arup-deepfake-video-call-scam

ماجرای Arup؛ وقتی یک تماس تصویری کامل با هوش مصنوعی جعل شد

در بین ده‌ها حادثه‌ی امنیتی مرتبط با هوش مصنوعی که در سال‌های اخیر گزارش شده، کمتر موردی به‌اندازه‌ی ماجرای شرکت مهندسی Arup الگو و نمونه‌ی مرجع صنعت شده است. این حادثه که در ژانویه‌ی ۲۰۲۴ رخ داد، اولین‌بار به‌طور رسمی نشان داد که دیپ‌فیک دیگر محدود به ویدیوهای از‌پیش‌ضبط‌شده نیست، بلکه می‌تواند در یک تماس تصویری زنده و تعاملی، چند نفر را هم‌زمان و به‌طور کاملاً قانع‌کننده جعل کند.

Arup چه شرکتی است؟

Arup یک شرکت مهندسی و طراحی بریتانیایی با ۷۸ سال سابقه است که بیش از ۱۸ هزار کارمند در ۳۴ دفتر در سراسر جهان دارد. این شرکت یکی از معتبرترین نام‌های صنعت مهندسی محسوب می‌شود و در طراحی سازه‌های نمادینی مثل اپرای سیدنی، استادیوم اتحاد منچستر و پروژه‌ی در حال تکمیل کلیسای ساگرادا فامیلیا در اسپانیا نقش داشته است.

ماجرا دقیقاً چطور اتفاق افتاد؟

مرحله‌ی اول: ایمیل فیشینگ اولیه

در ژانویه‌ی ۲۰۲۴، یک کارمند بخش مالی دفتر هنگ‌کنگ شرکت، ایمیلی دریافت کرد که ظاهراً از طرف مدیر مالی ارشد (CFO) شرکت — که مقرش در بریتانیا بود — ارسال شده بود. این ایمیل به یک «تراکنش محرمانه» اشاره می‌کرد و از کارمند می‌خواست چند انتقال وجه را انجام دهد، همراه با تأکید شدید بر رازداری.

کارمند نسبت به این ایمیل مشکوک شد — فوریت غیرعادی درخواست، تأکید بر محرمانگی، و منشأ آن از یک مدیر ارشد در دفتر دیگر، همگی نشانه‌های کلاسیک فیشینگ بودند. او بدون تأیید بیشتر، اقدامی انجام نداد.

مرحله‌ی دوم: تماس تصویری که تمام تردیدها را از بین برد

اما دقیقاً همین‌جا مهاجمان سلاح واقعی خود را رو کردند: کارمند به یک تماس ویدیویی گروهی دعوت شد. در آن تماس، همان CFO حضور داشت — همراه با چند نفر از همکاران دیگری که کارمند آن‌ها را می‌شناخت. همه‌شان واقعی به‌نظر می‌رسیدند: چهره‌هایشان آشنا بود، صدایشان همان‌طور بود که همیشه شنیده بود، حرکت می‌کردند، صحبت می‌کردند، و حتی کارمند را با اسم صدا زدند. CFO (جعلی) شخصاً دستورات مطرح‌شده در ایمیل را تأیید کرد.

با از‌بین‌رفتن تردید اولیه، کارمند طی همان جلسه ۱۵ تراکنش جداگانه را به ۵ حساب بانکی مختلف در هنگ‌کنگ انجام داد؛ مجموعاً معادل ۲۰۰ میلیون دلار هنگ‌کنگ (حدود ۲۵.۶ میلیون دلار آمریکا).

کشف ماجرا

کارمند تنها زمانی متوجه کلاه‌برداری شد که موضوع را با دفتر مرکزی شرکت در بریتانیا در میان گذاشت — نه CFO واقعی هرگز چنین ایمیلی فرستاده بود، نه هیچ‌کدام از آن همکاران وارد چنین تماسی شده بودند. کل ماجرا، از اولین تماس مهاجمان تا کشف کلاه‌برداری، تنها یک هفته طول کشید.

چطور مهاجمان این‌قدر قانع‌کننده عمل کردند؟

طبق تحقیقات پلیس هنگ‌کنگ، مهاجمان هیچ سیستم داخلی Arup را هک نکرده بودند و هیچ اطلاعات ورود (Credentials) یا شبکه‌ای به خطر نیفتاده بود. در عوض، آن‌ها از فیلم‌ها و فایل‌های صوتی کاملاً عمومی — کنفرانس‌های آنلاین، ضبط جلسات شرکتی، مصاحبه‌ها و حتی محتوای منتشرشده در یوتیوب و لینکدین — برای ساخت دیپ‌فیک‌های واقع‌گرایانه از چهره و صدای CFO و همکارانش استفاده کردند.

راب گریگ، مدیر ارشد اطلاعات (CIO) شرکت Arup، این حادثه را دقیقاً همین‌طور توصیف کرد: «مهندسی اجتماعی تقویت‌شده با فناوری» — یعنی حمله نه از دیوار آتش (فایروال) عبور کرده بود، نه از هیچ آسیب‌پذیری فنی؛ بلکه مستقیماً اعتماد انسانی را هدف گرفته بود.

نکته‌ای که کمتر گفته می‌شود

بعد از این حادثه، خود راب گریگ از روی کنجکاوی تلاش کرد با ابزارهای رایگان و متن‌باز، از خودش یک دیپ‌فیک زنده بسازد. این کار تنها ۴۵ دقیقه از او زمان برد. نسخه‌ای که ساخت شاید کاملاً بی‌نقص نبود، اما نکته‌ی نگران‌کننده این بود: سطح مهارتی که برای فریب‌دادن یک فرد لازم است، هر روز پایین‌تر می‌آید، در حالی که کیفیت این ابزارها هر روز بالاتر می‌رود. طبق داده‌های شرکت امنیتی Sumsub، تلاش‌های کلاه‌برداری مبتنی بر دیپ‌فیک طی سه سال، رشدی نزدیک به ۲۱۳۷ درصد داشته‌اند.

چرا این ماجرا یک نقطه‌عطف در صنعت امنیت محسوب می‌شود؟

پیش از ماجرای Arup، بیشتر هشدارهای امنیتی درباره‌ی دیپ‌فیک، حول ویدیوهای از‌پیش‌ضبط‌شده یا تک‌پیام‌های صوتی می‌چرخید. اما این حادثه نشان داد مهاجمان می‌توانند هم‌زمان چند نفر را در یک تعامل زنده و پویا جعل کنند — پدیده‌ای که پیش از آن بیشتر یک سناریوی نظری تلقی می‌شد تا یک تهدید عملی و در‌دسترس.

درسی که از این ماجرا باید گرفت

مهم‌ترین نتیجه‌ای که کارشناسان امنیتی از این حادثه گرفته‌اند این است: دیدن چهره و شنیدن صدای یک فرد آشنا در یک تماس زنده، دیگر به‌تنهایی مدرک کافی برای اثبات هویت او نیست. برای هر درخواست حساس (به‌ویژه تراکنش‌های مالی یا انتقال اطلاعات محرمانه)، صرف‌نظر از این‌که ارتباط چقدر واقعی به‌نظر برسد، تنها راه امن، تأیید مستقل از طریق یک کانال کاملاً جداگانه و از‌پیش‌شناخته‌شده است — مثلاً تماس با شماره‌ای که از قبل در دفترچه تلفن ذخیره شده، نه شماره یا لینکی که در همان تماس یا پیام مشکوک ارائه می‌شود.

همچنین ببینید

SSDهای نسل جدید وارد بازار می‌شوند؛ سرعت ذخیره‌سازی به کجا می‌رسد؟

سال‌هاست سرعت SSDها با هر نسل جدید رابط PCIe افزایش پیدا می‌کند؛ اما در سال …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *