Làm sao để biết cuộc gọi thoại đó có phải là do AI thực hiện hay không
Đã có lúc chúng ta có thể tin vào những gì mình nhìn thấy và nghe thấy. Nhưng đáng tiếc, thời đó có lẽ đã qua.
Sự phát triển của trí tuệ nhân tạo tạo sinh (GenAI) đang khiến việc tạo ra âm thanh, hình ảnh và video giả mạo trở nên dễ dàng hơn bao giờ hết. Chỉ với một vài thao tác, bất kỳ ai cũng có thể tạo ra một đoạn video deepfake trông rất thật. Đây là một mối nguy không chỉ đối với người dùng cá nhân mà còn với cả doanh nghiệp.
Deepfake đang giúp những kẻ lừa đảo dễ dàng vượt qua các bước xác thực danh tính và quy trình “Biết khách hàng của bạn” (KYC). Thậm chí, các tác nhân nhà nước có mục đích xấu cũng có thể lợi dụng công nghệ này để giả danh ứng viên xin việc và xâm nhập vào các tổ chức.
Tuy nhiên, đáng lo ngại hơn cả là deepfake đang được sử dụng để thực hiện các vụ gian lận tài chính, giả mạo yêu cầu chuyển tiền và chiếm đoạt tài khoản của các lãnh đạo doanh nghiệp. Khi giọng nói, khuôn mặt và danh tính của một người đều có thể bị làm giả một cách thuyết phục, việc phân biệt thật – giả ngày càng trở nên khó khăn.
Có những cách để bạn phát hiện ra kẻ giả mạo
Tùy thuộc vào độ tinh vi của thuật toán GenAI mà họ sử dụng, bạn có thể phân biệt được:
- Nhịp điệu nói của người nói không tự nhiên.
- Giọng điệu của người nói có vẻ thiếu cảm xúc một cách bất thường.
- Hơi thở không tự nhiên hoặc thậm chí là những câu không cần thở.
- Âm thanh nghe giống robot một cách bất thường (khi họ sử dụng các công cụ kém tiên tiến hơn)
- Tiếng ồn nền hoặc hoàn toàn biến mất một cách kỳ lạ hoặc quá đồng đều.
Cách thức tấn công hoạt động
Cố vấn An ninh Toàn cầu tại ESET, đã cho thấy, việc thực hiện một cuộc tấn công bằng âm thanh deepfake nhằm vào doanh nghiệp ngày nay dễ dàng hơn rất nhiều. Kẻ tấn công đôi khi chỉ cần một đoạn ghi âm ngắn của người mà chúng muốn mạo danh. Phần còn lại có thể được GenAI xử lý.
Một kịch bản tấn công có thể diễn ra như sau:
- Xác định người cần mạo danh: Kẻ tấn công lựa chọn mục tiêu, chẳng hạn như CEO, CFO hoặc thậm chí một nhà cung cấp của doanh nghiệp.
- Thu thập mẫu giọng nói: Chúng tìm kiếm các đoạn ghi âm hoặc video có giọng nói của mục tiêu trên Internet. Với những lãnh đạo thường xuyên xuất hiện trước công chúng, việc này không khó. Nguồn có thể là mạng xã hội, các buổi công bố kết quả kinh doanh, phỏng vấn trên truyền hình, hội thảo hoặc bất kỳ nội dung công khai nào khác. Đôi khi, chỉ vài giây giọng nói cũng có thể đủ để tạo ra một bản giả mạo.
- Xác định nạn nhân tiếp theo: Kẻ tấn công tìm người mà chúng muốn gọi điện hoặc gửi email. Để làm được điều này, chúng có thể thu thập thêm thông tin trên mạng, chẳng hạn như tìm kiếm nhân viên IT, bộ phận tài chính hoặc những người có quyền xử lý các yêu cầu nhạy cảm trên LinkedIn.
- Tiến hành lừa đảo: Cuối cùng, chúng có thể gọi điện trực tiếp hoặc gửi email trước để tạo bối cảnh. Chẳng hạn, một “CEO” giả yêu cầu chuyển tiền gấp, yêu cầu đặt lại mật khẩu hoặc MFA; hoặc một “nhà cung cấp” thông báo rằng một hóa đơn quá hạn cần được thanh toán ngay.
Vì vậy, hãy luôn cảnh giác với những gì bạn nghe thấy, bởi giọng nói giờ đây cũng có thể bị làm giả.