ИИ и мошенничество: как снизить новые риски для пользователей в Казахстане

После появления ChatGPT число мошеннических писем выросло в 30 раз. Об этом сообщил CEO MSSP Global Даурен Салипов, отметив, что искусственный интеллект позволил злоумышленникам значительно ускорить подготовку мошеннических рассылок и сделать их более персонализированными, передает корреспондент Kazinform.

После появления ChatGPT число мошеннических писем выросло в 30 раз — эксперт
Кадр из видео

По словам эксперта, ИИ не создал принципиально новые схемы мошенничества, однако сделал уже существующие атаки быстрее и убедительнее.

— Искусственный интеллект ускорил скорость атаки. Например, фишинговое письмо теперь можно создать гораздо быстрее и персонализировать, — сказал Даурен Салипов.

Фишинг остается одной из наиболее распространенных угроз для пользователей и корпоративного сектора. Злоумышленники могут направить сообщение, внешне похожее на письмо от банка, государственного органа, руководителя или популярного сервиса. Цель — заставить человека перейти по ссылке, ввести логин и пароль либо предоставить другую конфиденциальную информацию.

Главный расчет — на человеческий фактор

По словам эксперта, технологии меняются, однако основа мошеннических схем остается прежней. Злоумышленники используют страх, срочность или обещание выгоды, чтобы человек принял решение, не успев проверить информацию.

— Любая схема направлена на то, чтобы вызвать у человека чувство тревоги либо предложить ему выгоду. Мошеннические схемы часто обещают непомерно высокую выгоду, которая выглядит для человека как легкие деньги, — отметил он.

Одним из наиболее распространенных способов обмана остаются телефонные звонки. Если раньше злоумышленники чаще пытались получить SMS-код, то сейчас все активнее используют социальную инженерию.

Человека могут убедить снять деньги, оформить кредит или перевести средства на определенный счет. При этом жертва нередко уверена, что действует самостоятельно и принимает правильное решение.

— Человека, которого обманул мошенник, сложно даже переубедить. Он искренне верит, что делает правильно: что ему необходимо снять деньги, взять кредит или отправить средства на определенный счет, — рассказал Даурен Салипов.

Мошенники используют готовую инфраструктуру

По словам эксперта, современный мошенник далеко не всегда является профессиональным хакером. Многие преступные группы используют готовую инфраструктуру, созданную более квалифицированными злоумышленниками.

— Многие мошенники работают в готовых CRM-системах. Там уже есть объявления, которые автоматически собираются по региону, номера WhatsApp, готовые ссылки и способы вывода денег. Человеку остается только работать, — пояснил Даурен Салипов.

Таким образом, преступная деятельность во многих случаях становится системной: одни получают данные, другие создают инструменты и схемы, третьи непосредственно взаимодействуют с потенциальными жертвами.

Искусственный интеллект в этой системе выступает прежде всего инструментом ускорения. С его помощью можно быстрее подготовить письмо, адаптировать его под конкретного человека и создать более убедительную легенду.

От утечек данных до социальной инженерии

Для успешной атаки мошеннику необходима информация о потенциальной жертве. Это могут быть имя, место работы, сведения о родственниках, фотографии и другие персональные данные.

Часть такой информации злоумышленники получают в результате утечек, однако немало сведений пользователи самостоятельно публикуют в социальных сетях.

Эти данные затем могут использоваться для социальной инженерии — когда преступник не взламывает систему напрямую, а убеждает самого человека совершить нужное действие.

По словам Даурена Салипова, именно поэтому нельзя недооценивать значение базовых правил кибергигиены.

Пользователям рекомендуется использовать разные пароли для различных сервисов, не передавать третьим лицам коды подтверждения и проявлять осторожность при переходе по ссылкам.

Особое внимание эксперт советует уделять банковским операциям и онлайн-покупкам. Например, мошенник может предложить купить товар и отправить продавцу ссылку якобы для получения оплаты.

— Люди думают: «Отлично, хотят купить». Но здесь всегда нужно перепроверять факты, — отметил он.

Первое правило — не торопиться

Главным способом защиты от социальной инженерии эксперт называет проверку информации.

Если руководитель неожиданно связывается по видеозвонку и просит срочно провести финансовую операцию, необходимо самостоятельно перезвонить ему по известному номеру.

То же самое касается родственников, которые неожиданно обращаются с просьбой перевести деньги.

— Если вам звонит руководитель по видеосвязи, хотя раньше он так никогда не делал, и дает срочное поручение — перезвоните ему самостоятельно. Если звонит родственник — также свяжитесь с ним напрямую. Всегда проверяйте факты, — подчеркнул Салипов.

По его словам, не следует принимать решения под давлением, переходить по подозрительным ссылкам или передавать конфиденциальные данные, не убедившись в подлинности обращения.

Дипфейки становятся еще одним инструментом мошенников

Отдельную угрозу представляют дипфейки — технологии, позволяющие имитировать внешность и голос человека.

По словам Салипова, в мировой практике уже известны случаи, когда мошенники использовали дипфейки во время видеоконференций руководителей компаний.

В одном из таких случаев, по словам эксперта, в Гонконге мошенникам удалось похитить $1,6 млн после того, как финансовая операция была согласована во время видеоконференции с использованием поддельных цифровых образов руководителей.

В Казахстане такие схемы пока встречаются реже, поскольку корпоративные видеоконференции не так широко используются для подтверждения финансовых операций. Однако эксперт считает, что распространение технологий искусственного интеллекта делает подобные угрозы актуальными и для нашей страны.

1,5 млн пользователей обучаются кибергигиене

Одним из инструментов повышения цифровой грамотности населения стал проект CitizenSec, который развивает MSSP Global.

Платформа предлагает бесплатные материалы по кибербезопасности. Основной курс состоит из 15 коротких видеороликов продолжительностью около одной минуты каждый.

За два года существования проекта его посетили около 1,5 млн уникальных пользователей. Порядка 80 тыс. человек прошли обучение, а число зарегистрированных пользователей превысило 150 тыс.

На платформе также работает тренажер, который позволяет пользователям пройти через смоделированные сценарии мошеннических атак. Среди них — звонок якобы из банка, обращение от имени 1414, сообщение о посылке и другие распространенные схемы.

По словам эксперта, такой формат может быть особенно полезен для старшего поколения.

— Можно дать этот тренажер своим родителям, бабушкам и дедушкам. На живом примере они поймут, как происходит атака, что нужно нажимать и какие данные нельзя передавать, — отметил он.

Для детей и молодежи на платформе предусмотрены аркадные игры, которые помогают изучать базовые правила кибергигиены в игровой форме.

Сотрудник — первый щит организации

Отдельное направление работы MSSP Global — обучение государственных служащих. Компания совместно с КИП проводит соответствующие мероприятия в регионах Казахстана.

По словам Салипова, госслужащие являются одной из потенциальных целей для киберпреступников, поскольку работают с персональными и чувствительными данными граждан.

— Первым щитом любой организации от киберпреступления является сотрудник. Наша задача — обучить его тому, как правильно себя вести на рабочем месте, — сказал эксперт.

По мнению эксперта, развитие технологий защиты должно идти одновременно с повышением цифровой грамотности пользователей.

— Самое главное правило — фактчекинг. Всегда проверяйте факты, — резюмировал Даурен Салипов.

Ранее сообщалось, как Казахстан выстраивает защиту от киберугроз.