
Yapay zekâ odaklı kimlik dolandırıcılığı nasıl hasara yol açıyor?
Deepfake dolandırıcılığı, sentetik kimlikler ve yapay zekâ destekli dolandırıcılık, kimlik hırsızlığının tespit edilmesini ve önlenmesini zorlaştırıyor
Yapay zekâ (AI) dünyamızı hem beklenen hem de öngörülemeyen şekillerde dönüştürüyor. Tüketiciler için bu teknoloji, daha doğru bir şekilde kişiselleştirilmiş dijital içerik, daha iyi sağlık teşhisi, tatilde yardımcı olmak için gerçek zamanlı dil çevirisi ve iş yerinde üretkenliği artırmak için üretken AI asistanları anlamına geliyor. Ancak yapay zekâ aynı zamanda, özellikle günümüzde en yaygın dolandırıcılık türü olan kimlik dolandırıcılığı söz konusu olduğunda siber suçluların daha üretken olmalarına yardımcı olmak için de kullanılıyor.
Birleşik Krallık, İspanya ve ABD’deki bankacılık risk ve inovasyon liderlerinin üçte birinden fazlası, günümüzdeki en büyük zorluklarının yapay zekâ tarafından üretilen dolandırıcılık ve derin sahtekârlıkların yükselişi olduğunu belirtiyor ve bunu bir numaralı cevap haline getiriyor. Peki, yapay zekâ destekli dolandırıcılık nasıl işliyor ve güvende kalmak için ne yapabilirsiniz?
Yapay zekâ odaklı kimlik dolandırıcılığı nasıl işliyor?
Kimlik dolandırıcılığı, kişisel olarak tanımlanabilir bilgilerinizin (PII), adınıza kredi kartı borcu çıkarmak veya bir banka ya da başka bir hesaba erişmek gibi bir suç işlemek için kullanılması anlamına gelir. Bir tahmine göre, yapay zekâ odaklı dolandırıcılık şu anda finans ve ödeme sektörü tarafından kaydedilen tüm dolandırıcılık girişimlerinin beşte ikisinden fazlasını (%43) oluşturuyor. Bu girişimlerin yaklaşık üçte birinin (%29) başarılı olduğu düşünülüyor. Peki yapay zekâ siber suçlulara nasıl yardımcı oluyor?
Vurgulayabileceğimiz birkaç farklı taktik var:
- Deepfake hesap ele geçirme (ATO’lar) ve hesap oluşturma: Dolandırıcılar, müşterilerin söyledikleri kişi olduklarını doğrulamak için finansal hizmet şirketleri tarafından kullanılan Müşterini Tanı (KYC) kontrollerini atlamak için yasal kullanıcıların deepfake ses ve video benzerliklerini kullanıyor. Size ait bir görüntü ya da video web’den kazınır ve bir deepfake aracına ya da üretken yapay zekâya aktarılır. Daha sonra, kimlik doğrulama sistemlerini kandırmak için tasarlanmış enjeksiyon saldırılarında kullanıcı ve hizmet sağlayıcı arasındaki veri akışına eklenir. Bir rapora göre deepfake’ler şu anda hareket tabanlı biyometri kontrollerini geçmeye yönelik hileli girişimlerin dörtte birini (%24) ve statik selfie tabanlı kontrollerin %5’ini oluşturuyor.
- Belge sahteciliği: Dolandırıcıların, mütevazı kurbanlar adına yeni hesaplar açmak için sahte pasaport sayfaları gibi fiziksel belge sahteciliklerini kullandıkları bir zaman vardı. Ancak günümüzde bunu dijital olarak yapma olasılıkları daha yüksek. Bir rapor, dijital sahteciliğin tüm belge dolandırıcılığının %57’sinden fazlasını oluşturduğunu iddia ediyor; bu, yıllık %244’lük bir artış. Dolandırıcılar genellikle belge şablonlarına çevrimiçi olarak erişir veya veri ihlallerinde çalınan belge görüntülerini indirir ve ardından Photoshop’ta ayrıntıları değiştirir. Üretken Yapay Zekâ (GenAI) araçları bunu hızlı ve büyük ölçekte yapmalarına yardımcı oluyor.
- Sentetik dolandırıcılık: Dolandırıcılar ya gerçek (çalıntı) ve uydurma kişisel bilgileri birleştirerek tamamen yeni (sentetik) bir kimlik oluştururlar ya da sadece uydurma verileri kullanarak yeni bir kimlik oluştururlar. Bu daha sonra örneğin bankalarda ve kredi kartı şirketlerinde yeni hesaplar açmak için kullanılır. Dolandırıcıların başarı şansını artırmak için belge sahtecilikleri ve derin sahtecilikler bu kimliklerle birleştirilebilir. Bir rapora göre, ABD’li dolandırıcılık ve risk uzmanlarının %76’sı kuruluşlarının sentetik müşterilere sahip olduğunu düşünüyor. Bu tür dolandırıcılığın yılda %17 arttığını tahmin ediyorlar.
- Arkadaşları ve aileyi kandıran derin sahtecilikler: Bazen, sevdiklerinizi bile kandıran dolandırıcılıklarda sahte video veya ses kullanılabilir. Bu taktiklerden biri, akrabalarınızın sizi kaçırdığını iddia eden bir tehdit aktöründen telefon aldığı sanal kaçırmadır. Kanıt için sesinizin deepfake bir kaydını dinletirler ve ardından fidye talep ederler. GenAI, dolandırıcıların olası bir kurban bulmalarına yardımcı olmak için bu çabalarda da kullanılabilir. ESET Global Güvenlik Danışmanı Jake Moore, şu anda nelerin mümkün olduğunu burada ve burada anlattı.
- Kimlik bilgisi doldurma (ATO için): Kimlik bilgisi doldurma, aynı kullanıcı adı ve parolayı kullanmış olabileceğiniz diğer hesaplara erişmek için otomatik girişimlerde çalınan oturum açma bilgilerinin kullanılmasını içerir. Yapay zekâ destekli araçlar, birden fazla veri kaynağından bu kimlik bilgileri listelerini hızla oluşturarak saldırıların ölçeklendirilmesine yardımcı olabilir. Ayrıca savunma filtrelerini kandırmak için oturum açarken insan davranışını doğru bir şekilde taklit etmek için de kullanılabilirler.
Yapay zekâ tabanlı dolandırıcılığın etkisi nedir?
Dolandırıcılık kurbansız bir suç olmaktan çok uzaktır. Aslında yapay zekâ destekli dolandırıcılık,
- Dolandırılan birey için büyük duygusal sıkıntıya neden olur. Bir rapor, mağdurların %16’sının kimlik suçu nedeniyle intihar etmeyi düşündüğünü iddia etmektedir.
- Dolandırıcılığın başarıya ulaşma olasılığını artırarak kârları azaltıyor, bu da şirketleri herkes için fiyatlarını yükseltmeye zorluyor.
- Ulusal ekonomiyi etkiler. Daha düşük kâr, daha düşük vergi geliri anlamına gelir ve bu da kamu hizmetlerine harcanacak daha az nakit anlamına gelir.
- Halkın hukukun üstünlüğüne ve hatta demokrasiye olan güvenini sarsabilir.
- İş dünyasının güvenini zedeleyerek potansiyel olarak ülkeye daha düşük seviyelerde yatırım yapılmasına yol açabilir.
Kimliğinizi yapay zekâ odaklı dolandırıcılıktan nasıl koruyabilirsiniz?
Yapay zekânın kendilerine karşı saldırgan kullanımıyla mücadele etmek isteyen kuruluşlar, dolandırıcılığın işaretlerini tespit etmek için giderek daha fazla savunma amaçlı yapay zekâ araçlarına yöneliyor. Peki siz ne yapabilirsiniz? Belki de en etkili strateji, tehdit aktörlerinin ilk etapta PII ve ses/video verilerinizi elde etme fırsatlarını en aza indirmektir. Bu şu anlama geliyor:
- Kimlik avı konusunda bilinçli olun: Gönderen alan adlarını kontrol edin, yazım ve dil bilgisi hatalarına bakın ve istenmeyen e-postalardaki bağlantılara asla tıklamayın veya ekleri açmayın,
- Tüm hesaplarda çok faktörlü kimlik doğrulama (MFA) kullanın,
- Tüm dizüstü bilgisayarlarda ve mobil cihazlarda yazılımı güncel tutun,
- Banka ve kart hesaplarını yakından takip edin, şüpheli faaliyetleri düzenli olarak kontrol edin ve doğru görünmeyen bir şey varsa hesapları derhal dondurmayı unutmayın,
- Tüm cihazlara saygın bir satıcıdan çok katmanlı güvenlik yazılımı yükleyin.
Ayrıca en son yapay zekâ destekli dolandırıcılık taktiklerinden haberdar olmayı ve arkadaşlarınızı ve ailenizi deepfake ve yapay zekâ dolandırıcılığı konusunda eğitmeyi düşünün.
Yapay zekâ güdümlü dolandırıcılık saldırıları, teknoloji ucuzladıkça ve daha etkili hâle geldikçe artmaya devam edecek. Bu yeni siber silahlanma yarışı kurumsal ağ savunucuları ve onların düşmanları arasında gerçekleşirken arada kalanlar tüketiciler olacak. Sıradakinin siz olmadığınızdan emin olun.