安全观察 安全观察:诈骗者利用伪造的网络钓鱼

安全观察:诈骗者利用伪造的网络钓鱼

目录:

视频: E, É, È, Ê. Как читается буква Е с разными значками? Французский для детей. Урок 7 (可能 2024)

视频: E, É, È, Ê. Как читается буква Е с разными значками? Французский для детей. Урок 7 (可能 2024)
Anonim

我的家人对我的工作没有太多疑问。 可以理解,他们对我的老鼠和狗的hikinks更加感兴趣。 但是,当我确实被问及安全性时,人们总是想知道 为什么 会发生坏事。 这个问题有很多答案,但我总是回想一个简单的问题:金钱。

勒索软件? 轻松为攻击者赚钱。 网络钓鱼? 除了现金什么都没有。 垃圾邮件? 各种通过点击链接来获利的方法。 数据泄露? 这些东西被用于欺诈,其余的被卖掉(用于更多欺诈)。 民族国家的攻击? 当然有意识形态,但是当您考虑到美国制裁无疑在俄罗斯攻击2016年大选的动机中发挥了作用时,金钱就在其中。 更不用说民族黑客为获得更多现金而大肆宣传。

伪造的,被篡改的视频(通常使用AI驱动的技术)不在列表中。 我们已经看到名人的面孔被换成色情明星的身体,政客的面孔和声音被操纵以使他们看起来似乎在说实际上没有说的话。 有时,它们是为了促进疯狂的阴谋。 更难能可贵的是,他们被操纵去说出可暗示的观众可能难以分辨真相的时代。

最近几个月,人们一直在谈论Deepfake,因为担心它们会被用于误导信息的活动中,以使选民感到困惑。 到目前为止,这还没有大规模发生,但是色情假冒已经损害了许多人。 那么为什么我们将其称为新兴威胁呢? 可能是因为没有一种直接将它们货币化的明显方法。 这周发生了变化,据报道,深造假币已被用于以数十万美元的价格出逃给公司。

新工具,相同的旧骗局

事后看来,我应该已经看到它的来临。 社会工程学-一种表达“欺骗人们”的奇特方式-是一种历史悠久的工具,用于破坏数字安全性或只是快速赚钱。 在欺骗中添加Deepfake是一个完美的选择。

据《华尔街日报》报道,一些聪明的攻击者建立了一个Deepfake语音模型,用来说服另一位正在与公司CEO交谈的员工。 然后,该员工批准了约243, 000美元的电汇。 《华盛顿邮报》在自己的报道中写道:“网络安全公司赛门铁克的研究人员说,他们发现至少有三起高管的声音被模仿以欺骗公司。” 估计的运输费用以百万美元为单位。

为了我自己的兴趣,我坐下来尝试追溯深造的历史。 这确实是假新闻时代的一个概念,它始于2017年底在Reddit上发表的有关脸部色情的副刊上。 “ deepfakes”的首次使用实际上是发布色情视频的个人用户名,该视频带有Gal Gadot,Scarlett Johansson等人的脸部,但没有身体。

在短短几个月内,对深造假的担忧就转移到了政治上。 录像带似乎嘲弄了政治人物,这就是我(以及安全社区中的大多数人)陷入困境的地方。 在2016年美国大选期间俄罗斯传出错误消息后,几乎无法分辨的假冒视频充斥着2020年选举周期的想法是(现在仍然是)可怕的想法。 它也是头条新闻,也是安全公司真正喜欢的公益项目之一。

如果我不指出Deepfake的局限性,那我会很失落。 一方面,您需要模拟的人的音频剪辑。 这就是为什么名人和政客成为举世瞩目的面包店目标的原因。 然而,研究人员已经证明,创建令人信服的音频Deepfake只需大约一分钟的音频。 听公众投资者的电话,新闻采访或TED演讲(上帝帮助您)可能绰绰有余。

另外,我想知道您的Deepfake模型甚至需要如何运行才能有效。 例如,一个低级别的员工可能不知道CEO听起来(甚至看起来)是什么样子,这让我想知道是否有任何合理的,有说服力的声音足以完成工作。

为什么钱很重要

罪犯很聪明。 他们希望尽可能快,轻松且风险最小地赚钱。 当有人想出一种新的方式来做这些事情时,其他人就会效仿。 勒索软件就是一个很好的例子。 加密已经存在了几十年,但是一旦犯罪分子开始将其武器化以获取容易的现金,它便导致了勒索软件的爆炸式增长。

Deepfakes成功地用作了一种专门针对鱼捞攻击的工具,证明了这一新概念。 也许它不会以勒索软件的形式出现-它仍然需要大量的精力,并且更简单的骗局才能起作用。 但是,犯罪分子已经证明,深造假可以以这种新颖的方式起作用,因此我们至少应该期待更多的犯罪实验。

  • 如何在为时太晚之前保护美国大选如何在为时太晚之前保护美国大选
  • 选举影响力运动:骗子不能便宜通过选举影响力运动:骗子不能便宜通过
  • 俄罗斯英特尔机构是竞争和破坏的毒药俄罗斯英特尔机构是竞争和破坏的毒药

诈骗者可以针对普通人以获得较小的支出,而不是针对CEO。 不难想象有一个骗子会使用发布到Facebook或Instagram的视频来创建Deepfake语音模型,以说服人们其家人需要通过电汇发送大量资金。 也许蓬勃发展的robocall行业将为进一步的混乱铺天盖地。 除了看到熟悉的电话号码外,您可能还会听到朋友的声音。 也没有理由为什么这些过程无法在一定程度上实现自动化,从而制造出语音模型并通过预定脚本运行。

这些都不是为了减少选举中假冒伪劣产品或这些行动中所花费的金钱可能造成的损害。 随着犯罪分子越来越熟练地使用Deepfake工具,并且这些工具变得越来越好,可能会出现出租仿冒产品的市场。 就像坏人可以出于恶意目的在僵尸网络上租用时间一样,致力于建立深造合约的犯罪公司可能会出现。

幸运的是,对坏人的金钱激励会为好人创造一个诱因。 勒索软件的兴起导致更好的反恶意软件可以检测恶意加密并阻止其接管系统。 已经有检测深度欺诈的工作,希望这些努力只能在深度欺诈网络钓鱼的到来中得到加强。 对于已经被骗的人来说,这简直是小菜一碟,但这对我们其他人来说是个好消息。

安全观察:诈骗者利用伪造的网络钓鱼