Лидеры мнений

Следующее поколение фишинга: Рост атак на основе AI Vishing

mm
Добавьте Unite.AI в избранные источники в Google

В области кибербезопасности онлайн-угрозы, исходящие от AI, могут иметь очень реальные последствия для отдельных лиц и организаций по всему миру. Традиционные фишинговые атаки эволюционировали за счет злоупотребления инструментами AI, становясь более частыми, сложными и трудными для обнаружения с каждым годом. AI Vishing, возможно, является наиболее тревожным из этих эволюционирующих методов.

Что такое AI Vishing?

AI Vishing является эволюцией голосового фишинга (Vishing), когда атакующие маскируются под доверенных лиц, таких как представители банков или команды технической поддержки, чтобы обмануть жертв и заставить их выполнить действия, такие как перевод средств или предоставление доступа к их учетным записям.

AI улучшает фишинговые атаки с помощью технологий, включая клонирование голоса и глубокие фейки, которые имитируют голоса доверенных лиц. Атакующие могут использовать AI для автоматизации телефонных звонков и разговоров, что позволяет им нацеливаться на большое количество людей в относительно короткий период времени.

AI Vishing в реальном мире

Атакующие используют методы AI Vishing без разбора, нацеливаясь на всех, от уязвимых людей до бизнеса. Эти атаки оказались удивительно эффективными, и количество американцев, потерявших деньги из-за Vishing, выросло на 23% с 2023 по 2024 год. Чтобы понять это, мы рассмотрим некоторые из наиболее известных атак AI Vishing, которые произошли за последние несколько лет.

Итальянский бизнес-скандал

В начале 2025 года мошенники использовали AI для имитации голоса итальянского министра обороны, Гвидо Крозетто, в попытке обмануть некоторых из наиболее известных бизнес-лидеров Италии, включая дизайнера Джорджо Армани и сооснователя Prada Патрицио Бертели.

Маскируясь под Крозетто, атакующие утверждали, что им нужна срочная финансовая помощь для освобождения похищенного итальянского журналиста на Ближнем Востоке. Только одна цель поддалась обману в этом случае – Массимо Моратти, бывший владелец Интера – и полиция смогла вернуть украденные средства.

Отели и туристические фирмы под осадой

Согласно Wall Street Journal, последний квартал 2024 года увидел значительный рост атак AI Vishing на отельную и туристическую индустрию. Атакующие использовали AI для имитации туристических агентов и корпоративных руководителей, чтобы обмануть персонал отеля и заставить их раскрыть конфиденциальную информацию или предоставить несанкционированный доступ к системам.

Они делали это, направляя занятых представителей службы поддержки клиентов, часто в часы пиковой нагрузки, на открытие электронной почты или браузера с вредоносным вложением. Из-за замечательной способности имитировать партнеров, работающих с отелем через инструменты AI, телефонные атаки считались “постоянной угрозой”.

Романтические аферы

В 2023 году атакующие использовали AI для имитации голосов членов семьи в беде и обманули пожилых людей, лишив их около 200 000 долларов. Телефонные атаки трудно обнаружить, особенно для пожилых людей, но когда голос на другом конце телефона звучит точно как член семьи, они почти неуязвимы. Стоит отметить, что этот инцидент произошел два года назад – клонирование голоса AI стало еще более сложным с тех пор.

AI Vishing как услуга

AI Vishing как услуга (VaaS) был одним из основных факторов, способствующих росту AI Vishing в последние годы. Эти модели подписки могут включать возможности спуфинга, настраиваемые подсказки и адаптируемые агенты, позволяя злоумышленникам запускать атаки AI Vishing в большом масштабе.

В Fortra мы отслеживаем PlugValley, одного из ключевых игроков на рынке AI Vishing как услуги. Эти усилия дали нам представление о угрозе и, возможно, еще более важно, показали, насколько продвинутыми и сложными стали атаки Vishing.

PlugValley: AI VaaS раскрыта

Бот Vishing PlugValley позволяет злоумышленникам развертывать похожие на реальные, настраиваемые голоса для манипулирования потенциальными жертвами. Бот может адаптироваться в реальном времени, имитировать человеческие речевые модели, спуфинговать идентификаторы звонков и даже добавлять фоновой шум вызова в голосовые звонки. Это делает атаки AI Vishing как можно более убедительными, помогая киберпреступникам украсть банковские учетные данные и одноразовые пароли (OTPs).

PlugValley удаляет технические барьеры для киберпреступников, предлагая масштабируемую технологию мошенничества по щелчку кнопки за номинальную ежемесячную подписку.

Поставщики AI VaaS, такие как PlugValley, не только проводят аферы; они индустриализируруют фишинг. Они представляют собой последнюю эволюцию социальной инженерии, позволяя киберпреступникам использовать инструменты машинного обучения (ML) и использовать людей в огромном масштабе.

Защита от AI Vishing

Техники социальной инженерии на основе AI, такие как AI Vishing, будут становиться более распространенными, эффективными и сложными в ближайшие годы. Следовательно, важно, чтобы организации реализовывали активные стратегии, такие как обучение сотрудников, повышение систем обнаружения мошенничества и реальное выявление угроз.

На индивидуальном уровне следующие рекомендации могут помочь в выявлении и избегании попыток AI Vishing:

  • Будьте осторожны с неожиданными звонками: Будьте осторожны с неожиданными телефонными звонками, особенно если они запрашивают личную или финансовую информацию. Легитимные организации обычно не запрашивают конфиденциальную информацию по телефону.
  • Проверьте личность звонящего: Если звонящий утверждает, что представляет известную организацию, независимо подтвердите его личность, связавшись с организацией напрямую, используя официальную контактную информацию. WIRED предлагает создать секретный пароль с вашей семьей, чтобы обнаружить атаки Vishing, выдающие себя за членов семьи.
  • Ограничьте обмен информацией: Избегайте раскрытия личной или финансовой информации во время неожиданных звонков. Будьте особенно осторожны, если звонящий создает ощущение срочности или угрожает негативными последствиями.
  • Образуйте себя и других: Оставайтесь в курсе распространенных тактик Vishing и делитесь этой информацией с друзьями и семьей. Осведомленность является важной защитой от атак социальной инженерии.
  • Сообщите о подозрительных звонках: Сообщите соответствующим властям или агентствам по защите потребителей о попытках Vishing. Сообщение помогает отслеживать и смягчать мошенническую деятельность.

По всем признакам, AI Vishing остается. На самом деле, он, вероятно, будет продолжать расти в объеме и улучшаться в выполнении. С учетом распространения глубоких фейков и легкости принятия кампаний с помощью моделей как услуги, организации должны ожидать, что они будут нацеливаться на атаку в какой-то момент.

Образование сотрудников и обнаружение мошенничества являются ключом к подготовке и предотвращению атак AI Vishing. Сложность AI Vishing может привести даже хорошо обученных специалистов по безопасности к тому, чтобы поверить в кажущиеся аутентичными запросы или повествования. Поэтому комплексная, многослойная стратегия безопасности, которая интегрирует технологические меры безопасности с постоянно информированной и бдительной рабочей силой, является необходимой для смягчения рисков, связанных с фишингом на основе AI.

Алексис Обер - аналитик угроз интеллекта в глобальной кибербезопасности программного обеспечения и услуг провайдера Fortra, имеющая обширный опыт в расследованиях мошенничества и анализе исследований. Она имеет сильный опыт в выявлении мошенничества, расточительства и злоупотреблений в сфере здравоохранения, работая как в государственных, так и в частных организациях.