در بین دهها حادثهی امنیتی مرتبط با هوش مصنوعی که در سالهای اخیر گزارش شده، کمتر موردی بهاندازهی ماجرای شرکت مهندسی Arup الگو و نمونهی مرجع صنعت شده است. این حادثه که در ژانویهی ۲۰۲۴ رخ داد، اولینبار بهطور رسمی نشان داد که دیپفیک دیگر محدود به ویدیوهای ازپیشضبطشده نیست، بلکه میتواند در یک تماس تصویری زنده و تعاملی، چند نفر را همزمان و بهطور کاملاً قانعکننده جعل کند.
Arup چه شرکتی است؟
Arup یک شرکت مهندسی و طراحی بریتانیایی با ۷۸ سال سابقه است که بیش از ۱۸ هزار کارمند در ۳۴ دفتر در سراسر جهان دارد. این شرکت یکی از معتبرترین نامهای صنعت مهندسی محسوب میشود و در طراحی سازههای نمادینی مثل اپرای سیدنی، استادیوم اتحاد منچستر و پروژهی در حال تکمیل کلیسای ساگرادا فامیلیا در اسپانیا نقش داشته است.
ماجرا دقیقاً چطور اتفاق افتاد؟
مرحلهی اول: ایمیل فیشینگ اولیه
در ژانویهی ۲۰۲۴، یک کارمند بخش مالی دفتر هنگکنگ شرکت، ایمیلی دریافت کرد که ظاهراً از طرف مدیر مالی ارشد (CFO) شرکت — که مقرش در بریتانیا بود — ارسال شده بود. این ایمیل به یک «تراکنش محرمانه» اشاره میکرد و از کارمند میخواست چند انتقال وجه را انجام دهد، همراه با تأکید شدید بر رازداری.
کارمند نسبت به این ایمیل مشکوک شد — فوریت غیرعادی درخواست، تأکید بر محرمانگی، و منشأ آن از یک مدیر ارشد در دفتر دیگر، همگی نشانههای کلاسیک فیشینگ بودند. او بدون تأیید بیشتر، اقدامی انجام نداد.
مرحلهی دوم: تماس تصویری که تمام تردیدها را از بین برد
اما دقیقاً همینجا مهاجمان سلاح واقعی خود را رو کردند: کارمند به یک تماس ویدیویی گروهی دعوت شد. در آن تماس، همان CFO حضور داشت — همراه با چند نفر از همکاران دیگری که کارمند آنها را میشناخت. همهشان واقعی بهنظر میرسیدند: چهرههایشان آشنا بود، صدایشان همانطور بود که همیشه شنیده بود، حرکت میکردند، صحبت میکردند، و حتی کارمند را با اسم صدا زدند. CFO (جعلی) شخصاً دستورات مطرحشده در ایمیل را تأیید کرد.
با ازبینرفتن تردید اولیه، کارمند طی همان جلسه ۱۵ تراکنش جداگانه را به ۵ حساب بانکی مختلف در هنگکنگ انجام داد؛ مجموعاً معادل ۲۰۰ میلیون دلار هنگکنگ (حدود ۲۵.۶ میلیون دلار آمریکا).
کشف ماجرا
کارمند تنها زمانی متوجه کلاهبرداری شد که موضوع را با دفتر مرکزی شرکت در بریتانیا در میان گذاشت — نه CFO واقعی هرگز چنین ایمیلی فرستاده بود، نه هیچکدام از آن همکاران وارد چنین تماسی شده بودند. کل ماجرا، از اولین تماس مهاجمان تا کشف کلاهبرداری، تنها یک هفته طول کشید.
چطور مهاجمان اینقدر قانعکننده عمل کردند؟
طبق تحقیقات پلیس هنگکنگ، مهاجمان هیچ سیستم داخلی Arup را هک نکرده بودند و هیچ اطلاعات ورود (Credentials) یا شبکهای به خطر نیفتاده بود. در عوض، آنها از فیلمها و فایلهای صوتی کاملاً عمومی — کنفرانسهای آنلاین، ضبط جلسات شرکتی، مصاحبهها و حتی محتوای منتشرشده در یوتیوب و لینکدین — برای ساخت دیپفیکهای واقعگرایانه از چهره و صدای CFO و همکارانش استفاده کردند.
راب گریگ، مدیر ارشد اطلاعات (CIO) شرکت Arup، این حادثه را دقیقاً همینطور توصیف کرد: «مهندسی اجتماعی تقویتشده با فناوری» — یعنی حمله نه از دیوار آتش (فایروال) عبور کرده بود، نه از هیچ آسیبپذیری فنی؛ بلکه مستقیماً اعتماد انسانی را هدف گرفته بود.
نکتهای که کمتر گفته میشود
بعد از این حادثه، خود راب گریگ از روی کنجکاوی تلاش کرد با ابزارهای رایگان و متنباز، از خودش یک دیپفیک زنده بسازد. این کار تنها ۴۵ دقیقه از او زمان برد. نسخهای که ساخت شاید کاملاً بینقص نبود، اما نکتهی نگرانکننده این بود: سطح مهارتی که برای فریبدادن یک فرد لازم است، هر روز پایینتر میآید، در حالی که کیفیت این ابزارها هر روز بالاتر میرود. طبق دادههای شرکت امنیتی Sumsub، تلاشهای کلاهبرداری مبتنی بر دیپفیک طی سه سال، رشدی نزدیک به ۲۱۳۷ درصد داشتهاند.
چرا این ماجرا یک نقطهعطف در صنعت امنیت محسوب میشود؟
پیش از ماجرای Arup، بیشتر هشدارهای امنیتی دربارهی دیپفیک، حول ویدیوهای ازپیشضبطشده یا تکپیامهای صوتی میچرخید. اما این حادثه نشان داد مهاجمان میتوانند همزمان چند نفر را در یک تعامل زنده و پویا جعل کنند — پدیدهای که پیش از آن بیشتر یک سناریوی نظری تلقی میشد تا یک تهدید عملی و دردسترس.
درسی که از این ماجرا باید گرفت
مهمترین نتیجهای که کارشناسان امنیتی از این حادثه گرفتهاند این است: دیدن چهره و شنیدن صدای یک فرد آشنا در یک تماس زنده، دیگر بهتنهایی مدرک کافی برای اثبات هویت او نیست. برای هر درخواست حساس (بهویژه تراکنشهای مالی یا انتقال اطلاعات محرمانه)، صرفنظر از اینکه ارتباط چقدر واقعی بهنظر برسد، تنها راه امن، تأیید مستقل از طریق یک کانال کاملاً جداگانه و ازپیششناختهشده است — مثلاً تماس با شمارهای که از قبل در دفترچه تلفن ذخیره شده، نه شماره یا لینکی که در همان تماس یا پیام مشکوک ارائه میشود.
آی تی گیم اخبار فناوری، تکنولوژی و بازی
