کلاهبرداری video conference با deepfake به ابزار industrial-scale تبدیل شده
FBI در ۱۰ فوریه ۲۰۲۶ هشدار داد که کلاهبرداری video conference با استفاده از deepfake، از یک عملیات one-off به یک ابزار industrial-scale fraud تبدیل شده است. در سهماههی اول ۲۰۲۶، حداقل ۱۲ شرکت بزرگ گزارشهای جداگانه ارسال کردند که قربانی این روش شدهاند، با مجموع زیان بیش از ۲۸۰ میلیون دلار.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۱۰ فوریه ۲۰۲۶، FBI یک public service announcement رسمی منتشر کرد که هشدار داد کلاهبرداری video conference با deepfake به یک ابزار industrial-scale fraud تبدیل شده است. آمار: در سهماههی اول ۲۰۲۶، حداقل ۱۲ شرکت بزرگ گزارشهای incident جداگانه ارسال کردهاند، با مجموع زیان بیش از ۲۸۰ میلیون دلار.
این الگو از حادثهی معروف Arup در ۲۰۲۴ (با ۲۵ میلیون دلار زیان) آغاز شد، اما حالا commoditize شده — هر گروه fraud با budget معقول میتواند یک «deepfake conference call» علیه CFO یک شرکت اجرا کند.
جزئیات فنی
روش حمله:
- OSINT phase: مهاجم چند ماه روی social media و YouTube videos مدیران شرکت هدف، جمعآوری voice samples و video samples انجام میدهد.
- deepfake training: یک deepfake model برای صورت و صدای CEO آموزش داده میشود. این الآن با tools open-source میتواند در یک هفته با یک GPU consumer انجام شود.
- call setup: مهاجم با شرایط urgent (مثلاً «خرید اضطراری از یک supplier») با CFO تماس میگیرد و یک Zoom call برنامهریزی میکند.
- execution: در call، deepfake CEO به CFO «دستور» میدهد یک wire transfer بزرگ انجام دهد. quality حالا کافی است که حتی experienced CFOs فریب بخورند.
- time pressure: همیشه عجله و secrecy — «این یک acquisition محرمانه است، با هیچکس صحبت نکن».
نکتهی تکنیکی: deepfake های ۲۰۲۶ بهقدری realistic هستند که detection با چشم انسانی تقریباً غیرممکن است. ابزارهای detection نیز در یک «cat and mouse» دائمی هستند.
تأثیر و واکنش
FBI و چندین آژانس federal یک taskforce بینسازمانی تأسیس کردهاند. اما تشخیص و پیشگیری همچنان difficult است چون این حملات اغلب از طریق legal video conference platforms (Zoom، Teams، Google Meet) اجرا میشوند که خود platforms مسئولیت ندارند.
این پرونده پیامد گستردهتر دارد: «video evidence» در حال losing reliability — چه برای fraud verification، چه برای legal proceedings.
توصیههای امنیتی
- هیچ wire transfer بزرگ نباید فقط با video call تأیید شود. multi-channel verification لازم است: video + voice call از شمارهی شناختهشده + sign-off کتبی.
- codeword protocols بین مدیران ارشد — یک کد محرمانه که فقط آنها میدانند، قبل از تأیید transaction های بزرگ.
- آموزش CFOs و finance teams دربارهی این الگو — این یکی از حساسترین آموزشهای ۲۰۲۶ است.
- delay و verification: حتی اگر «اضطراری» باشد، insist بر یک ۱۵ دقیقه delay برای verification independent.
- در آینده: استفاده از hardware authentication برای wire transfer ها — مثل cryptographic signatures که با hardware token تأیید میشوند.
- عمومی نکردن voice/video extensive از مدیران — IP موجود در public videos میتواند برای training deepfake استفاده شود.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

یک خط کد ۱۱ مدل بزرگ AI از جمله ChatGPT و Claude را جیلبریک میکند
محققان امنیتی در ۱۵ آوریل ۲۰۲۶ یک تکنیک jailbreak جدید منتشر کردند که با تنها یک خط کد، میتواند safety guardrails در ۱۱ مدل AI بزرگ شامل GPT-4، Claude، Gemini، و Llama را دور بزند. این تکنیک با نام «Echo Chamber» شناخته شده و از وضعیت ambiguity مدلها در context-switching سوءاستفاده میکند.



