विचार नेता

एआई-संचालित धोखाधड़ी अभियान बढ़ रहे हैं “पूर्व-अनुमोदित” भुगतान हमलों में

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

अधिकांश संगठन अभी भी पिछली पीढ़ी के धोखाधड़ी के खिलाफ रक्षा कर रहे हैं। जो चीज़ बदल गई है वह नहीं है केवल मात्रा, बल्कि यह संचालन मॉडल है। या फिर, धोखाधड़ी वास्तव में दिन-प्रतिदिन कैसे चलती है। मान लें कि कोई व्यक्ति एक भुगतान अनुरोध भेजता है जो आपके विक्रेता की तरह दिखता है। समान स्वर, समान प्रारूप, समान समय। क्या होता है? कुछ वर्षों पहले, सरल ईमेल पता लगाने वाले सॉफ़्टवेयर ने इसे पकड़ लिया होगा। अब? यह बस गुजर जाता है, आपके कार्यप्रवाह का उपयोग करके कवर करता है। सबसे प्रभावी अभियान अब आक्रमण की तरह नहीं दिखते हैं; वे व्यवसाय की सामान्य प्रक्रिया की तरह दिखते हैं।

जो बात कई टीमें मिस कर देती हैं वह यह है कि विश्वास का कैसे व्यवस्थित रूप से शोषण किया जा रहा है। और यह हमेशा तीन चीजें होती हैं: भेजने वाले के प्रति विश्वास, दस्तावेजों के प्रति विश्वास, और अनुमोदन प्रक्रिया के प्रति विश्वास। अनुरोधों में निर्मित प्रामाणिकता के साथ आते हैं, आंतरिक अपेक्षाओं से मेल खाते हैं, और पहले से ही सत्यापित प्रतीत होते हैं, इसलिए वे बिना किसी घर्षण के निष्पादित हो जाते हैं। एआई इस बदलाव को तेज कर रहा है, निरंतर, अनुकूल अभियानों को चलाने के लिए आवश्यक प्रयास को संकुचित कर रहा है जो प्रत्येक चरण में नियमित लगते हैं।

इसका अर्थ स्पष्ट है: यदि आपके नियंत्रण यह मान लेते हैं कि एक “वैध दिखने वाला” अनुरोध वास्तव में एक वैध अनुरोध है, तो वे पुराने हो चुके हैं। जोखिम क्षेत्र अब आपकी अपनी संचालन लय है; निर्णय कैसे लिए जाते हैं और अनुमोदित किए जाते हैं। प्रत्येक महत्वपूर्ण कार्रवाई के लिए स्वतंत्र सत्यापन की आवश्यकता होती है, चाहे वह कितना भी सामान्य दिखाई दे।

आधुनिक एआई-संचालित धोखाधड़ी अभियान के अंदर

अंत में, उद्यम एआई-संचालित धोखाधड़ी के लिए संरचनात्मक रूप से तैयार नहीं हैं। वित्त टीमें कम संसाधनों के साथ काम कर रही हैं और उन्हें तेजी से आगे बढ़ने के लिए धक्का दिया जा रहा है, जिससे मैनुअल समीक्षा और पुराने सिस्टम पर निर्भरता बढ़ जाती है। यह संयोजन महत्वपूर्ण अंतराल छोड़ देता है। एआई-संचालित धोखाधड़ी इस वातावरण का लाभ उठाने के लिए डिज़ाइन की गई है, नियमित कार्यप्रवाह में फिसल जाती है, वैध अनुरोधों की नकल करती है, और जांच से बचती है। ये हमले संदिग्ध नहीं दिखते हैं। वे संचालन की तरह दिखते हैं। वास्तविकता यह है कि आज हम जो नियंत्रण देखते हैं वे एक बहुत धीमी वातावरण के लिए बनाए गए थे और अब मूल रूप से आधुनिक धोखाधड़ी के साथ मेल नहीं खाते हैं।

एआई ने धोखाधड़ी को अलग-अलग, पॉलिश किए गए संदेशों से पूरी तरह से संगठित अभियानों में तेजी से विकसित किया है। शुरुआती उपयोग के मामलों ने स्वर और स्पष्ट लाल झंडे को बेहतर बनाने पर केंद्रित किया। वह चरण समाप्त हो गया है। 2025 में 90% से अधिक धोखाधड़ी वाले खाते वैध और स्थानीय रूप से संरेखित दिखाई दिए। हमलावर अब पूरे धोखाधड़ी के पूरे पारिस्थितिकी तंत्र का निर्माण करते हैं जिसमें नकली डोमेन, पूरी ईमेल बातचीत, और वास्तविक वित्तीय कलाकृतियां जैसे चालान और बैंकिंग दस्तावेज़ शामिल हैं जो एक ही सुसंगत प्रयास में वितरित किए जाते हैं। ये अभियान वास्तविक व्यावसायिक प्रक्रियाओं की नकल करने के लिए डिज़ाइन किए गए हैं और इसलिए सत्यापन को पास करने के लिए। धोखाधड़ी को उत्पादित करने की लागत ध्वस्त हो गई है, जबकि इसका पैमाना बढ़ गया है। उद्यम अब मौका हमलों का सामना नहीं कर रहे हैं; वे लगातार, उच्च-मात्रा वाले अभियानों का सामना कर रहे हैं जो सफल होने के लिए डिज़ाइन किए गए हैं।

अब, जो फिर से बदल रहा है वह एजेंटिक एआई है। ये मॉडल सामग्री का उत्पादन नहीं करते हैं; वे वास्तव में संदर्भ और प्रतिक्रिया के आधार पर स्वायत्त रूप से कार्य करते हैं। वे मानव इनपुट के बिना धोखाधड़ी अभियानों को लॉन्च, अनुकूलित और स्केल कर सकते हैं। तो क्या होता है? टीमें बाढ़ आ जाती हैं। सब कुछ वैध दिखता है। और गलतियां होने लगती हैं। पारंपरिक उपकरणों या स्थिर फ़िशिंग किट के विपरीत, एजेंटिक सिस्टम मध्य- अभियान में सीखते हैं और विकसित होते हैं, जिससे वे पता लगाने के लिए अधिक लचीले हो जाते हैं। यह स्वचालित धोखाधड़ी से बुद्धिमान, स्व-निर्देशित धोखाधड़ी संचालन में परिवर्तन है, और यह स्थिर, बिंदु-समय की रक्षा को पुराना बना देता है।

एआई के साथ धोखाधड़ी का मुकाबला करना: नया धोखाधड़ी रक्षा खेल

एआई वित्त और सुरक्षा टीमों के संचालन को फिर से परिभाषित कर रहा है, स्वचालन, अनुमोदन और भुगतान को बड़े पैमाने पर स्वचालित कर रहा है। लेकिन स्वचालन अंतराल पैदा कर सकता है जो पूरा हो चुका है और जो वास्तव में सत्यापित किया गया है। एक भुगतान आगे बढ़ सकता है क्योंकि यह सही प्रक्रिया का पालन करता है, न कि इसलिए कि अनुरोध वैध है। ये अंतराल, पहचान, संदर्भ और व्यवहार में, जहां आधुनिक धोखाधड़ी फल-फूल रही है। टीमों को कार्यप्रवाह पूर्ति से परे देखना चाहिए और सुनिश्चित करना चाहिए कि अनुरोध वास्तव में सत्यापित किए गए हैं।

सुरक्षा और वित्त टीमों को रोकथाम, सुरक्षा और शमन के मूल सिद्धांतों पर बनाना चाहिए ताकि विकसित हो रहे उद्यम भुगतान धोखाधड़ी का सामना किया जा सके। इन नींवों को व्यावहारिक, संचालन अभ्यास में विस्तारित करने से संगठनों को एआई-संचालित स्वचालन को अपनाने की अनुमति मिलती है जबकि महत्वपूर्ण प्रणालियों और वित्तीय कार्यप्रवाह में रक्षा को मजबूत किया जाता है। तो आइए इसे वास्तव में कैसे काम करता है इसे तोड़ दें।

  • रोकथाम दुरुपयोग को शुरू होने से पहले कम करती है। एक सक्रिय मुद्रा अब पर्याप्त नहीं है; टीमों को जोखिम-आधारित देखभाल और पर्यवेक्षण जैसे सुरक्षा उपायों को एम्बेड करना चाहिए ताकि दुरुपयोग का पता लगाया जा सके और शुरू में ही रोका जा सके।
  • सुरक्षा का अर्थ है उपयोगकर्ता सुरक्षा को डिफ़ॉल्ट बनाना। इसके लिए स्केलेबल रक्षा की भी आवश्यकता होती है जो कर्मचारियों को फ़िशिंग और साइबर-सक्षम धोखाधड़ी से बचाती है। टीमों को अंदरूनी जोखिम प्रशिक्षण को मजबूत करना चाहिए और सुरक्षा उपायों को लागू करना चाहिए जो सामाजिक इंजीनियरिंग के लिए जोखिम को कम करते हैं।
  • पता लगाना और प्रतिक्रिया अभी भी आवश्यक है। निगरानी को पूरे पारिस्थितिकी तंत्र में सत्यापित, गोपनीयता-संरक्षित दुरुपयोग के संकेतकों को साझा करने की अनुमति देनी चाहिए। यह साझा बुद्धिमत्ता रक्षकों को तेजी से कार्य करने और उन्नत खतरों का अधिक प्रभावी ढंग से मुकाबला करने में मदद करती है।

प्रभावी रक्षा भी व्यवहार एआई पर निर्भर करती है जो वित्त संचालन को सामान्य रूप से कार्यप्रवाह जीवन चक्र, विक्रेता संचार, चालान पैटर्न, भुगतान समय, अनुमोदक, कार्यप्रवाह मार्ग, और बैंक विवरण या संपर्क जानकारी में परिवर्तन के प्रत्येक चरण में समझती है। मौजूदा प्रणालियों में एकीकृत समाधान, ईमेल, ईआरपी और खरीद-से-पे प्लेटफ़ॉर्म दृश्यता और विचलन पता लगाने की आवश्यकता प्रदान करते हैं जो खतरों को वास्तविक समय में रोकने के लिए आवश्यक है।

यह विशेष रूप से तत्काल है क्योंकि नाचा एचटी अभियानों की निगरानी के लिए मजबूत धोखाधड़ी की आवश्यकताओं को पेश करता है। ये परिवर्तन वित्त टीमों को लक्षित करने वाले बढ़ते धोखाधड़ी वाले भुगतान अनुरोधों और सामाजिक रूप से इंजीनियर किए गए घोटालों का जवाब देते हैं। अनुपालन के लिए, उद्यमों को अपनी पता लगाने और रोकथाम क्षमताओं का पुनर्मूल्यांकन करना चाहिए और जहां आवश्यक हो वहां निगरानी और प्रतिक्रिया को अपग्रेड करना चाहिए। नाचा का उद्देश्य स्पष्ट है: सुनिश्चित करें कि प्रत्येक उद्यम भुगतान सुरक्षित, सटीक और विश्वसनीय है।

जोखिम से लचीलापन तक: आगे का मार्ग

एआई ने धोखाधड़ी को बेहतर बनाने के लिए नहीं बल्कि इसे संचालित किया है, जो कभी-कभी होने वाली चीज़ को निरंतर, उच्च-आवृत्ति गतिविधि में बदल दिया है जो दैनिक कार्यप्रवाह में बिना किसी परेशानी के मिल जाती है। हमले अब तेज, अधिक समझदार और नियंत्रणों से गुजरने के लिए डिज़ाइन किए गए हैं क्योंकि वे नियमित लगते हैं। इसका मतलब है कि पारंपरिक, प्रतिक्रियात्मक रक्षा पहले से ही पीछे रह गई है। यह एक संरचनात्मक परिवर्तन है। धोखाधड़ी अब एक किनारे का मामला नहीं है। यह निरंतर है। यह हमेशा मौजूद है, और नेताओं को इसका जवाब देना चाहिए और महत्वपूर्ण प्रक्रियाओं में वास्तविक समय की पता लगाने, व्यवहारिक अंतर्दृष्टि और स्वतंत्र सत्यापन को एम्बेड करके। अंत में, जोखिम यह नहीं है कि हमले अधिक जटिल हैं। यह है कि वे पूरी तरह से सामान्य दिखते हैं।

शाई एक अनुभवी साइबर सुरक्षा नेता हैं जिनके पास सूचना सुरक्षा और जोखिम प्रबंधन में 15 वर्षों से अधिक का अनुभव है। इज़राइल के सबसे बड़े बैंकों में से एक, इज़राइल डिस्काउंट बैंक के पूर्व सीआईएसओ के रूप में, उन्होंने व्यापक साइबर सुरक्षा पहल का नेतृत्व किया और जटिल बैंकिंग वातावरण में वित्तीय धोखाधड़ी से निपटने के लिए नवाचारी रणनीतियों का विकास किया। शाई की सुरक्षा संचालन केंद्रों का निर्माण और नेतृत्व करने की विशेषज्ञता, साथ ही साथ बदलते खतरे की परिदृश्य की उनकी गहरी समझ, उन्हें ट्रस्टमी के मिशन को आगे बढ़ाने के लिए स्थिति में रखती है जो वित्तीय धोखाधड़ी को लक्षित करने वाले सामाजिक रूप से इंजीनियर किए गए हमलों को समाप्त करती है।