Az ügy jóval túlmutat egy rendkívül kifinomult csaláson. Valójában arra figyelmeztet, hogy a digitális bizalom hagyományos alapjai egyre inkább meginognak.

Egy multinacionális vállalat pénzügyi munkatársa részt vett egy teljesen hétköznapinak tűnő videókonferencián. A képernyőn megjelent a pénzügyi igazgató, mellette több ismert kolléga is. Az arcok ismerősek voltak, a hangok hitelesnek tűntek, a beszélgetés pedig pontosan úgy zajlott, mint bármely más vállalati egyeztetés. A dolgozó végül jóváhagyott egy 25,6 millió dolláros átutalást – később azonban kiderült, hogy a meeting egyetlen résztvevője sem volt valódi ember.

Az eset az AI-korszak egyik első igazán nagy, deepfake-technológiára épülő vállalati csalásaként vált ismertté. Az áldozat az Arup mérnöki vállalat volt – az a londoni cég, amely többek között a Sydney-i Operaház tervezésében is közreműködött. A hongkongi rendőrség tájékoztatása szerint a támadók mesterséges intelligencia segítségével másolták le a vállalat vezetőinek és alkalmazottainak arcát és hangját, majd ezeket egy élő videóhívás során használták fel a pénzügyi alkalmazott megtévesztésére.

Az új generációs csalások már nem egyetlen hamis e-mailre épülnek

A vállalati kibercsalások hosszú ideig viszonylag egyszerű mintázatot követtek. A támadók gyanús e-maileket küldtek, megpróbálták megszerezni a belépési adatokat, vagy sürgős pénzátutalásra vették rá az alkalmazottakat. Ezeket a próbálkozásokat gyakran nyelvtani hibák, furcsa megfogalmazások vagy gyanús linkek buktatták le. A mesterséges intelligencia azonban teljesen új szintre emelte ezt a világot.

Az Arup elleni támadás különlegessége nem önmagában a deepfake-technológia használata volt, hanem az, hogy a csalók egyszerre több kommunikációs csatornát kombináltak. Nem álltak meg egy hamis e-mailnél vagy egy klónozott hanghívásnál. Ehelyett egy teljesen mesterségesen felépített vállalati környezetet hoztak létre: AI-generált videót, lemásolt hangokat és hiteles céges kontextust alkalmaztak, mindezt egy élő videókonferenciába integrálva.

A pénzügyi alkalmazott eredetileg gyanakodott az első megkeresés után, a videóhívás azonban eloszlatta a kételyeit. Látta a vezetőket, hallotta a hangjukat, a kollégák pedig megerősítették a kérés hitelességét.

Csak később derült ki, hogy a támadók online meetingek, konferenciák és nyilvánosan elérhető videók alapján építették fel a deepfake szereplőket.

A LinkedIn és a konferenciavideók ma már veszélyforrást jelenthetnek

A vállalatvezetők évek óta igyekeznek minél láthatóbb jelenlétet kialakítani az interneten. LinkedIn-videók, konferencia-előadások és podcastok százai kerülnek fel online, gyakran kiváló minőségben. Ezek korábban elsősorban a márkaépítés és a hitelesség eszközei voltak, ma azonban egyre inkább alapanyagként szolgálnak a csalók számára.

A Világgazdasági Fórum szerint ma már elegendő 20–30 másodpercnyi hangfelvétel ahhoz, hogy valaki meggyőzően lemásolja egy másik ember hangját. A videós deepfake-ek elkészítése szintén jelentősen leegyszerűsödött: megfelelő szoftverek segítségével akár 45 perc alatt előállítható egy hitelesnek tűnő hamis videó.

A veszély ráadásul már nem pusztán elméleti. Benedetto Vignát, a Ferrari vezérigazgatóját például mesterséges intelligenciával klónozott hanghívásokkal próbálták megszemélyesíteni. A támadók még az olasz akcentusát is lemásolták. A csalás végül azért bukott le, mert az egyik vezető olyan kérdést tett fel, amelyre kizárólag az igazi vezérigazgató tudhatta a választ.

Robbanásszerű növekedés az AI-alapú csalásoknál

A deepfake-technológiára épülő, úgynevezett „vishing” – vagyis hangalapú adathalász – támadások száma rendkívül gyors ütemben emelkedik. A CybelAngel adatai szerint 2025 első negyedévében az ilyen típusú támadások száma az Egyesült Államokban 1600 százalékkal nőtt az előző negyedévhez képest.

Az FBI 2025-ös Internet Crime Reportja több mint 22 ezer mesterséges intelligenciához kapcsolódó csalási bejelentést regisztrált, az összesített veszteség pedig meghaladta a 893 millió dollárt. A valós szám ennél valószínűleg jóval magasabb lehet, mivel sok vállalat reputációs okokból nem hozza nyilvánosságra az ilyen incidenseket.

Különösen a nagyvállalatok vannak veszélyben. A PYMNTS Intelligence kutatása szerint az évi 1 milliárd dollárnál nagyobb árbevételű cégek 58 százaléka találkozott már AI-generált dokumentumokkal vagy deepfake-alapú támadásokkal az elmúlt egy évben.

Mindez azt mutatja, hogy a deepfake-ek néhány év alatt kísérleti technológiából a vállalati kibercsalások egyik legfontosabb fegyverévé váltak.

A legnyugtalanítóbb rész: az alkalmazott nem követett el hibát

Az Arup történetének talán legaggasztóbb eleme, hogy az alkalmazott valójában körültekintően járt el. Gyanút fogott az eredeti e-mail kapcsán, további megerősítést kért, videóhívást kezdeményezett, és kollégákkal is egyeztetett. Pontosan azt tette, amit a legtöbb vállalati biztonsági tréning ajánl. A támadók azonban már ezekre a védelmi mechanizmusokra is felkészültek.

A csalás csak akkor lepleződött le, amikor az alkalmazott később kapcsolatba lépett az Arup valódi központjával. Ekkor derült ki, hogy semmilyen tranzakciót nem hagytak jóvá, és a videókonferencia valójában soha nem történt meg.

Ez alapjaiban kérdőjelezi meg azokat a vállalati folyamatokat, amelyek eddig vizuális megerősítésre és vezetői jóváhagyásra épültek. Ha egy videóhívás, egy hang vagy egy arc többé nem tekinthető bizonyítéknak, akkor a vállalatoknak teljesen új biztonsági protokollokat kell kialakítaniuk.

Közeleg a digitális bizalom válsága

A deepfake-technológia fejlődése jóval túlmutat a pénzügyi csalások világán. Egy olyan korszak kezdetét jelzi, amelyben egyre nehezebb lesz eldönteni, hogy amit látunk vagy hallunk, az valódi-e.

A technológia önmagában természetesen nem rossz. A mesterséges intelligencia számos területen kínál valódi innovációt és hatékonyságnövekedést. A mostani eset ugyanakkor jól mutatja, hogy a társadalom és a vállalati szféra biztonsági rendszerei egyelőre nincsenek felkészülve arra a sebességre, amellyel ezek az eszközök fejlődnek. A jövő vállalati biztonságának kulcskérdése talán már nem az lesz, hogy „ki küldte az e-mailt”, hanem az: valóban az volt-e a képernyőn, akinek látszott.

(Forrás: fintech.hu)

(Borítókép: Depositphotos)


Ha tetszett a cikk:

és kövess minket a Facebookon!



Szólj hozzá

Vélemény, hozzászólás?