Novinky

Podvodníci přesvědčují oběti, aby platby odeslaly samy

Novinky Date: Zobrazení: 6

Podvodníci přesvědčují oběti, aby platby odeslaly samy

Umělá inteligence dodává podvodům věrohodnější hlasy, videa i zprávy. Podstatou řady úspěšných útoků ale zůstává manipulace člověka, který sám schválí převod peněz.

Lupa v reportáži z 6. října přinesla zkušenosti české policie, bank a bezpečnostních firem s podvody využívajícími umělou inteligenci. Výrazný je údaj Teo Filipa z České spořitelny: podíl transakcí na podvodné účty, které klienti odešlou sami, se blíží 90 procentům. Toto číslo se vztahuje ke zkušenosti konkrétní banky. Nevyjadřuje podíl všech podvodů v Česku ani to, kolik z nich využívá AI.

Mezi výrazné scénáře patří falešné investice a předstíraná záchrana peněz z údajně ohroženého účtu. V obou případech může útok skončit transakcí, kterou skutečný majitel účtu sám zadá a potvrdí. Útočník tak nemusí technicky ovládnout bankovnictví. Stačí mu ovlivnit rozhodnutí člověka, který k penězům oprávněný přístup má.

AI mění především věrohodnost a náklady přípravy podvodu. Dobře napsaný text, uvěřitelný dokument nebo známě znějící hlas mohou oslabit signály, podle kterých lidé dříve podvod rozpoznávali. Česká policie však podle reportáže ve statistikách neodděluje každý použitý technologický prostředek. Z růstu podvodů proto nelze bez dalších podkladů vypočítat přesný podíl útoků založených na AI.

Širší souvislost nabízí upozornění FBI z 3. prosince 2024. Už tehdy popisovalo využívání generativní AI pro falešné profily, jazykově přesvědčivé zprávy, podvržené průkazy, klonované hlasy a videohovory s domnělými představiteli firem. Nejde jen o dokonale padělané video. Úspora práce při přípravě textů a identit může útočníkům umožnit oslovit více lidí a déle udržovat přesvědčivý příběh.

Image

Z pohledu organizace je potřeba odlišovat ověření uživatele od ověření oprávněnosti jeho rozhodnutí. Vícefaktorové přihlášení má význam pro ochranu účtu, ale samo neodpoví na otázku, zda zaměstnanec právě schvaluje skutečnou fakturu nebo reaguje na smyšlený pokyn vedení. Pokud je podveden přímo oprávněný schvalovatel, může běžná technická kontrola identity proběhnout správně a platba přesto skončit u pachatele.

Praktickou ilustrací je modelová změna účtu dodavatele. E-mail může vypadat běžně a následný hovor může znít přesvědčivě. Pokud se ale obě ověření opírají o kontakty dodané v téže podezřelé zprávě, nevznikla nezávislá kontrola. Bezpečnější postup používá kontakt, který organizace znala už před požadavkem, a samostatně ověří samotnou změnu. Podobně FBI doporučuje podezřelý hovor ukončit a organizaci kontaktovat na nezávisle zjištěném čísle.

U citlivých plateb proto dává smysl spojit nezávislé potvrzení změny s obvyklým schvalováním. Druhý schvalovatel pomůže jen tehdy, když může požadavek skutečně prověřit, nikoli když pod tlakem zopakuje souhlas prvního člověka. Výjimka zdůvodněná naléhavostí, utajením nebo údajnou nedostupností nadřízeného by měla vést k důkladnějšímu ověření.

Tomu by mělo odpovídat i školení. Zaměstnanci nemusejí spolehlivě rozpoznat každý syntetický hlas. Potřebují ale vědět, které kroky nesmějí přeskočit ani při dokonale působícím hovoru a na koho se obrátit při pochybnostech. Zpomalení neobvyklého požadavku a ověření jeho původu funguje i tehdy, když se později ukáže, že podvod žádnou umělou inteligenci nepoužil.

Další články