Οι απόπειρες κυβερνοεπίθεσης εναντίον κορυφαίων hedge funds της Wall Street αποκαλύπτουν μια νέα αδυναμία: η τεχνητή νοημοσύνη δεν χρειάζεται να παραβιάσει απευθείας ένα σύστημα όταν μπορεί να παραβιάσει την εμπιστοσύνη ενός ανθρώπου.
Point72, Millennium Management, Two Sigma, Citadel και εταιρείες private equity έχουν βρεθεί στο στόχαστρο επιθέσεων vishing, σύμφωνα με πληροφορίες του Bloomberg που μεταφέρθηκαν σε ρεπορτάζ για το κύμα επιθέσεων. Οι δράστες χρησιμοποιούν συνθετικές φωνές για να υποδυθούν στελέχη και έμπιστους συνεργάτες.
- Η φωνή δεν μπορεί πλέον να λειτουργεί ως ασφαλής απόδειξη ταυτότητας.
- Η AI επιτρέπει στους δράστες να κλιμακώνουν επιθέσεις από δεκάδες σε έως 1.000 στόχους.
- Η Two Sigma, με περίπου $75 δισ. υπό διαχείριση, απέτρεψε σχετική απόπειρα.
- Η απειλή αφορά οικονομική ασφάλεια, θεσμική εμπιστοσύνη και ακεραιότητα αποφάσεων.
Η δημοκρατικοποίηση της εξαπάτησης
Η παραγωγική AI έχει μειώσει δραστικά το κόστος δημιουργίας πειστικής φωνής. Εκεί που απαιτούνταν χρόνος, ειδίκευση και στοχευμένη προετοιμασία, σήμερα ένα μικρό δείγμα ήχου μπορεί να χρησιμοποιηθεί για να παραχθεί πειστικό τηλεφώνημα.
Ειδικοί εκτιμούν ότι ένας επιτιθέμενος που παλαιότερα μπορούσε να στοχεύσει περίπου 50 οργανισμούς, τώρα μπορεί να επιχειρήσει σε 1.000. Η κλίμακα μετατρέπει το vishing από εξαίρεση σε βιομηχανική διαδικασία.
Γιατί τα hedge funds είναι στρατηγικός στόχος
Τα μεγάλα funds συγκεντρώνουν κεφάλαια, ευαίσθητα δεδομένα και δυνατότητα άμεσης κίνησης χρημάτων. Μια επιτυχής παραβίαση μπορεί να προκαλέσει οικονομική ζημιά, να αποκαλύψει θέσεις αγοράς ή να δημιουργήσει αμφιβολία για την ακεραιότητα κρίσιμων συναλλαγών.
Ακόμη και χωρίς κλοπή δεδομένων, η αβεβαιότητα είναι επιβλαβής. Η Point72 ερευνά την επίθεση με τις αρχικές ενδείξεις να μην δείχνουν απώλεια στοιχείων πελατών, ενώ η Two Sigma ανακοίνωσε ότι απέτρεψε την απόπειρα. Η FINRA έχει ήδη προειδοποιήσει εταιρείες-μέλη για πρόσφατες προσπάθειες εισβολής.
Από την κυβερνοασφάλεια στην ασφάλεια διαδικασιών
Η απάντηση δεν μπορεί να βασίζεται μόνο σε firewalls. Απαιτείται θεσμικός διαχωρισμός εξουσιών: καμία μεταφορά, αλλαγή πρόσβασης ή αποκάλυψη δεδομένων να μην ολοκληρώνεται από μία τηλεφωνική εντολή, ανεξάρτητα από το πόσο οικεία ακούγεται η φωνή.
Οι οργανισμοί θα χρειαστούν επιβεβαίωση μέσω ανεξάρτητου καναλιού, προκαθορισμένα πρωτόκολλα και εκπαίδευση στελεχών. Σε επίπεδο πολιτικής, οι επιθέσεις δείχνουν ότι η ταυτότητα και η αυθεντικότητα γίνονται νέα πεδία οικονομικής ασφάλειας.
Το κρίσιμο στρατηγικό συμπέρασμα είναι ότι η AI μεταφέρει το πεδίο της κυβερνοσύγκρουσης από τον κώδικα στην ανθρώπινη εμπιστοσύνη. Όποιος δεν επανασχεδιάσει τις διαδικασίες του γύρω από αυτή τη νέα πραγματικότητα, παραμένει εκτεθειμένος.