Rilevamento audio deepfake
Cattura la voce di un dirigente clonato dall'intelligenza artificiale al telefono prima che la linea si spenga.
Cos’è Rilevamento audio deepfake?
Bastano pochi minuti di audio pubblico da un keynote o da una chiamata sugli utili per clonare la voce di un dirigente in tempo reale. Riceverai una chiamata urgente da qualcuno che assomiglia esattamente al tuo CEO, con un ID chiamante corrispondente e un motivo plausibile per spostare un filo prima della fine della giornata. Rilevare un buon clone a orecchio non è realistico. Ciò che funziona è la procedura: una frase di sfida prestabilita, una richiamata su un numero di cui già ti fidi e una regola di due persone per trasferimenti di grandi dimensioni.
Cosa imparerai in Rilevamento audio deepfake
- Riconoscere la clonazione vocale dell’IA come una minaccia reale e presente contro il tesoro, la finanza e qualsiasi ruolo autorizzato a spostare denaro
- Applicare una frase di sfida prestabilita per verificare le autorizzazioni verbali al di sopra della soglia della policy, indipendentemente da quanto sia convincente la voce
- Utilizza la richiamata fuori banda tramite un canale autenticato separatamente: linea diretta salvata, rubrica aziendale o chat di lavoro, mai il numero che ti ha appena chiamato
- Identificare i segnali di allarme comportamentali che sopravvivono a qualsiasi qualità di clone vocale: aggiramento della catena di approvazione, richiesta di segretezza, rifiuto di verificare, ostilità sotto respingimento
- Distinguere i segnali d'allarme comportamentali dagli artefatti audio e comprendere perché la difesa procedurale è più importante del test di ascolto
- Invia un rapporto strutturato sull'incidente che acquisisca canale, identità falsificata, richiesta, segnali d'allarme, metodo di rilevamento e impatto in modo che il team SOC possa cercare tentativi paralleli
Rilevamento audio deepfake — Fasi della formazione
-
Un tranquillo martedì pomeriggio
È un tranquillo martedì pomeriggio al Brindale Capital Group. Alice sta finendo il rapporto trimestrale sulla liquidità per il comitato di gestione di domani. La CFO Sarah è stata al road show a Singapore questa settimana e il CEO Daniel Whitmore è salito su un volo per incontrarla due ore fa. Il telefono sulla scrivania di Alice squilla. L'ID chiamante mostra Daniel Whitmore - Linea diretta .
-
Una chiamata inaspettata da parte del CEO
Alice risponde. La voce in linea è inconfondibilmente Daniel, la stessa calda cadenza che usa quando parla, lo stesso modo in cui apre con il nome di lei. Dice che è tra i cancelli e ha solo un minuto, ma ha bisogno del suo aiuto.
-
La richiesta urgente
Daniel spiega che questo pomeriggio si concluderà un'acquisizione riservata - Westbridge Holdings - e l'offerta scade alle quattro. Ha bisogno che Alice faccia passare un filo oggi e le chiede di tenerlo strettamente tra loro due fino all'annuncio.
-
Metti in pausa e pensa
La mano di Alice si libra sul sistema di approvazione via cavo. La voce suona esattamente giusta. L'ID chiamante corrisponde. La storia è plausibile: Brindale ha già effettuato acquisizioni silenziose. Ma qualcosa non va. L'importo è ben al di sopra del limite per il singolo approvatore. Daniel non le ha mai chiesto di bypassare Sarah e Marcus prima. E la richiesta di mantenerlo segreto è insolita. Cosa dovrebbe fare Alice dopo?
-
La frase di sfida
La politica del Tesoro di Brindale è chiara: qualsiasi autorizzazione verbale superiore a cinquecentomila dollari richiede la frase di sfida trimestrale. Daniel ha firmato personalmente quella polizza lo scorso marzo. Alice decide di usarlo adesso, prima di fare qualsiasi altra cosa.
-
Pressione e riattacca
Chi chiama non riesce a produrre la frase e cambia tattica: prima sprezzante, poi apertamente ostile, poi minaccioso. Alice chiude la chiamata. I veri dirigenti possono essere bruschi sotto pressione, ma non rifiutano i controlli di verifica documentati da loro stessi scritti. L’ostilità in risposta a un controllo politico è di per sé un segnale di allarme.
-
Verifica su un canale conosciuto
Una frase di sfida fallita dice ad Alice che probabilmente il chiamante non era Daniel. Non le dice dove si trova effettivamente Daniel o se il suo conto reale è stato compromesso. Alice apre i suoi contatti telefonici e compone l'interno diretto di Daniel: il numero che ha salvato per due anni, non quello che l'ha appena chiamata. Se la chiamata precedente era reale, lei si limiterà a verificare. Se non lo era, questa è la chiamata che lo conferma.
-
Confermato: un clone vocale
Daniel conferma ciò che Alice già sospettava: non ha mai fatto la prima chiamata. Non c’è nessun accordo con Westbridge. La voce che ha sentito era un clone dell'intelligenza artificiale, quasi certamente addestrato sulle dozzine di video keynote e chiamate sugli utili che Daniel ha sul canale YouTube dell'azienda. Il telegramma non è mai stato inviato, ma l'incidente deve ancora essere denunciato. Il team SOC vorrà l'ID del chiamante, i timestamp, il nome dell'accordo falsificato e i dettagli della finestra di dialogo in modo da poter cercare tentativi correlati contro altro personale di Brindale.
-
Accedi al portale di sicurezza
Alice accede al portale degli incidenti di sicurezza di Brindale utilizzando le credenziali memorizzate.
-
Archivia il rapporto sull'incidente
Alice scrive cosa è successo in modo che il team SOC possa indagare, cercare tentativi correlati e avvisare il personale della tesoreria e delle finanze. Il rapporto dovrebbe includere il canale (telefono), l'identità falsificata (CEO Daniel Whitmore), l'ID chiamante falsificato, la richiesta (bonifico bancario), l'importo in dollari, la storia di copertura (acquisizione di Westbridge), come Alice l'ha rilevato (frase di sfida non riuscita + richiamata) e il fatto che nessun fondo ha lasciato l'azienda.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind