Ключевые выводы
- Дипфейки и AI-клоны становятся более сложными и трудными для распознавания.
- Современные атаки включают длительное внедрение в системы компании.
- Эксперты рекомендуют низкотехнологичные протоколы безопасности для лучшей защиты.
Инцидент с Arup
В январе 2024 года сотрудник компании Arup принял участие в видео-звонке с человеком, которого он считал CFO компании. Этот звонок привёл к переводу 15 сумм на сторонние счета на общую сумму около 25 миллионов долларов. Каждый участник видео-звонка был AI-клоном, созданным из публичных выступлений и отчетов исполняющих обязанностей Arup.
Проблемы с идентификацией
Идентификация по голосу и видео всегда считалась надежной для подтверждения личности. Но за последние пять лет дипфейки значительно улучшились, усложнив процесс распознавания. Сложности с определением фальшивых участников были продемонстрированы в исследовании University College London, где только 73% слушателей могли точно идентифицировать дипфейки.
Традиционные методы теперь не работают
- Традиционные методы обнаружения неэффективны против современных замаскированных атак.
- Социальная инженерия теперь включает долгосрочное внедрение в системы.
Случай с KnowBe4
В 2024 году фирма KnowBe4 стала жертвой мошенничества, когда их предполагаемый новый сотрудник оказался оперативником Северной Кореи. Этот случай иллюстрирует, насколько могут быть изощренными современные атаки.
Старый добрый способ — эффективность
Когда современные средства обнаружения проваливаются, аналоговые решения демонстрируют большую эффективность:
- Использование аппаратных ключей безопасности.
- Секретные словесные фразы между участниками.
Рекомендации по улучшению безопасности
CISA рекомендует использование FIDO2 и PIV в качестве нового стандарта многофакторной аутентификации. Также следует использовать секретные словесные фразы, которые могут помочь аутентифицировать участников во время звонков.
Советы по созданию надежных словесных фраз
- Не создавайте фразы вручную; используйте генератор паролей.
- Поддерживайте отдельные фразы для разных ролей и транзакций.
- Обновляйте фразы периодически, но не по фиксированному графику.
- Комбинируйте аутентификацию с другими протоколами безопасности.
Заключение
Словесные фразы не могут обеспечить достаточную безопасность для высокоценных транзакций. Необходимо комбинировать их с другими протоколами, как аутентификация через несколько каналов связи. Как показал опыт, слишком много препятствий может оттолкнуть сотрудников, поэтому важно, чтобы безопасность воспринималась как целенаправленная, а не глобальная.