Vishing-ul, sau phishing-ul vocal, este un tip de atac de phishing desfășurat prin telefon sau mesaj vocal – poate fi un mesaj vocal, un apel video sau un apel telefonic. Este utilizat împotriva companiilor și persoanelor fizice pentru a fura date și bani sau pentru a lansa alte escrocherii.

Vocea unei persoane nu mai este de încredere. Iar cu clonarea vocală prin IA, atacatorii pot impersona cu ușurință un membru al familiei sau un prieten apropiat, sunând suficient de familiar pentru a nu stârni nicio suspiciune.

Clonarea vocală prin IA face mai important ca niciodată pentru companii să își consolideze apărarea împotriva escrocheriilor de tip vishing. O voce falsă convingătoare poate fi utilizată pentru a impersona persoane din conducere, angajați, furnizori sau clienți, crescând riscul de plăți frauduloase, furt de acreditări, preluare a conturilor, încălcări ale securității datelor și perturbare a operațiunilor interne.

Deoarece aceste atacuri pot exploata procesele normale de afaceri și relațiile aprobate, organizațiile au nevoie de proceduri de verificare care să nu depindă de faptul că un apelant sună familiar sau convingător.

Ce este vishing-ul?

Vishing-ul este un tip de phishing desfășurat la telefon sau prin mesaje vocale. Escrocii impersonează persoane sau organizații aprobate, cum ar fi bănci, angajatori, agenții guvernamentale sau membri ai familiei, pentru a păcăli victimele să partajeze informații sensibile, să trimită bani sau să întreprindă alte acțiuni.

Numele provine de la „voice” + „phishing”. Este strâns legat de smishing, care utilizează SMS-uri sau mesaje text în loc de apeluri vocale pentru a desfășura escrocherii similare.

Astăzi, vishing-ul poate implica și clonarea vocală prin IA, ceea ce le permite escrocilor să imite vocea unei persoane reale și să facă apelul să suni mai convingător.

Cum funcționează vishing-ul?

Vishing-ul funcționează de obicei prin combinarea impersonării, ingineriei sociale și urgenței. Se bazează pe presiunea unei conversații în direct pentru a determina pe cineva să acționeze înainte de a avea timp să verifice o solicitare. Un apelant ar putea pretinde că este de la IT și poate cere să confirme o conectare, se poate da drept un angajat al unei bănci care verifică o tranzacție suspectă sau poate impersona o persoană din conducerea superioară care are nevoie urgentă de aprobarea unei plăți.

Spre deosebire de e-mailurile de phishing, este posibil să nu existe niciun link suspect, atașament sau adresă de expeditor necunoscută de inspectat. Apelantul poate suna calm, convingător sau chiar familiar, mai ales dacă este implicată clonarea vocală prin IA.

Scopul este de obicei acela de a convinge victima să dezvăluie acreditări sau coduri unice, să aprobe un transfer, să reseteze accesarea contului sau să ocolească un proces obișnuit de securitate. Într-un mediu de afaceri, acest lucru ar putea însemna păcălirea personalului financiar să autorizeze o plată, impersonarea asistenței IT pentru a colecta detalii de conectare sau convingerea unui angajat să ofere unui atacator accesare la un cont al companiei.

IA face vishing-ul mai greu de detectat

Escrocheriile tradiționale de tip vishing se dădeau adesea de gol prin scripturi slabe, amenințări evidente, centre de apel zgomotoase sau apelanți care pur și simplu nu sunau convingător. Unele încă o fac. Însă companiile nu mai pot trata calitatea vocii, încrederea sau familiaritatea ca semne sigure că un apel este autentic.

Clonarea vocală prin IA face posibilă imitarea fidelă a persoanelor reale pentru a crea solicitări plauzibile. Atacatorii pot combina o voce clonată cu falsificarea ID-ului apelantului și detalii personale colectate de pe LinkedIn, site-uri web ale companiilor, interviuri publice, rețele sociale sau încălcări anterioare ale securității datelor.

Acest lucru face ca vocile familiare să fie deosebit de riscante ca semnal de încredere. Oamenii evaluează în mod natural apelanții după ton, încredere, ezitare sau după cum vocea sună ca a cuiva pe care îl cunosc. IA poate reproduce multe dintre aceste indicii, făcând ca un membru al conducerii, un coleg, un furnizor sau un angajat IT impersonat să sune calm, grăbit, autoritar sau îngrijorat.

În 2025, FBI a avertizat(fereastră nouă) că actorii rău-intentionați foloseau smishing și mesaje vocale generate de IA pentru a impersona înalți oficiali din SUA, pentru a câștiga încrederea și pentru a încerca să obțină accesare la conturi personale.

Pentru companii, atacatorii nu au nevoie de o imitație perfectă. Au nevoie doar de un apel suficient de convingător pentru a declanșa o acțiune, cum ar fi aprobarea unei plăți, partajarea unui cod de verificare, resetarea unei parole sau modificarea accesării contului.

De aceea, solicitările sensibile ar trebui verificate printr-un alt canal aprobat, chiar și atunci când apelantul sună exact ca cineva pe care angajatul îl cunoaște.

Exemple comune de vishing care vizează companiile

Vishing-ul funcționează cel mai bine atunci când solicitarea pare plauzibilă. Atacatorii aleg adesea scenarii care se potrivesc cu rutina obișnuită de afaceri, apoi adaugă urgență. Iată exemple comune de vishing:

Impersonarea asistenței IT

Un scenariu comun este impersonarea asistenței IT. Un angajat primește un apel de la o persoană care susține că este de la serviciul de asistență al companiei, furnizorul de software sau echipa de securitate. Apelantul poate spune că există o problemă de conectare, o actualizare urgentă, o activitate suspectă sau o migrare care necesită ca angajatul să confirme acreditările sau să citească un cod unic.

Impersonarea departamentului financiar

Impersonarea departamentului financiar este un alt tipar cu risc ridicat. Un apelant se dă drept CEO, CFO, un manager superior sau un furnizor aprobat care cere procesarea rapidă a unei plăți. Presiunea poate fi prezentată ca fiind confidențială, urgentă sau legată de o tranzacție, o factură, o problemă fiscală sau o problemă cu un furnizor.

Apeluri privind fraude bancare

Apelurile privind fraude bancare sunt, de asemenea, frecvente. Apelantul susține că este de la banca companiei și avertizează cu privire la tranzacții suspecte. Angajatului i se cere să confirme detalii, să aprobe un pas de securitate, să transfere bani sau să furnizeze informații care îi permit atacatorului să acceseze contul mai târziu.

Impersonarea autorităților guvernamentale

Impersonarea autorităților guvernamentale poate afecta și companiile. Apelurile care implică His Majesty’s Revenue and Customs (HMRC), autoritatea fiscală din Regatul Unit, sunt suficient de comune încât HMRC oferă o rută dedicată pentru a raporta apelurile telefonice suspecte(fereastră nouă). Un apelant poate menționa termene fiscale, TVA, salarizare, penalități, rambursări sau investigații pentru a crea urgență.

Impersonarea furnizorilor și a clienților

Există, de asemenea, apeluri de impersonare a furnizorilor și clienților. Un infractor poate pretinde că este un furnizor care modifică detaliile de plată, un client care solicită accesare la un portal sau un partener care cere un link către un document. Este posibil ca apelul să nu solicite bani imediat. Scopul poate fi doar colectarea de informații pentru un atac ulterior.

Conexiunea cu acreditările

Vishing-ul se încheie adesea la acreditări, chiar și atunci când începe ca o conversație. Un atacator poate cere direct o parolă, dar multe tentative de vishing sunt mai subtile. Apelantul îi poate cere unui angajat să confirme un nume de utilizator, să citească un cod de verificare, să aprobe o solicitare de autentificare cu doi factori (2FA) sau să se conecteze la un portal fals în timp ce apelantul rămâne la linie.

Odată ce acreditările sunt expuse, daunele depind de ceea ce pot debloca acele acreditări. O parolă reutilizată îi poate oferi atacatorului accesare la mai mult de un serviciu, de exemplu. O conectare partajată poate face mai dificilă identificarea persoanei care a utilizat contul, iar lipsa cerinței 2FA poate lăsa parola ca singură barieră. Un cont cu permisiuni excesive poate transforma un singur apel reușit într-o accesare mai extinsă.

Igienizarea acreditărilor este o parte esențială a prevenirii atacurilor de tip vishing. Parolele unice pentru fiecare serviciu limitează cât de departe poate ajunge o parolă furată. Un manager de parole pentru companii reduce nevoia angajaților de a ține minte sau de a reutiliza parole, iar un generator de parole integrat⁠ facilitează crearea de parole puternice și unice pentru fiecare cont. Partajarea securizată ține acreditările departe de apeluri, chaturi și documente. 2FA adaugă o altă barieră atunci când o parolă este compromisă.

De ce datele expuse fac vishing-ul mai convingător

Un apel de vishing este mai convingător atunci când atacatorul știe deja ceva despre companie. Acele informații pot proveni din surse publice: funcții, furnizori, persoane din conducere, structura companiei, comunicate de presă, postări pe rețelele sociale, videoclipuri de la conferințe, podcasturi sau profiluri ale angajaților.

De asemenea, pot proveni din date divulgate sau furate, inclusiv adrese de e-mail, numere de telefon, detalii ale contului, acreditări expuse sau documente interne.

Serviciul nostru Data Breach Observatory⁠ arată cum datele expuse pot crea riscuri dincolo de încălcarea inițială. Un infractor are nevoie doar de un număr de telefon, o funcție, numele unui furnizor și o parolă veche pentru a părea credibil.

Este posibil ca angajații să fi reutilizat detalii în altă parte, ca furnizorii să fi fost compromiși sau ca atacatorii să combine mai multe surse publice și divulgate pentru a construi o poveste credibilă. În practică, companiile ar trebui să trateze datele expuse ca fiind un combustibil pentru viitoarele escrocherii. Cu cât un atacator știe mai multe, cu atât apelul sună mai puțin aleatoriu.

Cum să verificați un apel suspect

Dacă aveți suspiciuni, încheiați apelul și verificați dvs. înșivă dacă solicitarea a fost autentică. Vishing-ul depinde de menținerea dvs. la telefon, încurajându-vă să răspundeți acum și să acționați acum. Verificarea funcționează numai atunci când angajatul se poate opri, poate scăpa de această presiune și poate reveni printr-un canal pe care compania îl consideră deja aprobat.

Pentru orice solicitare care implică acreditări, plăți, coduri 2FA, accesare de la distanță, detalii bancare, recuperarea contului sau modificări ale permisiunilor, încheiați apelul și verificați solicitarea separat. Acest lucru poate însemna reapelarea persoanei folosind agenda companiei, contactarea băncii prin numărul de pe site-ul web oficial al acesteia, deschiderea unui tichet IT intern sau verificarea detaliilor furnizorilor deja stocate în evidențele companiei.

Numărul de reapelare nu ar trebui să provină niciodată de la apelant. Nici ID-ul apelantului nu este suficient, deoarece numerele pot fi falsificate. Ideea este să reveniți la o sursă aprobată, în loc să continuați o conversație pe care atacatorul ar putea să o controleze.

Persoanele din conducerea legitimă, furnizorii, băncile și echipele IT ar trebui să se aștepte la verificări pentru solicitările sensibile. Un apelant care devine agresiv, cere păstrarea secretului sau refuză reapelarea îi oferă angajatului un motiv de a se opri, nu un motiv de a acționa mai rapid.

Dezvoltați conștientizarea vishing-ului în jurul tacticilor, nu al scripturilor

Instruirea privind conștientizarea vishing-ului nu ar trebui doar să îi învețe pe oameni să recunoască o listă de fraze folosite în escrocherii. Scripturile se schimbă rapid. Tiparele de manipulare sunt mai stabile.

Angajații ar trebui să învețe să recunoască tacticile din spatele apelului, nu doar scriptul. De asemenea, au nevoie de propriile tactici pe care să se bazeze atunci când nu sunt siguri:

  • Dacă un apelant îi face să se simtă grăbiți, anxioși sau responsabili pentru remedierea imediată a ceva, aceasta este o tactică, nu o dovadă a urgenței. Un apelant poate susține că este o persoană din conducerea superioară, un investigator de fraude bancare, o autoritate fiscală, un furnizor sau un membru al echipei de securitate. Povestea se poate schimba, dar presiunea arată adesea similar: acționați acum, păstrați confidențialitatea, aveți încredere în autoritatea mea și ocoliți verificările obișnuite.
  • De asemenea, instruirea trebuie să includă clonarea vocală prin IA. Mesajul ar trebui să fie clar, fără a crea panică: o voce familiară nu este suficientă pentru a autoriza o acțiune riscantă. Angajații ar trebui învățați că au dreptul să facă o pauză. Dacă un apelant solicită o plată, o acreditare, un cod, o modificare a accesării sau o soluție temporară urgentă, răspunsul sigur este să oprească conversația, să ceară câteva minute și să verifice solicitarea printr-un număr cunoscut sau printr-un alt canal aprobat.
  • O frază sigură, o regulă de reapelare sau un flux de lucru scris de aprobare este mai de încredere decât încercarea de a judeca dacă cineva sună „ciudat”. Nicio solicitare urgentă legitimă nu ar trebui să eșueze din cauza unei scurte întârzieri utilizate pentru verificare.

Ce trebuie să faceți după un apel suspect de vishing

O escrocherie suspectată de phishing telefonic ar trebui raportată rapid, chiar și atunci când nu au fost trimiși bani și nu a fost partajată nicio parolă. Incidentele la limită sunt utile deoarece arată pe ce angajați, furnizori sau procese ar putea să îi vizeze atacatorii.

Primul pas este înregistrarea detaliilor:

  • Ora apelului
  • Numărul afișat
  • Afirmația apelantului
  • Acțiunea solicitată
  • Numele menționate
  • Sistemele implicate
  • Dacă au fost partajate informații.

Asigurați-vă că numărul furnizat de apelant nu este contactat din nou.

Dacă au fost partajate acreditări, coduri unice, detalii de plată sau accesare de la distanță, tratați situația ca fiind urgentă:

  • Resetați parolele afectate
  • Revocați sesiunile acolo unde este posibil
  • Examinați activitatea contului
  • Impuneți 2FA
  • Verificați dacă aceeași parolă a fost utilizată în altă parte.

Cum ajută Proton Pass for Business la reducerea riscului legat de acreditări

Vishing-ul este un atac uman, dar daunele depind adesea de controalele acreditărilor, cum ar fi parolele, accesarea partajată și protecția contului. Un manager de parole pentru companii precum Proton Pass for Business ajută echipele să reducă riscul ca un singur apel reușit să se transforme într-o accesare mai extinsă.

Angajații pot genera parole puternice și unice pentru fiecare serviciu prin intermediul generatorului de parole integrat din Proton Pass⁠, le pot stoca în seifuri criptate, pot folosi completarea automată, pot partaja acreditări în siguranță, pot gestiona chei de acces și pot utiliza autentificarea integrată cu doi factori.

Acest lucru este valoros pentru protecția împotriva vishing-ului, deoarece chiar dacă un atacator vă obține parola în timpul unui apel, tot nu va putea accesa contul fără al doilea factor. Proton Pass include, de asemenea, Pass Monitor cu monitorizare dark web, care vă alertează dacă adresa dvs. de e-mail apare într-o încălcare cunoscută a securității datelor, astfel încât să știți când acreditările ar putea fi deja compromise.

Proton Pass le oferă companiilor o opțiune mai sigură în mod implicit pentru accesarea de zi cu zi. Atunci când angajații au un mod aprobat de a stoca și partaja acreditări, un apelant care le cere să citească o parolă sau să trimită accesarea prin chat ar trebui să pară neobișnuit imediat.

Faceți solicitările vocale verificabile în mod implicit

Vishing-ul funcționează deoarece vocea pare imediată și personală. Un apelant poate suna încrezător, familiar, de ajutor sau autoritar. Clonarea vocală prin IA face această încredere și mai puțin sigură. Companiile au nevoie de un obicei de verificare care să nu depindă de cât de convingător sună apelantul.

Cele mai importante reguli sunt simple: nu partajați acreditări în timpul unui apel, nu aprobați plăți neobișnuite doar pe baza unei solicitări telefonice și nu aveți încredere în ID-ul apelantului ca dovadă a identității. Închideți, verificați printr-un canal cunoscut și documentați orice este suspect.

Pentru IMM-uri, procesul poate rămâne simplu. Solicitările sensibile ar trebui să aibă o regulă de reapelare, plățile și modificările accesării ar trebui să necesite confirmare printr-un alt canal, iar angajații ar trebui să cunoască tacticile de autoritate și urgență care fac vishing-ul convingător. De asemenea, acreditările trebuie să rămână într-un manager de parole pentru companii, unde parolele sunt unice, partajate în siguranță și mai ușor de rotit dacă un apel duce la expunere.

Phishing-ul vocal va continua să evolueze, mai ales că IA face impersonarea mai ieftină și mai convingătoare. Apărarea constă în a face fiecare solicitare sensibilă verificabilă înainte ca cineva să acționeze.

Protejați-vă acreditările companiei împotriva phishing-ului vocal cu un manager de parole pentru companii⁠.