Tehnologia deepfake a facilitat considerabil impersonarea profesioniștilor din mediul de afaceri de către escroci. Acum, un escroc poate participa la un apel video, cu camera pornită, și poate răspunde convingător la întrebări în timp real, dându-se drept altcineva.

Acesta este al treilea canal de impersonare facilitată de AI, după e-mail și voce, și este cel pentru care companiile sunt cel mai puțin pregătite: un chip într-un apel video pare complet uman și imposibil de falsificat.

Am arătat cum campaniile de phishing generate de AI sunt mai rapide și mai ușor de lansat și cum clonarea vocii duce la o creștere a tentativelor de vishing. În acest articol, vom explora ce se întâmplă atunci când identitatea unei persoane este preluată cu ajutorul videoclipurilor deepfake și cum puteți împiedica membrii echipei să cadă în capcana escrocheriilor cu deepfake.

Ce diferențiază frauda cu videoclipuri deepfake

Înșelăciunea prin e-mail se bazează pe detalii scrise: tonul potrivit, contextul potrivit și o solicitare care sună rezonabil, dar este urgentă. Clonarea vocii se bazează pe auz: o voce familiară care spune ceva suficient de urgent pentru a ocoli o clipă de îndoială. Frauda cu videoclipuri deepfake merge un pas mai departe și compromite singurul instinct de verificare pe care majoritatea oamenilor nu se gândesc să-l pună la îndoială: să vezi chipul cuiva și să-l auzi vorbind, în timp real, într-un apel care arată exact ca orice altă ședință video din calendar.

Angajații sunt instruiți să fie sceptici în fața unui e-mail și să verifice de două ori un apel telefonic neașteptat. Aproape nimeni nu este instruit să pună la îndoială un apel video față în față, deoarece video a fost întotdeauna la fel de demn de încredere ca o întâlnire fizică.

Această nouă frontieră a fraudei impune o reevaluare a ceea ce poate fi considerat demn de încredere la locul de muncă, precum și a ușurinței cu care procesele pot fi ocolite din cauza urgenței.

Cum funcționează escrocheriile cu deepfake în practică

Frauda cu videoclipuri deepfake poate lua mai multe forme. Cea mai simplă este un videoclip deepfake preînregistrat difuzat într-un apel în direct, uneori cu atacatorul care își oprește camera și invocă probleme de conectivitate pentru a explica de ce „directorul” nu răspunde natural la întrebările suplimentare.

Atacurile mai sofisticate folosesc instrumente de înlocuire a feței în timp real, chiar în timpul unui apel în direct propriu-zis, ceea ce le permite atacatorului să răspundă, să dea din cap și să reacționeze în acel moment, fiind mult mai greu de detectat.

A apărut și o a treia formă, care vizează în mod special ședințele de integrare și de conformitate. O personă video sintetică, care se dă drept auditor, coleg nou sau contact HR, poate participa la o întreagă ședință menită să obțină accesul la sisteme, răspunsuri de securitate sau acreditări, tocmai pentru că aceste ședințe pornesc de la premisa că un apel video cu o persoană reală este în mod inerent demn de încredere.

Un exemplu real de fraudă cu deepfake

În 2024, un angajat din departamentul financiar al biroului din Hong Kong al companiei Arup(fereastră nouă), o firmă de inginerie cu sediul în Regatul Unit, a participat la un apel video cu persoane care păreau a fi directorul financiar al companiei și mai mulți colegi. Fiecare persoană din acel apel era un deepfake generat de AI, creat pe baza materialelor video publice cu directori reali.

Crezând că solicitarea era autentică, angajatul a autorizat cincisprezece transferuri în valoare totală de aproximativ 25 de milioane USD înainte ca frauda să fie descoperită, și abia atunci pentru că, din întâmplare, a contactat sediul central real al companiei cu privire la „tranzacția confidențială” pe care tocmai o finalizase.

Cazul Arup rămâne cea mai grăitoare ilustrare a modului în care arată acest atac la scară mare, dar nu este un incident izolat. Raportul UK Finance privind frauda din 2026(fereastră nouă) a constatat că pierderile totale cauzate de fraudele de plată au ajuns la 1,28 miliarde de lire sterline în 2025 și a semnalat în mod special faptul că grupurile criminale organizate folosesc tot mai des deepfake-uri, voci clonate și identități sintetice pentru a se da drept persoane demne de încredere și a ocoli verificările de identitate.

Un studiu de industrie separat, realizat de Sumsub(fereastră nouă), a înregistrat o creștere de 94% de la un an la altul a tentativelor de deepfake în Regatul Unit, iar un sondaj Gartner realizat în rândul responsabililor de securitate(fereastră nouă) a arătat că 62% dintre organizații au fost confruntate cu o formă de atac deepfake în cele douăsprezece luni anterioare. Orice companie care mai consideră această problemă una viitoare rămâne în urma a ceea ce arată deja datele.

Incidentul Arup este deosebit de edificator în ceea ce privește lucrurile la care trebuie să fiți atenți. Primul instinct al angajatului a fost corect: a tratat e-mailul inițial ca o tentativă probabilă de phishing și a solicitat special un apel video pentru a-l confirma, exact pasul de verificare pe care l-ar recomanda majoritatea programelor de instruire în securitate.

Eroarea a apărut la pasul următor, când apelul video în sine a fost considerat o dovadă suficientă, deoarece nimeni nu-i spusese că un chip convingător pe ecran nu mai este de încredere. În acel moment, eșecul a fost cauzat de o instruire insuficientă în domeniul afacerilor, nu de angajat.

Care sunt unele scenarii posibile de fraudă cu deepfake?

Mecanismele descrise mai sus se manifestă într-o serie de scenarii recurente, fiecare vizând un punct diferit de presiune din cadrul unei companii. Toate folosesc același truc de bază: un chip și o voce convingătoare într-un apel care pare perfect normal, dar ținta și câștigul pot diferi.

Chipul unui director financiar care autorizează un transfer bancar

Un deepfake al unui executiv financiar de rang înalt apare într-un apel și îi cere unui subordonat să proceseze o plată urgentă și confidențială. Prezența unei fețe familiare, aparent în direct, înlătură îndoiile pe care un simplu e-mail le-ar fi stârnit.

Un auditor fals care obține acreditări de sistem

O personă sintetică, care se dă drept auditor extern sau examinator de conformitate, desfășoară un interviu video cu personalul din IT sau din finanțe, prezentat ca o verificare de rutină, și adresează întrebări concepute special pentru a scoate la iveală detalii despre accesul la sisteme, răspunsuri la întrebări de securitate sau informații de conectare.

Un manager HR sintetic care integrează un angajat nou

Un contact HR deepfake organizează un apel de integrare cu un coleg nou-venit sau cu un angajat existent, sub pretextul unei actualizări de politică, și folosește sesiunea pentru a strânge detalii despre sistemele interne, permisiunile de acces sau informațiile de recuperare a acreditărilor.

Impersonarea unui membru al consiliului către un responsabil financiar

Un deepfake al unui membru al consiliului sau al unui administrator de rang înalt participă la un apel cu un responsabil financiar pentru a autoriza o tranzacție sau a solicita informații financiare sensibile, bazându-se pe autoritatea unui rol pe care o echipă de finanțe este formată cultural să nu-l pună la îndoială.

De ce frauda cu deepfake este mai greu de depistat

Majoritatea programelor de instruire anti-phishing și anti-vishing funcționează învățând oamenii să adauge obstacole unui proces pe care cineva încearcă să-l grăbească: un e-mail poate fi redirecționat către IT pentru verificare suplimentară, un apel telefonic poate fi încheiat pentru a verifica un număr de telefon.

Apelurile video nu beneficiază de același scrutin instinctiv, deoarece, de mai mulți ani, apelul video a fost cel mai apropiat substitut digital de a fi în aceeași cameră cu cineva. Angajaților li se spune rar să fie suspicioși față de chipul unui coleg, deoarece premisa culturală din spatele conferințelor video este că acestea sunt complet fiabile.

Tocmai această premisă este exploatată de frauda cu videoclipuri deepfake. Un atacator nu trebuie să învingă scepticismul unui angajat față de solicitarea în sine. Are nevoie doar să furnizeze singurul lucru care a pus întotdeauna capăt scepticismului în trecut: un chip familiar care răspunde în mod natural în timp real.

Este un prag mult mai greu de atins pentru un angajat, motiv pentru care protocoalele de verificare pentru acest canal trebuie să fie procedurale, nu să se bazeze pe faptul că cineva ar observa pur și simplu că ceva nu este în regulă.

Există, de asemenea, o dinamică socială care trebuie pusă sub semnul întrebării. Punerea la îndoială a unei solicitări scrise pare o verificare obișnuită. Punerea la îndoială a unui apel telefonic pare rezonabilă, deoarece impersonarea unei voci este un risc cunoscut de ani de zile.

Însă punerea la îndoială a unui chip dintr-un apel video, în special al unui coleg superior, poate părea mai aproape de o acuzație, motiv exact pentru care angajații ezită să o facă chiar și atunci când ceva la interacțiune li se pare ușor suspect. Eliminarea acestui cost social, transformarea întrebării într-o procedură de rutină și de așteptat, mai degrabă decât într-una inconfortabilă, face parte din prevenirea deepfake-urilor și din apărarea împotriva lor la fel de mult ca orice măsură tehnică.

Protocoale de verificare eficiente special pentru video

Creați un cod

Cuvintele de cod sau gesturile convenite din timp, stabilite în prealabil printr-un canal separat, sunt printre puținele lucruri pe care un deepfake nu le poate produce cu adevărat, deoarece nu există în niciun material video public pe care un atacator să poată antrena un model.

O frază simplă, care poate fi schimbată, sau un semnal fizic, confirmate periodic în rândul personalului de conducere și al echipelor de finanțe, le oferă angajaților ceva concret de cerut, în loc să se bazeze pe o impresie subiectivă că apelul pare suspect.

Stabiliți reguli de autorizare imuabile

Nicio autorizare financiară și nicio dezvăluire de acreditări nu ar trebui să se facă niciodată doar printr-un apel video. Aceasta trebuie să fie o politică concretă, nu o decizie lăsată la latitudinea celui aflat în apel în acel moment: orice solicitare de acest tip, indiferent de cine pare să o facă, necesită o a doua confirmare printr-un canal cu adevărat separat, folosind detalii de contact deja înregistrate, și nu informații furnizate în timpul apelului.

Angajații au nevoie de permisiune explicită și repetată pentru a întreba „chiar ești tu?” în orice apel, indiferent de cine pare a fi pe ecran. Ar trebui, de asemenea, să se simtă confortabil să ceară o dovadă, pe un alt canal, că persoana este într-adevăr cine pretinde că este.

Instinctul care împiedică oamenii să pună la îndoială o persoană cu autoritate este exact pe ce se bazează acest atac, iar acest instinct dispare doar atunci când conducerea face clar, fără echivoc, că întrebarea este întotdeauna acceptabilă.

Păstrați înregistrări

Înregistrarea și jurnalizarea ședințelor video sensibile, în special a celor care implică autorizări financiare, accesarea acreditărilor sau integrarea noilor colegi, oferă unei companii ceva de analizat ulterior, dacă o solicitare se dovedește frauduloasă, iar conștientizarea că o ședință este jurnalizată constituie, în sine, un element de descurajare pentru atacatorii care preferă să acționeze fără a lăsa urme.

Tratați apelurile video la fel cum tratați un e-mail

Conștientizarea apelurilor video deepfake nu cere angajaților să devină analiști criminalistici capabili să depisteze cadru cu cadru un videoclip sintetic. Cere unei companii să accepte că un chip și o voce convingătoare nu mai reprezintă, de la sine, dovada nimicului, și să dezvolte obiceiuri de verificare care nu depind de faptul că cineva devine suspicios în acel moment.

Relevanța apelurilor video deepfake nu cere angajaților să devină analiști criminalistici capabili să depisteze cadru cu cadru un videoclip sintetic. Cere unei companii să accepte că un chip și o voce convingătoare nu mai reprezintă, de la sine, dovada nimicului, și să dezvolte obiceiuri de verificare care nu depind de faptul că cineva devine suspicios în acel moment.

Consolidarea acestei culturi alături de practicile mai ample tratate în ghidul nostru despre construirea unei culturi solide de securitate la locul de muncă le oferă echipelor același instinct pentru video pe care o instruire bună îl dezvoltă deja pentru e-mail și apeluri telefonice.

Conexiunea dintre acreditări: limitarea a ceea ce poate compromite o verificare eșuată

Indiferent ce formă ia un atac video deepfake, fraudă de tip CFO, un auditor fals sau un contact fictiv din departamentul de resurse umane, acesta urmărește, în cele din urmă, unul dintre două lucruri: o tranzacție financiară sau un set de acreditări. Videoclipul este pur și simplu mecanismul de livrare a unei solicitări care, dacă reușește, fie mută bani direct, fie oferă atacatorului o conectare care îi permite să provoace daune după bunul plac.

De aceea este importantă igiena acreditărilor, chiar dacă atacul în sine nu are, la început, nicio legătură cu o parolă furată. Dacă un apel deepfake păcălește pe cineva să predea o acreditare, parolele unice și autentificarea multifactor limitează ce poate ajunge să atingă, în realitate, acea singură acreditare.

Aici se aplică același principiu de limitare a daunelor pe care l-am analizat în legătură cu compromiterea e-mailurilor de afaceri: scopul nu este ca fiecare angajat să fie, individual, de neînvins în fața unui atac sofisticat, ci să ne asigurăm că, atunci când verificarea eșuează o dată, daunele rămân limitate.

Un manager de parole pentru afaceri precum Proton Pass for Business face ca limitarea daunelor să fie ceva ce poate fi menținut în practică: elimină presiunea de a reutiliza parole familiare în mai multe conturi și le permite angajaților să respecte cu ușurință politicile de parole ale companiei. Combinat cu o platformă sigură pentru conferințe video și o cultură a locului de muncă în care suspendarea pentru verificare este considerată ceva normal, nu suspect, această combinație este cea care limitează efectiv daunele atunci când apelurile video nu se mai pot bucura de încredere deplină.

Reduceți expunerea echipei dumneavoastră la fraude prin uzurpare de identitate cu un manager de parole pentru afaceri.