Nove prevare: AI napiše brezhibno sporočilo in posnema glas direktorja
Že prej smo opisali prevaro z e-pošto, kjer “direktor” zahteva nakazilo. Takrat je bilo najbolj zanesljivo znamenje slab jezik in pošiljateljev naslov, ki se ni skladal z domeno podjetja. Ta kontrolna točka pa izginja: umetna inteligenca (AI) danes napiše sporočilo brez ene same napake, z osebnimi podatki z vaše spletne strani, izkušeni prevaranti pa z nekaj sekundami zvoka ustvarijo klon glasu vašega direktorja.
Povzetek
- AI odpravlja najbolj očitno znamenje prevare — slovnične napake. Brezhibna slovenščina ne pomeni več, da je sporočilo pristno.
- Nove prevare uporabljajo QR kode v e-pošti in PDF priponkah ter telefonske klice s kloniranim glasom.
- Vsako zahtevo preverite po drugem kanalu: pokličite na znano telefonsko številko in uporabljajte protokol avtorizacije plačil.
Kaj je novega
Brezhiben jezik in osebni podatki
Najzanesljivejši preizkus prejšnjih let — pomanjkljiva slovenščina — ne deluje več. Ocene varnostnih podjetij (KnowBe4 in SlashNext) nakazujejo, da je velika večina zavajajoče e-pošte danes vsaj deloma nastala s pomočjo AI, takšna sporočila pa po raziskavi podjetja Vectra AI dosegajo večkrat višjo stopnjo klikov kot tista, napisana “ročno”.
Hkrati napadalci z AI hitro zberejo javno dostopne podatke: ime direktorja in računovodje z vaše spletne strani, dejavnost, lokacijo, nedavne objave. Zato sporočilo deluje znano — omenja vaše podjetje, vaše mesto, včasih celo aktualen projekt.
QR kode namesto povezav
Filtri za nezaželjeno pošto preverjajo povezave v besedilu, zato jih prevaranti vedno pogosteje skrijejo v QR kodo — v samem sporočilu ali v PDF priponki. Kodo poskenirate s telefonom, ki pogosto nima varnostnih filtrov, ki jih imata poslovni računalnik in poštni odjemalec. Koda vodi na ponarejeno stran za prijavo (na primer v Microsoft 365), kjer vnesete geslo in kodo za večkratno preverjanje pristnosti — in napadalec jih takoj uporabi.
Kloniran glas in lažni klici
Z javno dostopnim posnetkom (na primer predstavitvijo na spletni strani ali intervjujem) AI ustvari prepričljiv glas. Sledi klic: “direktor” je na poti na sestanek, ni dosegljiv po znanih kanalih in potrebuje nujno nakazilo ali geslo. Pozorni bodite tudi na nepričakovana povabila na sestanek v priponki in zahteve, ki prihajajo prek drugih kanalov (Teams, WhatsApp, SMS).
Znamenja, ki ostanejo
Tehnologija sporočil se spreminja, logika prevare pa ne:
- nujnost in tajnost (“takoj”, “samo med nama”, “ne sprašuj”),
- zahteva po nakazilu, geslu, kodi za večkratno preverjanje ali prijavi prek povezave,
- pošiljateljeva domena se ne sklada z domeno podjetja,
- nepričakovana priponka, QR koda ali povabilo na sestanek,
- oseba, ki “pokliče”, po znanih kanalih ni dosegljiva za potrditev.
Kako ukrepate
- Zahtevo vedno preverite po drugem kanalu: pokličite osebo na številko iz vašega imenika, ne na številko iz sporočila.
- Ne prijavljajte se prek povezav ali QR kod v sporočilih — naslov vpišite sami ali uporabite shranjen zaznamek.
- Uvedite protokol avtorizacije nujnih plačil (seznam pooblaščenih oseb, potrditev prek telefona, varnostno geslo), kot priporočamo v prejšnjem prispevku.
- Nikoli ne posredujte kod za večkratno preverjanje pristnosti — pristne službe po njih ne sprašujejo po telefonu.
- Skrbite za e-poštni strežnik: pravilno nastavljeni zapisi SPF, DKIM in DMARC močno otežijo ponarejanje vaše domene. Več o tem pri gostovani e-pošti.
- Zmanjšajte količino javno dostopnih glasovnih posnetkov vodij, kjer je to mogoče, in o tem obvestite zaposlene.
Nimate interne IT ekipe? Z IT podporo za podjetja skrbimo za varne e-poštne nastavitve, posodobitve in hitro reakcijo ob sumu — preden incident povzroči škodo.
Zaključna beseda
AI je orodje, ki ga uporabljajo tako napadalci kot branilci. Tehnologija — poštni filtri, SPF/DKIM/DMARC, večkratno preverjanje pristnosti — ujame velik del napadov, zadnja obrambna črta pa ostaja zaposlen, ki pozna postopke in sum prijavi. Kratka redna usposabljanja in dogovorjeni protokoli so najcenejše zavarovanje proti dragim napakam.
Dodatni viri
- SI-CERT: Prijava incidenta
- Varni na internetu: Phishing — lažna sporočila za krajo podatkov
- Pošta Slovenije: Spletne prevare
Želite stopiti v stik?
Stopite v stik z nami, če želite izvedeti več o naših IT rešitvah in o tem, kako lahko pomagamo vašemu podjetju.