Liderzy opinii

Następna generacja phishingu: rozwój oszustw AI Vishing

mm
Dodaj Unite.AI do preferowanych źródeł w Google

W cyberbezpieczeństwie, zagrożenia online spowodowane przez AI mogą mieć bardzo realne skutki dla osób i organizacji na całym świecie. Tradycyjne oszustwa phishingowe ewoluowały poprzez nadużywanie narzędzi AI, stając się coraz częstsze, bardziej zaawansowane i trudniejsze do wykrycia z każdym mijającym rokiem. AI vishing jest perhaps najbardziej niepokojącą z tych ewoluujących technik.

Czym jest AI Vishing?

AI vishing jest ewolucją phishingu głosowego (vishing), gdzie atakujący podszywają się pod zaufane osoby, takie jak przedstawiciele banków lub zespoły wsparcia technicznego, aby oszukać ofiary i zmusić je do wykonania działań, takich jak przekazanie funduszy lub udostępnienie dostępu do ich kont.

AI ulepsza oszustwa vishing za pomocą technologii, takich jak klonowanie głosu i deepfakes, które naśladują głosy zaufanych osób. Atakujący mogą używać AI do automatyzacji połączeń telefonicznych i rozmów, co pozwala im atakować duże grupy ludzi w relatywnie krótkim czasie.

AI Vishing w świecie rzeczywistym

Atakujący używają technik AI vishing w sposób nie dyskryminacyjny, atakując wszystkich, od osób wrażliwych po firmy. Te ataki okazały się niezwykle skuteczne, a liczba Amerykanów, którzy stracili pieniądze na skutek vishingu, wzrosła 23% w latach 2023-2024. Aby to uwidocznić, przyjrzymy się niektórym z najbardziej znanych ataków AI vishing, które miały miejsce w ciągu ostatnich kilku lat.

Włoski biznesowy oszustwo

Na początku 2025 roku oszuści użyli AI, aby naśladować głos włoskiego ministra obrony, Guido Crosetto, w celu oszukania niektórych z najbardziej prominentnych włoskich liderów biznesu, w tym projektanta mody Giorgio Armani i współzałożyciela Prada, Patrizio Bertelli.

Podszywając się pod Crosetto, atakujący twierdzili, że potrzebują pilnej pomocy finansowej w celu uwolnienia porwanego włoskiego dziennikarza na Bliskim Wschodzie. Tylko jeden z celów uległ oszustwu w tym przypadku – Massimo Moratti, były właściciel Interu Mediolan – a policja udało się odzyskać skradzione fundusze.

Hotele i firmy turystyczne pod oblężeniem

Według The Wall Street Journal, ostatni kwartał 2024 roku przyniósł znaczny wzrost ataków AI vishing na branżę hotelarską i turystyczną. Atakujący używali AI, aby podszywać się pod agentów turystycznych i korporacyjnych menedżerów, aby oszukać personel recepcji hoteli i uzyskać nieautoryzowany dostęp do systemów.

Robili to, kierując zajętych przedstawicieli obsługi klienta, często w godzinach szczytu, do otwarcia e-maila lub przeglądarki z załącznikiem o szkodliwej zawartości. Ze względu na zdolność do naśladowania partnerów, którzy współpracują z hotelem za pomocą narzędzi AI, oszustwa telefoniczne były uważane za „stałą groźbę”.

Oszustwa randkowe

W 2023 roku atakujący użyli AI, aby naśladować głosy członków rodziny w potrzebie i oszukać starszych osób, powodując straty rzędu 200 000 dolarów. Połączenia te są trudne do wykrycia, szczególnie dla starszych osób, ale gdy głos na drugim końcu linii brzmi dokładnie jak głos członka rodziny, są prawie niewykrywalne. Warto zauważyć, że ten incydent miał miejsce dwa lata temu – klonowanie głosu AI stało się jeszcze bardziej zaawansowane od tego czasu.

AI Vishing jako usługa

AI Vishing jako usługa (VaaS) był głównym czynnikiem przyczyniającym się do wzrostu AI vishingu w ciągu ostatnich kilku lat. Te modele subskrypcyjne mogą obejmować możliwości spoofingu, niestandardowe prompty i adaptacyjne agenci, umożliwiając złym aktorom uruchamianie ataków AI vishing na dużą skalę.

W Fortra śledzimy PlugValley, jednego z głównych graczy na rynku AI Vishing-as-a-Service. Te wysiłki dały nam wgląd w grupę zagrożeń i, co ważniejsze, ujawniły, jak zaawansowane i wyrafinowane są ataki vishing.

PlugValley: AI VaaS odkryty

Bot vishing PlugValley pozwala aktorom zagrożeń na wdrożenie wiarygodnych, dostosowanych głosów w celu manipulowania potencjalnymi ofiarami. Bot może dostosowywać się w czasie rzeczywistym, naśladować wzorce mowy ludzkiej, fałszować identyfikatory połączeń i nawet dodać tło centrum kontaktowego do połączeń głosowych. To sprawia, że oszustwa AI vishing są tak przekonywające, jak to możliwe, pomagając cyberprzestępcom kraść poświadczenia bankowe i jednorazowe hasła (OTPs).

PlugValley usuwa bariery techniczne dla cyberprzestępców, oferując skalowalną technologię oszustw za jednym kliknięciem za nominalne miesięczne subskrypcje.

Dostawcy AI VaaS, tacy jak PlugValley, nie tylko prowadzą oszustwa, ale także przemysłowią phishing. Reprezentują one najnowszą ewolucję inżynierii społecznej, umożliwiając cyberprzestępcom wykorzystywać narzędzia machine learning (ML) i wykorzystywać ludzi na masową skalę.

Ochrona przed AI Vishing

Techniki inżynierii społecznej oparte na AI, takie jak AI vishing, będą stawały się coraz bardziej powszechne, skuteczne i zaawansowane w nadchodzących latach. W związku z tym ważne jest, aby organizacje wdrożyły proaktywne strategie, takie jak szkolenia zwiększające świadomość pracowników, ulepszone systemy wykrywania oszustw i bieżące informacje o zagrożeniach,

Na poziomie indywidualnym, poniższe wskazówki mogą pomóc w identyfikowaniu i unikaniu prób oszustw AI vishing:

  • Bądź ostrożny wobec niezamówionych połączeń: Ćwicz ostrożność przy nieoczekiwanych połączeniach telefonicznych, szczególnie tych, które wymagają danych osobowych lub finansowych. Legitymne organizacje zwykle nie proszą o wrażliwe informacje przez telefon. ​
  • Weryfikuj tożsamość osoby dzwoniącej: Jeśli osoba dzwoniąca twierdzi, że reprezentuje znaną organizację, niezależnie weryfikuj jej tożsamość, kontaktując się z organizacją bezpośrednio za pomocą oficjalnych informacji kontaktowych. ​WIRED sugeruje utworzenie hasła tajnego z Twoją rodziną w celu wykrycia oszustw vishing, które twierdzą, że pochodzą od członka rodziny.
  • Ograniczaj udostępnianie informacji: Unikaj ujawniania danych osobowych lub finansowych podczas niezamówionych połączeń. Bądź szczególnie ostrożny, jeśli osoba dzwoniąca tworzy poczucie pilności lub grozi negatywnymi konsekwencjami. ​
  • Edukuj się i innych: Pozostawaj na bieżąco z informacjami o typowych taktykach vishingu i dziel się tymi informacjami z przyjaciółmi i rodziną. Świadomość jest kluczową obroną przed atakami inżynierii społecznej.​
  • Zgłoś podejrzane połączenia: Poinformuj odpowiednie władze lub agencje ochrony konsumentów o próbach oszustw vishing. Zgłaszanie pomaga śledzić i łagodzić działalność przestępczą.

Zgodnie z wszystkimi wskazaniami, AI vishing jest tutaj, aby pozostać. W rzeczywistości prawdopodobnie będzie nadal wzrastać pod względem objętości i doskonałości wykonania. Ze względu na powszechność deepfakes i łatwość przyjęcia modeli jako usługi, organizacje powinny spodziewać się, że zostaną w pewnym momencie zaatakowane.

Edukacja pracowników i wykrywanie oszustw są kluczem do przygotowania się i zapobiegania atakom AI vishing. Zaawansowanie AI vishing może spowodować, że nawet dobrze wyszkoleni specjaliści ds. bezpieczeństwa uwierzą w pozornie autentyczne prośby lub narracje. Z tego powodu kompleksowa, warstwowa strategia bezpieczeństwa, która integruje środki technologiczne z dobrze poinformowaną i czujną siłą roboczą, jest niezbędna do łagodzenia ryzyka związanego z oszustwami AI phishing.

Alexis Ober jest analitykiem wywiadu zagrożeń w globalnym dostawcy oprogramowania i usług bezpieczeństwa cybernetycznego Fortra, przywożąc obszerny doświadczenie w dochodzeniach w sprawie oszustw i analizie badań. Ma silne podstawy w identyfikowaniu oszustw, marnotrawstwa i nadużyć w sektorze opieki zdrowotnej, mając doświadczenie w pracy w organizacjach rządowych i prywatnych.