Czy możemy jeszcze wierzyć własnym uszom?
Oszustwa w czasach sztucznej inteligencji…
Przez wiele lat ostrzegano nas przede wszystkim przed podejrzanymi wiadomościami, nieznanymi numerami telefonów, błędami językowymi w wiadomościach elektronicznych, nieprofesjonalnie wyglądającymi stronami internetowymi oraz osobami, które podczas rozmowy telefonicznej próbowały wyłudzić hasło, kod autoryzacyjny albo dane potrzebne do zalogowania się do bankowości elektronicznej.
Rozwój sztucznej inteligencji powoduje jednak, że część tych zasad, chociaż nadal pozostaje aktualna, może już nie wystarczać, ponieważ współczesne oszustwo nie musi wyglądać jak oszustwo, a osoba próbująca wyłudzić pieniądze nie musi nawet przekonywać nas, że jest kimś innym, skoro technologia pozwala jej coraz skuteczniej tę osobę naśladować.
Jeszcze do niedawna jednym z najważniejszych elementów pozwalających ocenić wiarygodność rozmówcy był jego głos, ponieważ możemy nie rozpoznać numeru telefonu, możemy mieć wątpliwości co do treści wiadomości, ale głos człowieka, którego znamy od wielu lat, traktujemy niemal jak jego podpis. Rozpoznajemy sposób mówienia, tempo wypowiedzi, intonację, charakterystyczne zwroty i barwę głosu, dlatego usłyszenie w telefonie bliskiej osoby, wspólnika, kontrahenta czy przełożonego automatycznie obniża naszą czujność i powoduje, że przestajemy zastanawiać się nad tym, czy rzeczywiście rozmawiamy z osobą, za którą rozmówca się podaje.
Właśnie ta naturalna reakcja człowieka staje się obecnie jednym z największych zagrożeń związanych z rozwojem generatywnej sztucznej inteligencji, ponieważ technologia pozwalająca na klonowanie głosu rozwija się niezwykle szybko, a do stworzenia jego syntetycznej imitacji mogą zostać wykorzystane dostępne nagrania prawdziwej osoby.
Materiałem źródłowym mogą być treści publikowane w mediach społecznościowych, nagrania ze spotkań, konferencji, filmów, transmisji internetowych czy innych materiałów, w których utrwalony został głos konkretnego człowieka.
Podobny problem dotyczy obrazu. Sztuczna inteligencja pozwala nie tylko wygenerować głos przypominający głos konkretnej osoby, lecz również stworzyć lub zmodyfikować nagranie wideo w taki sposób, aby widoczna na nim osoba sprawiała wrażenie, że wypowiada słowa, których w rzeczywistości nigdy nie powiedziała. Technologia określana mianem deepfake pozwala ingerować w twarz, mimikę, ruch ust oraz głos, a coraz większa dostępność narzędzi wykorzystujących sztuczną inteligencję powoduje, że możliwość tworzenia takich materiałów przestaje być zarezerwowana dla specjalistów dysponujących kosztownym sprzętem i rozbudowanym zapleczem technicznym.
Oszustwo może wyglądać coraz bardziej wiarygodnie …
Najważniejsza zmiana nie polega więc wyłącznie na pojawieniu się kolejnej metody oszustwa, lecz na stopniowym zacieraniu granicy pomiędzy tym, co autentyczne, a tym, co zostało wygenerowane lub zmodyfikowane cyfrowo. Do niedawna możliwość zobaczenia osoby podczas rozmowy wideo mogła stanowić dodatkową metodę potwierdzenia jej tożsamości, podobnie jak rozpoznanie głosu podczas rozmowy telefonicznej, jednak rozwój technologii generowania obrazu i dźwięku sprawia, że również te sposoby weryfikacji nie powinny być traktowane jako absolutnie niezawodne.
Ma to szczególne znaczenie w sytuacjach, w których rozmowa dotyczy pieniędzy, danych osobowych, dostępu do rachunku bankowego, dokonania przelewu, zmiany numeru rachunku kontrahenta, udostępnienia kodu autoryzacyjnego, instalacji programu na komputerze lub telefonie albo podjęcia szybkiej decyzji finansowej.
Sztuczna inteligencja nie zmienia bowiem podstawowego celu działania sprawców, którym nadal jest doprowadzenie człowieka do określonego zachowania, ale pozwala znacznie skuteczniej zbudować wiarygodność komunikatu poprzedzającego to zachowanie.
Dotychczas przestępca musiał przede wszystkim przekonać swoją ofiarę, że jest osobą godną zaufania. Obecnie może próbować wykorzystać zaufanie, które ofiara posiada już wcześniej wobec konkretnego człowieka, przedsiębiorstwa, instytucji albo osoby publicznej. Właśnie dlatego materiały wykorzystujące sztucznie wygenerowany wizerunek i głos są szczególnie niebezpieczne, ponieważ mogą oddziaływać na mechanizm zaufania znacznie silniej niż anonimowa wiadomość wysłana z nieznanego adresu.
NASK zwraca uwagę, że technologia deepfake jest już wykorzystywana między innymi do wyłudzania pieniędzy, tworzenia treści dyskredytujących, szantażu oraz fałszywych materiałów związanych z inwestycjami finansowymi, przy czym manipulacja może obejmować zarówno obraz, jak i głos konkretnej osoby.
Szczególne zagrożenie dla przedsiębiorców
Dla przedsiębiorców rozwój takich technologii oznacza konieczność zmiany sposobu myślenia o bezpieczeństwie finansowym firmy, ponieważ zabezpieczenie systemu informatycznego nie rozwiązuje problemu, jeżeli najsłabszym elementem pozostaje człowiek uprawniony do podejmowania decyzji finansowych.
Im większa firma i im więcej osób uczestniczy w procesie dokonywania płatności, tym większe znaczenie ma ustalenie wewnętrznych procedur pozwalających zweryfikować nietypowe dyspozycje. Zagrożenie nie musi bowiem polegać na przełamaniu zabezpieczeń bankowości elektronicznej, jeżeli można doprowadzić osobę posiadającą odpowiednie uprawnienia do tego, aby sama wykonała określoną czynność, pozostając w przekonaniu, że realizuje polecenie osoby, której polecenia rzeczywiście powinna wykonywać.
Szczególnie niebezpieczne stają się sytuacje dotyczące nagłych płatności, zmiany rachunku bankowego kontrahenta, poufnych transakcji, konieczności pilnego przekazania środków albo odstąpienia od zwykłych procedur obowiązujących w przedsiębiorstwie.
Presja czasu od dawna stanowi jeden z podstawowych instrumentów socjotechnicznych wykorzystywanych przez sprawców oszustw, jednak połączenie jej z możliwością wykorzystania głosu lub wizerunku znanej osobie może istotnie zwiększać skuteczność manipulacji.
Dlatego bezpieczeństwo przedsiębiorstwa powinno coraz częściej opierać się nie tylko na pytaniu, kto wydał określone polecenie, lecz również na tym, czy zostało ono przekazane i potwierdzone zgodnie z ustaloną wcześniej procedurą. Głos właściciela przedsiębiorstwa, członka zarządu czy dyrektora nie powinien sam w sobie stanowić wystarczającej podstawy do odstąpienia od zasad bezpieczeństwa, podobnie jak rozmowa wideo nie powinna automatycznie przesądzać o autentyczności dyspozycji dotyczącej znacznych środków finansowych.
Rozwój sztucznej inteligencji może również znacząco zmienić charakter oszustw kierowanych do osób starszych, ponieważ dotychczasowe metody bazujące na podszywaniu się pod członków rodziny, przedstawicieli instytucji czy inne osoby obdarzone zaufaniem mogą zostać połączone z technologią pozwalającą na imitowanie prawdziwego głosu.
Problem jest tym poważniejszy, że przez wiele lat jednym z podstawowych zaleceń kierowanych do seniorów było zwracanie uwagi na to, czy rzeczywiście rozpoznają osobę, która do nich telefonuje. Obecnie sama znajomość głosu może nie dawać wystarczającej pewności, że po drugiej stronie znajduje się człowiek, do którego ten głos rzeczywiście należy.
Nie oznacza to oczywiście, że każdą rozmowę telefoniczną należy traktować jako potencjalne oszustwo, oznacza natomiast, że w sprawach dotyczących pieniędzy powinniśmy stopniowo odchodzić od uznawania głosu, obrazu czy numeru telefonu za samodzielny i wystarczający dowód tożsamości rozmówcy. Im poważniejsza decyzja finansowa ma zostać podjęta, tym bardziej niezależny powinien być sposób jej zweryfikowania.
Fałszywy autorytet może przemawiać własnym głosem!
Drugim obszarem zagrożenia są materiały rozpowszechniane w Internecie, w których znane osoby, przedsiębiorcy, eksperci, lekarze, dziennikarze lub przedstawiciele instytucji mogą pozornie rekomendować określone inwestycje, produkty albo usługi. Szczególne znaczenie ma tutaj wykorzystanie autorytetu osoby, którą odbiorca zna i której ufa, ponieważ materiał może wyglądać jak fragment wywiadu, programu informacyjnego, wypowiedzi publicznej albo profesjonalnie przygotowanej reklamy.
Niebezpieczeństwo nie ogranicza się zatem do możliwości stworzenia fałszywego zdjęcia.
Możliwe jest przygotowanie materiału, w którym obraz, głos, ruch ust oraz cała oprawa wizualna tworzą spójną całość, chociaż przedstawiona wypowiedź nigdy nie miała miejsca. NASK i inne instytucje publiczne od pewnego czasu zwracają uwagę na wykorzystywanie takich technik przy promowaniu fałszywych inwestycji i innych mechanizmów prowadzących do wyłudzenia pieniędzy.
Konsekwencją tej zmiany powinno być przyjęcie nowej zasady bezpieczeństwa, zgodnie z którą wiarygodność oferty finansowej, inwestycji czy prośby o przekazanie pieniędzy należy oceniać przede wszystkim na podstawie informacji możliwych do niezależnego sprawdzenia, a nie na podstawie osoby, która pozornie ją przedstawia.
Z prawnego punktu widzenia wykorzystanie sztucznej inteligencji nie powoduje, że zachowania prowadzące do wyłudzenia pieniędzy pozostają poza zakresem odpowiedzialności. W zależności od sposobu działania sprawcy w grę mogą wchodzić przepisy prawa karnego dotyczące między innymi oszustwa, bezprawnego uzyskiwania informacji, ingerencji w systemy informatyczne czy podszywania się pod inną osobę, natomiast wykorzystanie cudzego wizerunku, głosu, dobrego imienia lub innych elementów pozwalających na identyfikację konkretnego człowieka może prowadzić również do powstania roszczeń na gruncie prawa cywilnego.
Samo ustalenie, że doszło do przestępstwa, nie rozwiązuje jednak wszystkich problemów osoby pokrzywdzonej.
W przypadku oszustw internetowych niezwykle istotne znaczenie ma szybkość działania, ponieważ środki finansowe mogą być w bardzo krótkim czasie przekazywane pomiędzy kolejnymi rachunkami, wypłacane albo transferowane poza granice kraju. Równolegle znaczenie ma zabezpieczenie danych dotyczących komunikacji ze sprawcą, historii połączeń, wiadomości, potwierdzeń operacji, adresów stron internetowych oraz pozostałych informacji pozwalających później odtworzyć przebieg zdarzenia.
Nie można również zapominać, że przestępstwo może dotknąć jednocześnie dwóch różnych osób. Pokrzywdzony może stracić pieniądze, natomiast osoba, której głos albo wizerunek został wykorzystany, może ponieść szkodę związaną z naruszeniem reputacji, prywatności czy zaufania, którym cieszyła się wśród klientów, kontrahentów lub odbiorców.
Musimy nauczyć się nowego rodzaju ostrożności…
Największym wyzwaniem związanym ze sztuczną inteligencją nie jest jednak sama technologia, lecz konieczność zmiany naszych przyzwyczajeń. Przez dziesięciolecia uczyliśmy się, że własne oczy i uszy pozwalają nam zweryfikować rzeczywistość, dlatego zobaczenie człowieka i usłyszenie jego głosu było dla nas jednym z najmocniejszych potwierdzeń jego tożsamości. W świecie syntetycznego obrazu i dźwięku ta intuicja może coraz częściej prowadzić do błędnych decyzji.
Nie oznacza to, że powinniśmy przestać ufać ludziom, lecz że w sprawach finansowych zaufanie powinno być wspierane przez procedurę, szczególnie wtedy, gdy ktoś oczekuje szybkiego działania, przekazania pieniędzy, ujawnienia danych albo wykonania czynności, której skutków nie będzie można łatwo odwrócić.
W przedsiębiorstwach oznacza to potrzebę tworzenia jasnych zasad potwierdzania nietypowych operacji finansowych, niezależnie od stanowiska osoby, która pozornie je zleca. W relacjach prywatnych oznacza natomiast potrzebę wypracowania prostych sposobów dodatkowej weryfikacji sytuacji, w których bliska osoba nagle zwraca się o pieniądze lub pomoc finansową. W przypadku ofert inwestycyjnych oznacza konieczność sprawdzenia samej inwestycji i podmiotu, który ją proponuje, zamiast opierania decyzji na twarzy lub głosie człowieka pojawiającego się w reklamie.
Rozwój sztucznej inteligencji sprawia bowiem, że bezpieczeństwo coraz rzadziej będzie polegało na umiejętności rozpoznania fałszu na pierwszy rzut oka. Już obecnie eksperci zwracają uwagę, że wraz ze wzrostem jakości generowanych materiałów samo wykrywanie deepfake może przestać być wystarczającą metodą ochrony, a większego znaczenia nabierają niezależne sposoby weryfikacji tożsamości i całego kontekstu podejmowanej czynności.
Być może właśnie to jest najważniejsza zmiana, do której musimy się przyzwyczaić. Jeszcze niedawno pytaliśmy, czy możemy wierzyć temu, co przeczytaliśmy w internecie. Dzisiaj musimy nauczyć się zadawać dodatkowe pytanie także wtedy, gdy człowieka widzimy i słyszymy, ponieważ w epoce sztucznej inteligencji obraz i głos mogą być już nie dowodem tożsamości, lecz jednym z narzędzi wykorzystanych do jej podrobienia.
Jeżeli mają Państwo więcej pytań – zapraszamy do kontaktu na numer 794661234 😊

