Дипфейк на $25,6 млн: разбор атаки на Arup — созвон, на котором не было людей

Дата

Январь 2024 года, гонконгский офис международной инженерной компании Arup. Сотрудник финансового отдела проводит 15 банковских переводов на общую сумму 200 млн гонконгских долларов — около 25,6 млн долларов США. Он уверен, что выполняет поручение финансового директора, полученное на видеозвонке с участием коллег. Проблема в том, что на этом звонке не было ни одного живого человека. Разбираем самый показательный дипфейк-инцидент в корпоративной истории — по шагам и с выводами для вашей компании.

Хронология атаки

  1. Письмо-затравка. Сотрудник получает письмо якобы от CFO из британского офиса: речь о «конфиденциальной транзакции», которую нужно провести без огласки. Классический BEC-заход, который сам по себе мог вызвать подозрение — и, по сообщениям, вызвал.
  2. Видеозвонок, который снял сомнения. Сотрудника приглашают на видеоконференцию. На экране — финансовый директор и несколько знакомых коллег: лица, голоса, манера речи. Все участники — дипфейки, сгенерированные из публично доступных записей: выступлений, корпоративных видео, онлайн-конференций.
  3. Переводы. Убеждённый «личным» контактом с руководством, сотрудник проводит 15 переводов на пять гонконгских банковских счетов.
  4. Обнаружение. Обман вскрывается позже, при сверке с головным офисом. В январе Arup уведомляет полицию Гонконга; в феврале полиция публично рассказывает о схеме, а в мае CNN подтверждает, что жертвой была именно Arup.

Почему это сработало: разбор механики

Видеозвонок как «проверка подлинности». Атака была выстроена вокруг человеческой эвристики «увидел своими глазами — значит, правда». Письмо вызвало сомнение, и мошенники сами предложили способ его снять — тот, который полностью контролировали. Жертва провела проверку — и проверка была подделкой.

Публичные материалы как сырьё. Руководители международной компании неизбежно оставляют цифровой след: конференции, интервью, вебинары. Для современных генераторов этого достаточно — как мы разбирали в гиде «Дипфейк: что это и как защититься», голос клонируется с нескольких секунд записи.

Давление конфиденциальностью. «Секретная сделка» — идеальная легенда: она объясняет, почему нельзя спросить коллег, и отключает обычные процедуры согласования. Это стандартный приём социальной инженерии, усиленный технологией.

Что не сработало бы против процедур

Главный вывод инцидента неприятно прост: распознавание дипфейков — проигрышная стратегия защиты. Сотрудник не был беспечным — он был обманут инструментом, который побеждает человеческое восприятие. Устойчивая защита строится на процедурах, которым всё равно, насколько убедительна подделка:

  1. Обратный вызов по независимому каналу. Любое поручение о платеже, полученное голосом или видео, подтверждается звонком на заранее известный номер инициатора. Не «перезвоните мне», а «я сам позвоню по номеру из справочника».
  2. Лимиты и двойное утверждение. Переводы свыше порога — только с подтверждением второго уполномоченного лица. Пятнадцать платежей на $25,6 млн за день не должны проходить через одного человека ни при какой легенде.
  3. Запрет «конфиденциальных» обходов. Регламент должен прямо говорить: просьба провести платёж в обход процедуры — сама по себе инцидент, о котором нужно сообщить в ИБ, кем бы ни представлялся просящий.
  4. Кодовые фразы для нестандартных операций. Простая мера, которая ломает и голосовые, и видеодипфейки: секрет, которого нет в публичных записях.
  5. Плейбук SOC на дипфейк-контакт. Куда сообщить, кто блокирует платёж, как фиксировать доказательства — первые минуты решают, вернутся ли деньги. Основа — в нашем разборе реагирования на дипфейк-созвон.

Проверьте свою компанию: три вопроса

  • Может ли один сотрудник провести крупный платёж, не разговаривая ни с кем, кроме инициатора?
  • Что сделает ваш финансовый отдел, если «CEO» попросит секретности? Есть ли у него разрешение — и обязанность — нарушить эту секретность звонком в ИБ?
  • Видели ли ваши сотрудники качественный дипфейк своими глазами хотя бы раз? Одна демонстрация на тренинге работает лучше десяти памяток.

Источники: CNN Business, публичные заявления полиции Гонконга (февраль 2024), CFO Dive.

Ещё по теме