Lideri de opinie

Sunt băncile pregătite pentru frauda vocală generată de IA?

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Vocile generate de IA au schimbat economia fraudei. Ceea ce odinioară necesita un impostor priceput, un scenariu convingător sau un număr de telefon compromis, acum poate fi încercat la scară largă cu unelte care sună alarmant de uman.

Și ceea ce este și mai îngrijorător, acestea și-au pus în vedere în mod direct sectorul financiar. La începutul anului 2024, un angajat al departamentului de finanțe al companiei de inginerie Arup a participat la ceea ce părea a fi o convocare video obișnuită cu directorul financiar al companiei și cu mai mulți colegi. Vocile erau familiare, fețele erau recunoscute, iar solicitarea părea suficient de plauzibilă pentru a trece de controlul de bază. Până la sfârșitul convocării, el autorizase 25 de milioane de dolari în transferuri. Persoanele despre care el credea că vorbește, inclusiv directorul financiar al companiei, au fost ulterior raportate ca fiind deepfakes generate de IA.

Pentru instituțiile financiare, riscnul nu se limitează la aprobările de plată interne. Prăbușirea încrederii poate avea loc și în ceea ce privește autentificarea clienților, escaladarea apelurilor, verificările de fraudă și procedurile de recuperare a conturilor.

Escroci au exploatat anonimitatea relativă a apelurilor telefonice pentru a comite fraude de decenii. Cu IA, însă, efortul necesar a devenit trivial, iar rezultatele sunt mult mai convingătoare. Pentru bănci și instituțiile financiare, această convergență duce la o hartă neexplorată a riscurilor.

Există o realitate mai neplăcută sub aceasta. Chiar și pe măsură ce atacatorii caută modalități de a pătrunde, infrastructura de IA pe care instituțiile financiare o utilizează pentru a-și moderniza suportul clienților face frauda mai ușor de comis în mod vizibil.

Apelul care sună ca și cum ar aparține

Înainte de IA, frauda vocală era relativ ușor de identificat. Apelurile automate sunau plat și urmau un scenariu, iar încercările de vishing se bazau pe operatori umani care urmau foi de parcurs. În majoritatea cazurilor, scala era limitată de calitatea escrocilor care încercau ingineria socială. Cu o pregătire adecvată și un pic de bun simț, personalul putea, de obicei, să identifice semnele.

IA a schimbat acest lucru, aproape eliminând bariera tehnică pentru impersonare. Cu suficientă îndrumare, IA poate suna extrem de uman, complet cu inflexiuni, emoții și defecte pe care te-ai aștepta de la o persoană reală. Lucrurile sunt și mai grave, deoarece uneltele de IA care pot copia vocile sunt disponibile pe platforme comerciale și depozite deschise.

Laboratoarele McAfee au constatat că trei secunde de audio sunt suficiente pentru ca un instrument de IA să producă o clonă a vocii cu 85% acuratețe. Zece secunde de înregistrare pot face ca această cifră să depășească 95%. Materialul sursă este peste tot: postări pe rețelele sociale, saluturi de voicemail, înregistrări de conferințe, rapoarte financiare sau videouri de pe LinkedIn.

Uneltele de conversie vocală în timp real au devenit disponibile pe scară largă în 2024, ceea ce înseamnă că atacatorii de astăzi nu mai au nevoie de o înregistrare prealabilă. Ei pot pur și simplu să vorbească la un microfon, iar ieșirea va suna ca și cum ar fi a persoanei pe care încearcă să o impersonalizeze.

Cazul Arup este instructiv: angajatul financiar avea dubii, dar prezența vocilor și a fețelor familiare pe apel a anulat dubiile, hotărând să-și încredințeze ochii și urechile. În același an, investigatorii din Hong Kong au descoperit o operațiune separată care a clonat vocea unui manager financiar pentru a opera o escrocherie cu criptomonede în valoare de 18,5 milioane de dolari.

O voce familiară, se pare, este una de încredere, iar IA a făcut ca această presupunere să devină periculoasă.

Eșecurile de autentificare devin oportunități de fraudă

Instituțiile financiare răspund deja la amenințările externe. Cheltuielile pentru guvernanță și conformitate ale întreprinderilor pentru IA sunt prevăzute să crească de la 2,2 miliarde de dolari în 2025 la 9,5 miliarde de dolari până în 2035, un semn al modului în care serios este luat acest lucru.

Riscul mai semnificativ, însă, nu provine din exteriorul zidurilor lor. Băncile și instituțiile financiare adaugă IA în stiva de suport pentru clienți, construind sisteme IVR asistate de IA, autentificare biometrică vocală și fluxuri de apel care gestionează tranzacții fără agenți umani. Aceste eforturi sunt menite să îmbunătățească experiența clienților și să reducă munca umană, dar atunci când aceste sisteme eşuează, ele lasă un punct slab pe care actorii amenințători îl găsesc prea ușor de exploatat.

Erorile de rutare, contextul pierdut între escaladări și sistemele de autentificare care se comportă imprevizibil par a fi probleme de experiență a clienților și sunt înregistrate ca atare.

Aceste probleme de experiență a clienților pot deveni ceva mai grav în aval. Un client care este blocat de autentificarea biometrică vocală rareori va raporta acest lucru. În schimb, este probabil ca el să sune din nou, să găsească o modalitate de a vorbi cu un agent uman și să-l presate pe acesta să ocolească protocoalele pe care aceste sisteme au fost construite pentru a le impune.

Problema mai mare este că un atacator care se pretinde a fi client poate face același lucru. Instituțiile financiare sunt conștiente de acest lucru. De fapt, 91% din băncile din SUA își reevaluează strategiile de autentificare biometrică vocală în lumina riscurilor de clonare a vocii generate de IA.

Reevaluarea nu va rezolva aceste probleme. O instituție a cărei autentificare vocală regulat eşuează pentru clienții legitimi a creat deja condițiile pe care un atacator hotărât le poate exploata. După toate, un atacator nu are nevoie să găsească o vulnerabilitate tehnică atunci când fricțiunea din călătoria clienților îi oferă o cale de a pătrunde.

Companiile trebuie să-și schimbe perspectiva, nu stiva de securitate

Uneltele care pot detecta vocile sintetice generate de IA se îmbunătățesc, dar un atacator care sondează sistemele unei bănci pentru vulnerabilități nu caută un singur punct de eșec. Ei caută zone în care sistemele se poticnesc și se ratează, unde sistemele de autentificare eşuează să transmită semnalele în mod clar. O detectare mai bună la periferie nu poate închide această lacună.

Ceea ce poate ajuta este reevaluarea modului în care liderii tratează infrastructura vocală. La fel ca orice parte a stivei de software, infrastructura vocală necesită același nivel de examinare ca și apărarea periferică.

În practică, o astfel de atitudine de securitate va necesita atât teste funcționale, cât și teste de reziliență, pe întregul spectru de condiții cu care sistemele IVR, autentificarea biometrică și alte sisteme vocale se vor confrunta în producție: sunet de calitate scăzută, accente diferite și zgomote de fundal, escaladări marginale, scenarii de autentificare la limita sistemului.

Răspunsul nu este o singură exercițiu de certificare. Băncile necesită o validare continuă a întregii călătorii vocale, de la rutarea IVR și autentificarea biometrică până la escaladare, transfer și căi de fallback. Indiferent de cât de des sistemele vocale sunt actualizate, tactici de fraudă vor evolua în mod natural pentru a găsi crăpături în orice apărare pe care o întâlnesc. Un sistem care trece validarea la implementare trebuie testat frecvent și repetat în condiții reale pentru a se asigura că rămâne securizat, chiar dacă performanța sa a evoluat.

Testarea continuă la scară va veni cu considerații bugetare. Există, de asemenea, tensiunea inerentă între mișcarea rapidă (implementarea de noi capacități pentru a rămâne competitiv) și validarea sistemelor în mod cuprinzător înainte de a interacționa cu clienți reali și de a face față unor încercări reale de fraudă.

Deși este greu de a rezolva această tensiune în mod clar, ea face clar costul omisiunii validării: o eșuare a sistemului dvs. pe care clienții frustrați au găsit deja o cale de a o ocoli este un punct slab, indiferent de modul în care compania dvs. îl categorizează.

Călătoriile clienților mai bune devin o apărare împotriva fraudei

Riscurile externe și interne descrise mai sus nu sunt probleme separate cu soluții diferite. Fracțiunea produsă de călătoriile clienților nesigure creează lacune comportamentale pe care ingineria socială este proiectată să le exploateze.

Acesta este un problemă solubilă, dar numai dacă instituțiile realizează că impactul unei experiențe proaste a clienților poate merge mai departe decât simpla retenție sau venit. Băncile nu vor rezolva frauda vocală generată de IA tratând-o doar ca o problemă de detectare. Ei trebuie, de asemenea, să elimine ambiguitatea, fricțiunea și punctele de eșec din interiorul propriilor călătorii vocale. Într-o eră în care o voce familiară nu mai poate fi considerată de încredere din start, fiabilitatea călătoriei în sine devine parte a modelului de securitate.

Satish Barot este co-fondator și Director Tehnic la Klearcom. Cu o expertiză profundă în tehnologii de telecomunicații și cloud, el conduce inovația produsului și strategia tehnică a companiei. Satish a fost instrumental în construirea platformei bazate pe inteligență artificială a Klearcom, care ajută întreprinderile globale să asigure o performanță perfectă a centrelor de contact și a sistemelor IVR.