Hvad er deepfake?
En deepfake er medieindhold (video, lyd eller billeder), hvor kunstig intelligens har sat en virkelig persons ansigt eller stemme ind i noget, personen aldrig har sagt eller gjort. Navnet kommer af "deep learning" + "fake". Det, der for få år siden krævede et filmstudie, kan i dag laves med få minutters lydoptagelse og offentligt tilgængelige værktøjer, og kvaliteten bliver bedre for hver måned.
Sådan laves deepfakes
AI-modellen trænes på eksisterende optagelser af personen: jo mere materiale, jo bedre efterligning. En stemmeklon kan i dag laves ud fra ganske få minutters lyd: et foredrag, en podcast, en video på LinkedIn. Derefter kan angriberen få klonen til at sige hvad som helst, i realtid eller som forudindspillede beskeder. Video er sværere, men videomøde-deepfakes, hvor et ansigt lægges over angriberens i realtid, er allerede set i virkelige svindelsager. Pointen for jer: Alle offentlige personer i virksomheden kan klones, og det inkluderer enhver leder med videoer på nettet.
Deepfake-direktørsvindel: virkelige sager
Deepfakes har løftet klassisk CEO-fraud til et nyt niveau. I en af de mest omtalte sager overførte en finansmedarbejder i Hongkong omkring 25 mio. dollars efter et videomøde, hvor både "finansdirektøren" og flere "kolleger" viste sig at være deepfakes. Andre sager er mere lavpraktiske: et telefonopkald med direktørens klonede stemme, der beder om en hasteoverførsel eller MobilePay-køb af gavekort. Mønstret er det samme som al anden direktørsvindel (autoritet, hastværk, fortrolighed), men beviset, medarbejderen plejede at stole på ("jeg kunne jo høre, det var ham"), holder ikke længere.
Sådan opdager I en deepfake
Tekniske kendetegn kan hjælpe, men bliver hurtigt forældede i takt med, at teknologien forbedres:
- Video: unaturlige overgange ved ansigtets kanter, mærkelige blink, lys der ikke passer, læber ude af sync, især når personen vender hovedet eller fører en hånd forbi ansigtet.
- Lyd: flad intonation, mærkelig rytme, manglende baggrundsstøj eller vejrtrækning.
- Adfærd: Deltageren vil ikke svare på uventede spørgsmål, undgår spontan interaktion eller har "dårlig forbindelse", præcis når der stilles spørgsmål.
Det vigtigste råd: Stol ikke på, at I kan se forskellen. Byg processer, der ikke behøver det.
Politikker: verifikation af usædvanlige anmodninger
- Verifikation via en anden kanal: Enhver usædvanlig betalingsanmodning bekræftes ved, at I ringer op på et nummer, I kender i forvejen. Aldrig ved at besvare det indgående opkald eller møde.
- Faste beløbsgrænser og fire øjne: Ingen enkeltperson kan gennemføre store overførsler alene, uanset hvem der beder om det.
- Kodeord til krisesituationer: Et aftalt verifikationsord i ledelsen, som en deepfake ikke kender.
- Kultur: Gør det eksplicit legitimt at sige "jeg verificerer lige", også over for direktøren. Se også spoofing, der ofte indgår i samme angreb.
Sådan hjælper MI Support IT
MI Support IT træner medarbejdere og ledelser i deepfake- og svindelscenarier gennem IT-sikkerhedstræning og rådgiver om sikker brug af AI i forretningen via AI-rådgivning. Kontakt os, hvis jeres verifikationsprocedurer stadig bygger på, at man kan kende chefens stemme.