کلاهبرداری هکرها با استفاده از صدای تولیدشده توسط هوش مصنوعی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، مجرمان سایبری مدتهاست که از طعمههای مربوط به فصل مالیات در چهار ماه اول سال استفاده میکنند، اما چندین کارشناس امنیت سایبری اخیراً به یک بهروزرسانی نگرانکننده در این روشها اشاره کردهاند: حملات فیشینگ صوتی مبتنی بر هوش مصنوعی.
هکرها با استفاده از صدای تولیدشده توسط هوش مصنوعی، خود را بهعنوان حسابدار، مشاور مالیاتی یا حتی خود اداره مالیات معرفی میکنند و برای باورپذیر کردن این فریب، از اطلاعات شخصی دزدیدهشده قبلی استفاده میکنند.
کیسی الیس، بنیانگذار شرکت باگ کراود (Bugcrowd)، بیان کرد که فناوری تولیدی هوش مصنوعی و دیپفیکها ورق را به نفع کلاهبرداران برمیگردانند.
او افزود:
این فناوریها به مهاجمان امکان میدهند تا عملیاتشان را در مقیاس وسیعتری انجام دهند و در عین حال باورپذیری کلاهبرداریهایشان را افزایش دهند. مثلاً یک ویدیوی دیپفیک از یک مشاور مالیاتی میتواند افراد را فریب دهد تا اطلاعات حساسی را فاش کنند، یا ایمیلهایی که با هوش مصنوعی تولید شدهاند میتوانند به طرز خیرهکنندهای لحن و سبک واقعی پیامهای اداره مالیات (IRS) را تقلید کنند.
به گفته او، در ماههای اخیر حملات مبتنی بر هوش مصنوعی بهطور چشمگیری افزایش یافتهاند و مجرمان سایبری اکنون میتوانند ایمیلهای فیشینگ، تماسهای صوتی و حتی پیامهای ویدیویی بسیار متقاعدکننده تولید کنند.
چاد کراگل، مدیر ارشد امنیت شرکت دیپ واچ (Deepwatch) و چندین کارشناس دیگر نیز جداگانه تأیید کردند که حملات مبتنی بر هوش مصنوعی در این فصل مالیاتی افزایش یافتهاند، بهویژه با ایمیلهای فیشینگ قانعکننده و صدای جعلی که سعی در تقلید از مسئولان مالیاتی قابلاعتماد دارد.
کراگل اضافه کرد که مهاجمان اکنون با تقلید از صداها، قربانیان را در تماسهای تلفنی فریب میدهند و حتی پیشنهاد میدهند که در ایجاد حساب آنلاین اداره مالیات به آنها کمک کنند، تا از این طریق اطلاعات مالی حساس را دریافت کنند.
پاتریک تیکه، معاون شرکت کیپر سکیوریتی (Keeper Security) نیز اشاره کرد که مجرمان سایبری اکنون میتوانند تقلیدهای ویدیویی و صوتی واقعی از مأموران اداره مالیات، مشاوران مالیاتی یا حتی اعضای خانواده انجام دهند، تا افراد را وادار به افشای اطلاعاتی مانند شماره بیمه اجتماعی یا مشخصات مالیاتی کنند.
تیکه و الیس هشدار دادند که مردم باید به دنبال نشانههای ناسازگاری باشند، چرا که هوش مصنوعی اغلب در جزئیات ریز دچار مشکل میشود.
افراد باید هویت تماسگیرنده را پیش از ارائه هرگونه اطلاعات، بهدرستی تأیید کنند و از پاسخ دادن به درخواستهایی که حالت فوری و اضطراری دارند (چه از طریق تلفن و چه ایمیل) خودداری کنند.
الیس افزود که برخی از ابزارهای جستجوی معکوس تصویر و ویدیو میتوانند به شما اطلاع دهند که آیا یک محتوا بهصورت مصنوعی تولید یا دستکاری شده است یا نه.
علاوه بر کلاهبرداریهای صوتی مبتنی بر هوش مصنوعی، کارشناسان امنیتی همچنان شاهد نسخههای جدیدی از کلاهبرداریهای قدیمی در فصل مالیات هستند.
کرن اسمیت از شرکت زیمپریوم (Zimperium) اظهار کرد که شاهد افزایش حملات با تمرکز بر موبایل بوده است؛ جایی که مهاجمان با ارسال پیامکهایی به نام اداره مالیات یا یک سرویس مالیاتی، گیرندگان را ترغیب میکنند تا روی لینکهای آلوده کلیک کرده یا اپلیکیشنهای جعلی را دانلود کنند.
اسمیت توضیح داد که هدف این کلاهبرداریها، سرقت اطلاعات ورود، شماره بیمه اجتماعی و سایر اطلاعات مالی حساس است.
کارشناسان همچنین به تعداد زیادی از سایتهای فیشینگ و پلتفرمهای جعلی اشاره کردند که از جستوجوهای افراد برای عباراتی مانند "بازپرداخت مالیاتی ترامپ" یا شرکتهای معروفی مانند اچ اند آر بلاک (H&R Block) سوءاستفاده میکنند.
کراگل عنوان کرد که این سایتهای جعلی از تکنیک سئو پویزنینگ (SEO poisoning) استفاده میکنند؛ یعنی رتبههای موتور جستوجو را به نفع خود تغییر میدهند تا قانونی بهنظر برسند و قربانیان را فریب دهند.
الیس هم افزود که مجرمان سایبری از آسیبپذیریهای وصلهنشده در نرمافزارهای مالیاتی یا یکپارچهسازیهای شخص ثالث سوءاستفاده میکنند.
شرکت مایکروسافت نیز هفته گذشته یک پست وبلاگی مفصل منتشر کرد که در آن به کمپینهای اخیر فیشینگ اشاره کرده بود که بدافزارها را از طریق ایمیلهایی با عناوینی مثل "اعلان: اداره مالیات مشکلاتی در اظهارنامه مالیاتی شما یافته است" یا "اقدام فوری لازم: بررسی مالیاتی اداره مالیات" منتشر میکردند.
بسیاری از این ایمیلها دارای پیوستهای پی دی اف (PDF) با نامهای مربوط به اداره مالیات بودند و هم مشتریان و هم حسابداران رسمی و مشاوران مالیاتی را هدف قرار میدادند.
مایکروسافت اعلام کرد:
بین ۱۲ تا ۲۸ فوریه ۲۰۲۵، بیش از ۲۳۰۰ سازمان هدف ایمیلهای فیشینگ با موضوعات مالیاتی قرار گرفتند، عمدتاً در ایالات متحده و در حوزههای مهندسی، فناوری اطلاعات و مشاوره. این ایمیلها بدنهای خالی داشتند اما دارای پیوستهایی با کیو آر کد (QR) بودند که به بدافزارها لینک میدادند.