Tankeledare

Nästa generations phishing: AI-vishingscammer på framväxt

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Inom cybersäkerhet kan de onlinehot som AI utgör ha mycket materiella konsekvenser för individer och organisationer runt om i världen. Traditionella phishingbedrägerier har utvecklats genom missbruk av AI-verktyg, och blivit allt vanligare, mer avancerade och svårare att upptäcka för varje år som går. AI-vishing är kanske den mest oroande av dessa utvecklande tekniker.

Vad är AI-vishing?

AI-vishing är en utveckling av röstphishing (vishing), där angripare utger sig för att vara betrodda individer, såsom bankrepresentanter eller teknisk support, för att lura offer att utföra åtgärder som att överföra pengar eller ge tillgång till sina konton.

AI förbättrar vishingbedrägerier med tekniker som röstkloning och deepfakes som imiterar rösterna från betrodda individer. Angripare kan använda AI för att automatisera telefonsamtal och samtal, vilket gör det möjligt för dem att rikta in sig på stora grupper av människor på relativt kort tid.

AI-vishing i verkligheten

Angripare använder AI-vishingstekniker utan diskriminering, och riktar in sig på alla från sårbara individer till företag. Dessa attacker har visat sig vara remarkabelt effektiva, och antalet amerikaner som förlorat pengar på vishing har ökat med 23% från 2023 till 2024. För att sätta detta i perspektiv kommer vi att undersöka några av de mest uppmärksammade AI-vishingattackerna som har ägt rum under de senaste åren.

Italiensk affärsscam

I början av 2025 använde bedragare AI för att imitera rösten från den italienske försvarsministern, Guido Crosetto, i ett försök att lura några av Italiens mest framstående affärsledare, inklusive modedesignern Giorgio Armani och Pradas medgrundare Patrizio Bertelli.

Genom att utge sig för att vara Crosetto, hävdade angriparna att de behövde akut ekonomiskt stöd för att frigöra en kidnappad italiensk journalist i Mellanöstern. Bara ett mål föll för bedrägeriet i detta fall – Massimo Moratti, tidigare ägare av Inter Milan – och polisen lyckades återvinna de stulna medlen.

Hotell och reseföretag under belägring

Enligt Wall Street Journal såg det sista kvartalet 2024 en betydande ökning av AI-vishingattacker mot hotell- och resebranschen. Angripare använde AI för att imitera reseagenter och företagsledare för att lura hotellreceptionister att avslöja känslig information eller ge obehörig åtkomst till system.

De gjorde detta genom att dirigera stressade kundtjänstrepresentanter, ofta under topparbetstid, för att öppna ett e-postmeddelande eller en webbläsare med en skadlig bilaga. På grund av den anmärkningsvärda förmågan att imitera samarbetspartners som arbetar med hotellet genom AI-verktyg, ansågs telefonbedrägerier vara “en konstant hot”.

Romanska bedrägerier

2023 använde angripare AI för att imitera rösterna från familjemedlemmar i nöd och lura äldre individer på cirka 200 000 dollar. Samsamtal är svåra att upptäcka, särskilt för äldre människor, men när rösten i andra änden av telefonen låter exakt som en familjemedlem, är de nästan odetekterbara. Det är värt att notera att denna incident ägde rum för två år sedan – AI-röstkloning har blivit ännu mer avancerad sedan dess.

AI-vishing som en tjänst

AI-vishing som en tjänst (VaaS) har varit en stor bidragande faktor till AI-vishings tillväxt under de senaste åren. Dessa prenumerationsmodeller kan inkludera spoofingfunktioner, anpassade prompter och anpassningsbara agenter, vilket gör det möjligt för illvilliga aktörer att lansera AI-vishingattacker i stor skala.

Fortra har vi spårat PlugValley, en av de viktigaste aktörerna på marknaden för AI-vishing som en tjänst. Dessa ansträngningar har gett oss insikt i hotgruppen och, kanske viktigare, gjort det klart hur avancerade och sofistikerade vishingattacker har blivit.

PlugValley: AI VaaS avslöjad

PlugValleys vishing-bot tillåter hotaktörer att distribuera livliknande, anpassningsbara röster för att manipulera potentiella offer. Boten kan anpassa sig i realtid, imitera mänskliga talmodeller, spoofa caller-id och till och med lägga till callcenterbakgrundsljud till röstsamtal. Det gör AI-vishingbedrägerier så övertygande som möjligt, vilket hjälper cyberkriminella att stjäla bankkoder och engångslösenord (OTPs).

PlugValley tar bort tekniska hinder för cyberkriminella, och erbjuder skalbar bedrägeriteknologi vid knapptryckning för låga månadsavgifter.

AI VaaS-leverantörer som PlugValley driver inte bara bedrägerier, utan industrialiserar också phishing. De representerar den senaste utvecklingen av social ingenjörskonst, vilket möjliggör för cyberkriminella att vapenarisera maskinlärningsverktyg (ML) och dra nytta av människor i stor skala.

Skydda mot AI-vishing

AI-drivna sociala ingenjörstekniker, såsom AI-vishing, kommer att bli vanligare, effektivare och mer avancerade under de kommande åren. Följaktligen är det viktigt för organisationer att implementera proaktiva strategier, såsom medarbetarutbildning, förbättrade bedrägeridetekteringssystem och realtids hotinformation.

På individnivå kan följande råd hjälpa till att identifiera och undvika AI-vishingförsök:

  • Vari skeptisk mot oanmälda samtal: Var försiktig med oväntade telefonsamtal, särskilt de som begär personliga eller ekonomiska uppgifter. Legitima organisationer ber vanligtvis inte om känslig information över telefonen.
  • Verifiera anroparens identitet: Om en anropare påstår att de representerar en känd organisation, verifiera deras identitet oberoende genom att kontakta organisationen direkt med hjälp av officiell kontaktinformation. WIRED föreslår att skapa en hemlig lösenfras med din familj för att upptäcka vishingattacker som påstår att de kommer från en familjemedlem.
  • Begränsa informationsdelning: Undvik att dela personliga eller ekonomiska uppgifter under oanmälda samtal. Var särskilt försiktig om anroparen skapar en känsla av brådska eller hotar med negativa konsekvenser.
  • Utmana dig själv och andra: Håll dig informerad om vanliga vishingtaktiker och dela denna kunskap med vänner och familj. Medvetenhet är en kritisk försvar mot sociala ingenjörer.
  • Rapportera misstänkta samtal: Informera relevanta myndigheter eller konsumentskyddsorgan om vishingförsök. Rapportering hjälper till att spåra och mildra bedrägeriaktiviteter.

Enligt alla indikationer är AI-vishing här för att stanna. Det är troligt att det kommer att fortsätta att öka i volym och förbättras i genomförandet. Med förekomsten av deepfakes och lättheten att anta kampanjer med hjälp av som-en-tjänst-modeller bör organisationer förvänta sig att de, vid någon tidpunkt, kommer att bli mål för en attack.

Medarbetarutbildning och bedrägeridetektering är nyckeln till att förbereda sig för och förhindra AI-vishingattacker. Avanceradheten i AI-vishing kan leda till att även välutbildade säkerhetsproffs tror på tydligen äkta förfrågningar eller berättelser. Av denna anledning är en omfattande, skiktad säkerhetsstrategi som integrerar tekniska skydd med en konsekvent informerad och vaksam arbetskraft avgörande för att mildra riskerna som AI-phishing utgör.

Alexis Ober är en threat intelligence-analytiker på det globala cybersäkerhetsföretaget Fortra, som erbjuder omfattande erfarenhet av bedrägeriutredningar och forskningsanalys. Hon har en stark bakgrund inom att identifiera bedrägeri, slöseri och missbruk inom hälsovårdssektorn, efter att ha arbetat i både offentliga och privata organisationer.