محافظت در برابر کلاهبرداری‌های سرقت چهره

مجرمان سایبری اکنون می‌توانند داده‌های تشخیص چهره را سرقت کرده و از هوش مصنوعی برای ایجاد دیپ‌فیک‌ها برای احراز هویت استفاده کنند. این موضوع چه معنایی برای مصرف‌کنندگان و کسب‌وکارها دارد؟

در سال‌های اخیر، تکنولوژی‌های تشخیص چهره به ابزاری بسیار محبوب برای احراز هویت امن تبدیل شده‌اند که به دلیل راحتی‌شان مورد تحسین قرار گرفته‌اند. وقتی غول‌های تکنولوژی مانند اپل فناوری Face ID خود را برای احراز هویت از طریق چهره معرفی کردند که به طور کلی با عکس‌های ثابت فریب نمی‌خورد و داده‌های چهره کاربران را رمزگذاری می‌کند، نگرانی‌های امنیتی به طور طبیعی کاهش یافت تا جایی که حتی بانک‌ها و بخش مالی نیز اکنون از سیستم‌های تشخیص چهره به عنوان نوعی احراز هویت استفاده می‌کنند.

اما این “خبر خوب” درباره پیشرفت فناوری ممکن است تصویری نادرست از تشخیص بیومتریک به عنوان ابزار نهایی برای احراز هویت امن ایجاد کند. دیگر نیازی به رمز عبور نیست، دیگر کلاهبرداری وجود ندارد، هیچ‌کس نمی‌تواند تصویر سه‌بعدی چهره طبیعی شما را بدزدد، درست است؟

نه زمان و نه روش‌های امنیت سایبری هرگز ثابت نمی‌مانند، پس اگر فکر می‌کنید که احراز هویت از طریق چهره به تنهایی می‌تواند شما را از کلاهبرداری و یا نفوذ به دستگاهتان محافظت کند، ادامه دهید تا محدودیت‌های امنیتی که می‌تواند فراهم کند را درک کنید. در گزارش تهدیدات ESET برای نیمه اول سال 2024، محققان ESET توضیح می‌دهند که چگونه مهاجمان از اپلیکیشن‌های جعلی موبایل برای جایگزینی چهره خود با چهره قربانیان از طریق خدمات تعویض چهره با هوش مصنوعی استفاده می‌کنند. این روش می‌تواند توسط مجرمان سایبری برای دسترسی غیرمجاز به حساب‌های قربانیان استفاده شود.

قوی‌ترین حفاظت در استفاده از ترکیبی از روش‌های امنیتی نهفته است – برای مثال، استفاده از احراز هویت چهره با تکنولوژی‌های امنیت سایبری چندلایه، شامل احراز هویت چندمرحله‌ای (MFA) که با پیشگیری در ذهن ساخته شده تا از حملات قبل از وقوع جلوگیری کند. ESET هر دو گروه مصرف‌کنندگان و کاربران کسب‌وکار را با حفاظت از دستگاه‌های موبایل که ترکیبی از هوش مصنوعی، تخصص انسانی و رویکرد پیشگیری اولیه است، پوشش می‌دهد.

احراز هویت امنیتی مورد ترجیح

بیومتریک‌ها به دلیل سهولت استفاده بین مصرف‌کنندگان و کسب‌وکارها محبوبیت زیادی پیدا کرده‌اند. در سال 2023، بیومتریک‌هایی مانند اثر انگشت یا اسکن چهره به عنوان محبوب‌ترین روش‌های احراز هویت امنیتی برای دسترسی به حساب‌های آنلاین، اپلیکیشن‌ها و دستگاه‌های هوشمند کاربران شناخته شدند. احراز هویت بیومتریک توسط 27 درصد از پاسخ‌دهندگان در بین مصرف‌کنندگان در کشورهای مختلف استفاده می‌شد.

یک نظرسنجی دیگر در سال 2023 نشان داد که تقریباً 60 درصد از پاسخ‌دهندگان در میان رهبران فناوری اطلاعات و امنیت سایبری در ایالات متحده اشاره کردند که بیومتریک‌ها را جایگزین یا قصد جایگزینی رمزهای عبور در محیط کار می‌کنند.

تشخیص چهره، که بخشی از بازار بیومتریک‌ها است، تقاضای عمومی برای این فناوری جدید را نشان می‌دهد. در سال 2022، بازار تشخیص چهره حدود 5 میلیارد دلار تخمین زده شد و پیش‌بینی می‌شود که تا سال 2032 به 19.3 میلیارد دلار برسد.

از زمانی که نقشه‌برداری سه‌بعدی چهره با دوربین و لیزر اپل در سال 2017 معرفی شد، بازیگران بزرگ بازار مانند سامسونگ نیز به دنبال فناوری‌های جدیدی مانند ابزارهای Metalenz هستند که می‌توانند فوتون‌های قطبیده را بخوانند و تصویری از چهره خاص یا حتی یک ویدئوی کوتاه از امضای پوست ضبط کنند.

مسیر جدید حمله

امروزه برخی از اپلیکیشن‌های مالی از کاربران می‌خواهند که به عنوان یک روش احراز هویت ایمن، یک ویدئو کوتاه از چهره خود از زوایای مختلف با استفاده از دوربین جلویی دستگاه موبایل خود ضبط کنند. با این حال، چیزی که به عنوان یک لایه اضافی امنیتی برای جلوگیری از سرقت هویت و فعالیت‌های تقلبی طراحی شده بود، اخیراً به مسیر جدیدی برای حمله مجرمان سایبری تبدیل شده است.

واحد اطلاعات تهدید Group-IB یک تروجان ناشناخته iOS به نام GoldPickaxe.iOS را کشف کرد که تقلیدی از اپلیکیشن‌های دولتی معتبر تایلند مانند Digital Pension for Thailand است. این اپلیکیشن‌های مخرب، اسناد هویتی، پیامک‌ها و داده‌های تشخیص چهره را جمع‌آوری می‌کنند. برای تضمین بیشترین جمع‌آوری اطلاعات شخصی، برخی اعضای خانواده بدافزار GoldPickaxe هم برای پلتفرم‌های iOS و هم اندروید در دسترس هستند. Group-IB این کمپین را به گروهی از مجرمان سایبری با زبان چینی به نام GoldFactory نسبت داد.

این خانواده بدافزار همچنین توسط راه‌حل‌های امنیتی ESET شناسایی شده است.

نسخه اندروید GoldPickaxe از طریق وب‌سایت‌هایی که به عنوان فروشگاه رسمی Google Play خود را معرفی می‌کنند، توزیع می‌شود. برای توزیع نسخه iOS، عاملان تهدید از یک طرح مهندسی اجتماعی چندمرحله‌ای استفاده می‌کنند تا قربانیان را متقاعد کنند که یک پروفایل مدیریت دستگاه موبایل (MDM) نصب کنند، که به مهاجمان اجازه می‌دهد کنترل کامل بر دستگاه iOS قربانی داشته باشند.

برای مثال، مهاجمان تظاهر می‌کردند که مقامات وزارت دارایی تایلند هستند و به شهروندان می‌گفتند که بستگان مسن آنها واجد شرایط دریافت مزایای بازنشستگی اضافی هستند. سپس قربانیان را متقاعد می‌کردند که بر روی لینک‌هایی به وب‌سایت‌های مجرمان کلیک کنند تا پروفایل MDM را دانلود کنند.

به این ترتیب، مهاجمان می‌توانند به داده‌های تشخیص چهره قربانیان دسترسی پیدا کنند بدون اینکه تدابیر حفاظتی حریم خصوصی اپل مانند Secure Enclave، که یک محیط امن مبتنی بر سخت‌افزار برای حفظ داده‌های حساس کاربران است، را بشکنند.

ساخت ویدئوهای دیپ‌فیک

پس از نصب، GoldPickaxe از قربانی می‌خواهد تا به عنوان روش تأیید در برنامه جعلی، یک ویدئو ضبط کند. ویدئوی ضبط شده به عنوان ماده خام برای ایجاد ویدئوهای دیپ‌فیک با استفاده از خدمات هوش مصنوعی تعویض چهره استفاده می‌شود.

اما این همه ماجرا نیست، زیرا ویدئوی جعلی به تنهایی برای فریب سیستم‌های امنیتی و احراز هویت بانک‌ها کافی نیست. بدافزار همچنین از قربانی درخواست مدارک شناسایی می‌کند، پیامک‌ها را رهگیری می‌کند و ترافیک را از طریق سرور پروکسی هدایت می‌کند.

GoldPickaxe به طور مستقیم تراکنش‌های غیرمجاز را از تلفن قربانی انجام نمی‌دهد. در عوض، تمامی اطلاعات لازم را از قربانی جمع‌آوری می‌کند تا به طور مستقل به برنامه بانکی قربانی دسترسی پیدا کند.

محققان Group-IB فرضیه می‌دهند که مجرمان سایبری از دستگاه‌های خود برای ورود به حساب‌های بانکی استفاده می‌کنند، تاکتیکی که توسط پلیس تایلند نیز تأیید شده است.

اهمیت پیشگیری

با توجه به استفاده از مراکز تماس، بدافزارهای پیشرفته و هوش مصنوعی برای تولید ویدئوهای دیپ‌فیک، مشخص است که این مجرمان سایبری تلاش زیادی برای حملات خود انجام می‌دهند. با این حال، این بدان معنا نیست که چنین تهدیداتی نمی‌توانند متوقف شوند، به ویژه با پیشگیری مناسب.

بیایید با اصول اولیه آگاهی شروع کنیم:

  • همیشه سعی کنید ادعاها درباره واجد شرایط بودن برای جوایز، تخفیفات یا همانطور که در مورد GoldPickaxe دیده شد، پاداش‌های بازنشستگی را تأیید کنید. اگر چیزی بیش از حد خوب به نظر می‌رسد که واقعی باشد، احتمالاً واقعی نیست.
  • به وب‌سایت‌هایی که اپلیکیشن‌های موبایل را توزیع می‌کنند توجه کنید و فقط از فروشگاه‌های رسمی اپلیکیشن‌ها استفاده کنید.
  • از وب‌سایت‌های فیشینگ فریب نخورید. یاد بگیرید که فیشینگ را شناسایی کنید.
  • فعالیت مشکوک در گوشی هوشمندتان؟ یک اسکن امنیتی با اپلیکیشن امنیتی معتبر انجام دهید.
  • پس از کشف یک اپلیکیشن مخرب، آن را حذف کنید و گوشی خود را ری‌استارت کنید. بازنشانی دستگاه اندرویدی به تنظیمات کارخانه ممکن است ضروری باشد.

با این حال، هیچ‌کس 100٪ در برابر فیشینگ مصون نیست و حتی متخصصان فناوری اطلاعات ممکن است گرفتار کلاهبرداری شوند. برای ایمن نگه داشتن دستگاه موبایل خود، همچنین به یک حفاظت امنیتی قابل اعتماد نیاز دارید.

ESET Mobile Security (EMS) رویکردی پیشگیرانه دارد و می‌تواند تهدیدات را در طول فرآیند دانلود شناسایی و مسدود کند، حتی قبل از نصب. EMS همه فایل‌ها در پوشه‌های دانلود را اسکن می‌کند و همچنین می‌توان از آن برای اسکن فایل‌های موجود استفاده کرد. ESET Mobile Security Premium حفاظت بیشتری با ویژگی‌هایی همچون ضد فیشینگ، ضد سرقت، حفاظت از پرداخت‌ها و قفل اپلیکیشن ارائه می‌دهد.

و به خاطر داشته باشید، داشتن یک روش احراز هویت پیشرفته، هرچقدر هم که امن باشد (حتی در سیستم بسته‌ای مانند iOS که دارای ویژگی‌های امنیتی داخلی است) تضمینی برای ایمنی نیست. مجرمان سایبری خلاق هستند و داشتن امنیت چندلایه در مواقعی که برخی از لایه‌های دفاعی ممکن است دور زده شوند، اهمیت دارد.

حفاظت از کسب‌وکارها

تا کنون، GoldPickaxe تنها مصرف‌کنندگان را هدف قرار داده است. با این حال، تهدیدات مشابهی که از فناوری تشخیص چهره سوءاستفاده می‌کنند، همراه با هوش مصنوعی تعویض چهره، می‌توانند به طور بالقوه بخش‌های مالی شرکت‌ها یا مدیران کسب‌وکارها را هدف قرار دهند.

حملاتی که شامل ویدئوهای دیپ‌فیک از مدیران سطح C می‌شوند، قبلاً منجر به خسارات مالی بزرگی شده‌اند. یک مطالعه در سال 2023 که توسط BlackCloak و Ponemon Institute انجام شد نشان می‌دهد که مدیران ارشد شرکت‌ها به طور فزاینده‌ای هدف حملات سایبری پیچیده، از جمله جعل هویت آنلاین، قرار می‌گیرند.

حتی با آموزش‌های جامع در زمینه آگاهی از امنیت سایبری، هنوز احتمال زیادی وجود دارد که کارکنان قربانی حملات پیچیده شوند که دستگاه‌های موبایل شرکتی آنها را در معرض خطر قرار می‌دهد و راه را برای حملات بیشتر علیه شرکت آنها هموار می‌کند.

با توجه به این مسئله، ESET یک ماژول جدید دفاع از تهدیدات موبایل را به راه‌حل جامع تجاری خود به نام ESET PROTECT معرفی کرده است، با قیمت‌گذاری عالی برای سطح Advanced و بالاتر. کاربران ESET PROTECT Advanced و بالاتر می‌توانند از یک صندلی رایگان برای دستگاه موبایل به ازای هر صندلی پرداخت شده برای سایر دستگاه‌ها لذت ببرند.

یک ابزار به تنهایی کافی نیست

ساخت ویدئوهای جعلی با استفاده از هوش مصنوعی برای کلاهبرداری‌ها ترسناک به نظر می‌رسد (و فیلم‌های هیجان‌انگیز زیادی نیز با استفاده از این ایده ساخته شده‌اند)، اما تحقیقات ESET به وضوح نشان می‌دهد که حتی این حملات پیچیده نیز می‌توانند با راه‌حل‌های مناسب امنیت سایبری جلوگیری یا متوقف شوند.

بگذارید این مورد یادآوری باشد که هیچ فناوری پاسخ نهایی برای همه مشکلات نیست و امنیت سایبری قابل اعتماد از یک دفاع چندلایه همراه با رویکرد پیشگیری محور تشکیل شده است.

جهت کسب اطلاعات بیشتر و ارتباط با کارشناسان تماس حاصل فرمایید.

۰۲۱۸۸۸۰۴۹۶۱ , ۰۲۱۹۱۳۰۰۴۷۶

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *