Видеосвязь больше не гарантия: как дипфейки подрывают доверие в бизнесе

Прокомментировать Просмотры: 4

Почему знакомые черты лица и привычный голос больше не гарантируют подлинность личности, и какие регламенты способны остановить кибермошенничество там, где технологии бессильны.

Инцидент с компанией Arup: хроника обмана

В январе 2024 года сотрудник гонконгского филиала британского инженерного гиганта Arup получил электронное письмо с пометкой о строгой конфиденциальности транзакции, якобы отправленное финансовым директором. Сначала служащий заподозрил неладное, приняв послание за банальный фишинг. Однако последовавшее приглашение на видеоконференцию рассеяло все сомнения: на экране присутствовал сам финдиректор и другие сослуживцы, чьи голоса и внешность не вызывали вопросов. Итог — пятнадцать транзакций на общую сумму около 25,6 миллиона долларов всего за сутки. Никто из реального руководства в том звонке не участвовал. Злоумышленники задействовали высококачественные синтетические образы и аудиозаписи людей, хорошо знакомых жертве. Какие именно исходники применялись для генерации фейков, не разглашалось. Позднее технический директор (CIO) Arup Роб Грейг решил провести эксперимент и с помощью общедоступного софта сгенерировал собственный дипфейк в прямом эфире. На весь процесс ушло порядка 45 минут: результат получился далеким от идеала, но наглядно продемонстрировал, насколько критически снизился порог входа в подобные технологии.

Почему безупречные действия сотрудника привели к фатальной ошибке

Самое тревожное в кейсе Arup заключается далеко не в масштабе финансовых потерь. Работник действовал строго по учебникам по информационной безопасности: распознал потенциальную угрозу и попытался перепроверить распоряжение по альтернативному каналу связи. Проблема в том, что он сменил канал взаимодействия, но не источник доверия — и электронное письмо, и симулированная видеоконференция контролировались одной и той же группировкой злоумышленников. Видеосвязь, ранее считавшаяся ультимативным доказательством подлинности, утратила статус независимого арбитра. Количество дипфейков стремительно растет, поэтому визуальное или слуховое узнавание больше не может служить самостоятельным методом идентификации. По прогнозам аналитиков компаний «Гарда» и РТУ МИРЭА, вектор атак окончательно смещается от постановочных видеороликов к подмене аудиовизуального потока в реальном времени.

Иронично и одновременно пугающе то, что барьер для входа опустился до уровня «поиграться вечерком ради интереса». Современным системам клонирования голоса подчас достаточно нескольких десятков секунд чистой аудиозаписи из интервью, вебинара или публичного выступления. Чем заметнее фигура топ-менеджера в медиапространстве и корпоративных роликах, тем больше сырья получают хакеры для создания его цифрового аватара. Если раньше публичность была элементом статуса и защиты руководителя, то теперь она превратилась в его главную уязвимость.

Шесть практических правил для реальной защиты

Эти принципы должны войти в повседневную привычку, подобно базовым правилам гигиены:

1. Атмосфера секретности вокруг задачи — классический инструмент социальной инженерии, а не показатель ее важности.
Легитимные финансовые операции практически никогда не проводятся втайне от коллектива и без документального подтверждения. Любое требование в стиле «держи это в строгом секрете» должно автоматически вызывать подозрения, вне зависимости от авторитета и убедительности просителя.

2. Всегда валидируйте нестандартные или срочные поручения через заранее утвержденные регламенты по независимым каналам.
Для крупных денежных переводов простого ответного звонка недостаточно, так как телефонный номер и голос легко подделываются. Требуется верификация через обособленный корпоративный контур, привлечение второго ответственного лица и сверка реквизитов по проверенным базам. Именно отсутствие многоступенчатого контроля стало фатальной брешью в ситуации с Arup: сотрудник запросил подтверждение, но получил его от тех же мошенников, просто через другую оболочку.

3. Для проведения крупных транзакций внедряйте многоуровневые процедуры, а не простые кодовые слова.
Используйте принцип «четырех глаз», жесткие лимиты на разовые операции и обязательное согласование в защищенном контуре. Кодовая фраза — приемлемый метод для бытового звонка от условного «родственника в беде», но в корпоративной среде ее слишком легко перехватить, выудить обманом или использовать повторно.

4. Закрепите внутренним регламентом жесткий запрет: никакие решения не принимаются на основе одного лишь звонка или видеочата, даже если распоряжение отдает генеральный директор.
Правило, не допускающее исключений, закрывает главную уязвимость бизнеса, ведь лазейки обычно оставляют именно для самых «убедительных» форс-мажоров.

5. В личной жизни действуйте по тому же алгоритму, заменяя финансового директора членами семьи.
Получив внезапный звонок со знакомым голосом: «Срочно нужны деньги, я влип», — немедленно прерывайте разговор, самостоятельно набирайте близкого по известному вам номеру и только после этого принимайте решения.

6. Воспринимайте видео и голос не как безусловные доказательства, а лишь как один из множества факторов.
Перенесите акцент верификации с установки «я узнал этого человека» на принцип «независимого подтверждения из нескольких источников».

Почему NGFW бессилен против дипфейков и что способно их остановить

Не стоит перекладывать на средства сетевой безопасности не свойственные им задачи. Подмена лица и голоса в ходе видеовызова не является вторжением на сетевой периметр. Межсетевые экраны нового поколения (NGFW), включая решения вроде Traffic Inspector Next Generation, не способны в режиме реального времени проанализировать зашифрованный медиапоток и определить, кто находится по ту сторону экрана — настоящий директор или его синтезированный двойник. Сетевая защита решает другие задачи: ограничивает посещение фишинговых сайтов, регулирует трафик приложений, фиксирует аномальные соединения и собирает улики для последующего расследования. Однако фишинговое письмо, отправленное с легитимного или скомпрометированного ящика без вредоносных вложений, может не содержать явных сетевых маркеров атаки. Именно поэтому комплексная оборона строится эшелонировано: почтовые шлюзы минимизируют риск первичного контакта, NGFW контролирует сетевой уровень, а финансовые регламенты исключают возможность перевода средств на основании лишь голоса, визуального образа или письма. В кейсе Arup решающую роль сыграл именно провал на последнем рубеже.

Сотрудник Arup сделал правильный первый шаг — усомнился в подлинности запроса. Однако устоявшиеся регламенты позволили верифицировать сомнительную операцию через канал, контролируемый злоумышленниками. Главный урок инцидента заключается вовсе не в том, что нельзя верить собственным глазам и ушам. Суть в том, что полагаться исключительно на них больше нельзя — необходима процедура, способная выстоять даже в условиях безупречной имитации чужой внешности и голоса. Задайте себе простой вопрос: если прямо сейчас ваш руководитель свяжется с вами по видеосвязи с требованием срочно выполнить конфиденциальное поручение, есть ли у вас способ подтвердить его личность, не зависящий от качества генерации его лица и голоса?

Источники и материалы по теме

Материал подготовлен в рамках экспертного цикла «Отдел здорового недоверия Смарт-Софт»

 

Источник

Поделиться:

Похожие статьи

Поиск по играм, новостям и статьям…

Введите не менее двух символов

Введите не менее двух символов