primero, los líderes necesitan establecer pautas sólidas dentro de su organización. Estas pautas deben provenir de la parte superior, comenzando con el CEO, y comunicarse con frecuencia. Por ejemplo, el CEO necesita explicar firmemente a toda la empresa que nunca hará una solicitud extraña o aleatoria a un empleado, como comprar varias tarjetas de regalo de $100, una táctica de phishing frecuente. Estos ataques a menudo son exitosos porque provienen de un lugar de liderazgo y no se cuestionan. Sin embargo, a medida que los deepfakes de CEO se vuelvan más comunes, nos estamos dando cuenta de que no son reales. Como resultado, anticipo que trabajarán su camino hacia abajo en la organización, para incluir a los vicepresidentes, directores, gerentes de línea y sogar a los compañeros de trabajo.
Solo piensa: tener a un compañero de trabajo o a tu gerente inmediato pidiéndote algo es bastante común. ¿Por qué deberías tener una razón para cuestionarlo? Las pautas también pueden estar relacionadas con el uso de estas herramientas de deepfake dentro de su organización, incluyendo la prohibición del uso de ellas en la tecnología de la empresa. Establecer estas pautas y guardias es solo el primer paso.
Confirmar solicitudes a través de múltiples canales
Segundo, cuando se necesitan hacer solicitudes, debe haber una estrategia en lugar para confirmarlas a través de múltiples modos de comunicación. Un ejemplo podría ser si una solicitud proviene del CEO, esa solicitud se compartirá por correo electrónico y también incluirá un seguimiento a través de una plataforma de mensajería instantánea utilizada en el lugar de trabajo. Si no hay seguimiento, el empleado debe ignorar la solicitud o confirmarla proactivamente a través de Slack, y luego notificar a los equipos de seguridad interna según su política de seguridad. De manera similar, tal vez se haga una solicitud a través de una reunión en Teams, similar a la táctica utilizada para el deepfake de la empresa publicitaria. Esta solicitud entonces necesita tener una confirmación por correo electrónico y/o una confirmación por Slack. Mejor aún, confirmada a través de una llamada telefónica rápida si caminar hasta su escritorio físico no es una opción. Estos procesos deben comunicarse con frecuencia y a toda la organización para mantenerlos en la mente. Luego, cuando se conoce un intento, establecer un proceso para compartir el ejemplo ampliamente en toda la organización para crear un reconocimiento de patrones de los tipos de amenazas que todos deben estar al tanto.
Realizar capacitaciones frecuentes
Tercero, las organizaciones deben implementar capacitaciones frecuentes en toda la empresa para mantener a los deepfakes y otros tipos de ataques de fraude de identidad en el frente de la mente de los empleados. Estas son útiles por varias razones. Un empleado puede no saber qué es un deepfake o saber que las voces y los videos pueden ser falsificados. Además, los empleados pueden deferir a la mentalidad de “fuera de la vista, fuera de la mente”, si los deepfakes no están en la mente, pueden caer fácilmente en una amenaza. La investigación muestra que los empleados que recibieron capacitación en ciberseguridad demostraron una capacidad significativamente mejorada para reconocer posibles amenazas cibernéticas.
Los deepfakes no se van a ninguna parte, y se están volviendo cada vez más frecuentes y difíciles de detectar. Sin embargo, al establecer pautas, verificar solicitudes a través de múltiples rutas, y implementar capacitaciones consistentes en toda su organización, podemos estar mejor preparados y protegernos contra estas amenazas. En un mundo digital cada vez más creciente, nuestra diligencia para confiar menos y verificar más será esencial para mantener la seguridad y la integridad de nuestra identidad digital.












