Deepfake RWA dolandırıcılığı, bir ihraççıyı veya emanet aracısını taklit etmek ve gerçek bir abonelik ödemesini başka yöne yönlendirmek için klonlanmış sesler, sentetik video ve ele geçirilmiş mesajlar kullanır. Video kimlik kanıtı değildir, bu nedenle hazine ekipleri fonları serbest bırakmadan önce her talimatı bağımsız olarak edinilmiş ihraççı geri aramasıyla doğrulamalıdır.
Öne çıkanlar
- Suçlular klonlanmış sesleri, sentetik videoyu, çalınmış e-posta hesaplarını ve sahte emanet belgelerini tek bir inandırıcı ödeme talebinde birleştirebilir.
- Canlı bir görüşmede tanıdık bir yüz veya ses, destekleyici bağlamdır, kişinin iddia edilen kimliği kontrol ettiğinin kanıtı değildir.
- Kanal içi onay, kontrolü muhtemelen ele geçirilmiş bir kanal üzerinden tekrarlar, kanal dışı doğrulama ise bağımsız olarak güvenilen iletişim verilerinden başlar.
- İhraççıya ve emanet sağlayıcısına iki kişilik bir geri arama, RWA abonelik havalesi serbest bırakılmadan önce değiştirilmiş banka bilgilerini ortaya çıkarabilir.
Deepfake RWA dolandırıcılığı nedir?
Deepfake RWA dolandırıcılığı, gerçek dünya varlıklarını içeren işlemleri hedef alan ödeme dolandırıcılığıdır ve genellikle RWA olarak kısaltılır. Bu varlıklar tokenleştirilmiş para piyasası fonlarını, devlet tahvillerini, özel kredileri, emtiaları veya blockchain tabanlı sistemler üzerinden temsil edilen diğer hakları içerebilir. Dolandırıcının tokeni veya onun smart contract'ını hacklemesi gerekmez. Bunun yerine saldırgan güvenilen bir kişiyi taklit eder ve varlığı satın almak veya takas etmek için kullanılan geleneksel ödemeyi başka yöne yönlendirir.
Tipik bir hedef, büyük bir abonelik hazırlayan bir hazine çalışanı, fon yöneticisi, aile ofisi, broker veya kurumsal yatırımcıdır. Mağdur, bir ihraççı temsilcisinin, plasman aracısının, avukatın, transfer aracısının veya emanet görevlisinin geçerli talimatlar sağladığına inanır. Ödeme bunun yerine suçluların, işe alınmış bir para katırının veya meşru lehdara benzeyen bir ada sahip paravan şirketin kontrolündeki bir hesaba ulaşır.
Bu ayrım BUIDL, ONDO, PAXG veya XAUT ile ilişkili ürünler tartışılırken önemlidir. Bu ticker'lar farklı yapılara işaret eder ve tek bir abonelik sürecini paylaşmaz. ONDO ayrıca Ondo ekosistemi içinde bir token ticker'ı olarak kullanılırken, PAXG ve XAUT tokenleştirilmiş altın ürünlerini temsil eder. Bunlardan herhangi birinden söz eden dolandırıcılık amaçlı bir havale talimatı, altta yatan protokolün veya ihraççının ihlal edildiğini kanıtlamaz. Saldırganlar çoğu zaman, aksi halde geleneksel bir banka ödemesinin etrafındaki tanınabilir adı istismar eder.
Finansal risk neden alışılmadık derecede ağırdır?
Açık risk, abonelik anaparasının tamamını kaybetmektir. Büyük havaleler saatler içinde birkaç para katırı hesabından geçebilir, kriptoya dönüştürülebilir veya mağdur fark etmeden önce alıcı yargı alanından çıkabilir. Bir banka geri çağırma girişiminde bulunabilir, ancak geri çağırma garantili bir tersine çevirme değil, bir taleptir. Para bölündükçe, çekildikçe veya ileriye aktarıldıkça kurtarma olasılığı azalır.
Şubat 2024 Hong Kong vakası olası ölçeği gösteriyor. Polis, çok uluslu bir şirketteki bir çalışanın şirketin finans direktörünü ve diğer meslektaşlarını içeriyor gibi görünen bir video konferansa katıldığını söyledi. Görüşmeden sonra çalışanın toplamda yaklaşık HK$200 milyon, o dönem yaklaşık $25 milyon değerinde 15 transferi beş banka hesabına yetkilendirdiği bildirildi. Mühendislik firması Arup daha sonra mağdurun kendisi olduğunu doğruladı, ancak iç sistemlerinin ele geçirilmediğini belirtti.
Deepfake'ler daha geniş business email compromise, taklitçilik ve yetkilendirilmiş ödeme dolandırıcılığı sorununun içinde yer alır. Kamuya açık kayıp raporları çoğu zaman birkaç yöntemi birleştirir, bu nedenle yalnızca AI tarafından üretilen seslere ve yüzlere atfedilebilecek yıllık tutarı ayıran güvenilir bir kamu verisi yoktur. Bilinen şey, business email compromise vakalarının zaman içinde milyarlarca dolarlık bildirilen kayıplar üretmiş olduğudur. Tek bir işletme için başarılı bir talimat, anında sekiz haneli veya dokuz haneli bir risk yaratabilir.
- Anapara kaybı: abonelik parası ihraççıya hiç ulaşmayabilir, bu nedenle mağdur hiçbir token veya yasal hak elde etmez.
- Operasyonel kayıp: trading, hazine, hukuk ve olay müdahale ekipleri ödemeyi izlemek ve kanıtları korumak için haftalar harcayabilir.
- Hukuki belirsizlik: zararı nihai olarak kimin üstleneceğini sözleşmeler, banka şartları, sigorta istisnaları ve çalışan yetkisi belirler.
- İkincil ihlal: sahte onboarding sürecinde gönderilen belgeler pasaportları, imzaları, intifa hakkı sahibi kayıtlarını ve wallet adreslerini açığa çıkarabilir.
- İtibar zararı: gecikmiş açıklama yatırımcılar, bankalar, denetçiler ve düzenleyicilerle ilişkileri zayıflatabilir.
Tarihsel kayıplar da bir deepfake'in yalnızca dikkatsiz kullanıcıları kandıran bir yenilik olarak görülmemesi gerektiğini gösterir. Belirleyici başarısızlık genellikle prosedüreldir. Bir çalışan acil bir talep alabilir, görünüşte tanıdık yöneticileri görebilir ve bağımsız doğrulamadan yoksun bir ödeme iş akışını izleyebilir. AI hikayeyi daha inandırıcı hale getirir, ancak zayıf onay kontrolleri kaybı mümkün kılar.
Sahte bir ihraççı araması nasıl dolandırıcılık amaçlı bir havaleye dönüşür
Saldırgan işe keşif yaparak başlar. Herkese açık konferans videoları, kazanç çağrıları, podcast'ler, webinarlar, sosyal medya paylaşımları, düzenleyici başvurular ve çalışan profilleri sesleri, yüzleri, unvanları, iş ilişkilerini ve yaklaşan işlemleri ortaya çıkarır. Bazı klonlama araçlarının ses özelliklerini taklit etmesi için birkaç dakikalık temiz ses kaydı yeterli olabilir. Daha fazla materyal konuşma kalıplarını, kelime dağarcığını ve görsel davranışları yeniden üretmeye yardımcı olabilir, ancak kalite değişir ve yapaylık izleri yine de görülebilir.
Sonra erişim veya konumlanma gelir. Suçlu bir e-posta hesabını ele geçirebilir, benzer görünümlü bir alan adı kaydedebilir, sponsorlu bir arama sonucu satın alabilir, sahte bir onboarding portalı oluşturabilir veya bir mesajlaşma hizmetinde aracı gibi davranabilir. Mağdur, dolandırıcılık amaçlı bir e-postada veya klonlanmış bir web sitesinde gösterilen numarayı aradığı için ihraççıyı aradığını düşünebilir. Gerçekte ise başlangıç noktasını ve sonraki her doğrulamayı saldırgan kontrol ediyordu.
Arama sırasında AI ile üretilen ses, voice over internet protocol yazılımı, sanal bir ses aygıtı veya gerçek zamanlı ses dönüştürme üzerinden yönlendirilebilir. Operatör normal şekilde konuşur, yazılım sesi değiştirir ve değiştirilmiş çıktı bir telefon veya konferans uygulamasına girer. Video, yüz değiştirme, dudak senkronizasyonu, önceden kaydedilmiş görüntüler veya sentetik ve gerçek materyalin karışımını kullanabilir. Diğer sözde katılımcılar sessiz kayıtlar, botlar veya aynı talebi pekiştiren suç ortakları olabilir.
Ödeme hikayesi operasyonel açıdan makul görünecek şekilde tasarlanır. Sahte ihraççı temsilcisi olağan hesabın incelemede olduğunu, kapanışı yeni bir escrow sağlayıcısının yönettiğini veya mutabakatın bir son saatten önce gerçekleşmesi gerektiğini söyleyebilir. İkinci bir klonlanmış ses avukatı veya escrow görevlisini temsil ediyor gibi görünebilir. Ardından saldırgan uyumlu faturalar, abonelik belgeleri, banka yazıları veya e-posta onayları göndererek ele geçirilmiş birkaç sinyali bağımsız kanıt gibi gösterir.
İnandırıcı bir saldırı zinciri
- Bir yatırımcı, bir ihraççı iletişim bilgisi arar veya bir RWA aboneliği hakkında ele geçirilmiş bir e-posta dizisine yanıt verir.
- Tanıdık gelen bir temsilci yanıt verir ve işlem tutarını, tüzel kişiyi ve beklenen kapanış tarihini doğrular.
- Bir video toplantısı, bazen birkaç destekleyici katılımcıyla birlikte tanınabilir bir yöneticiyi veya iş arkadaşını gösterir.
- Arayan kişi değişen escrow bilgilerini sunar ve değişikliği aciliyet, gizlilik veya düzenleyici ifadelerle açıklar.
- Mağdur, aynı e-posta dizisine yanıt vererek veya yeni belgelerde yer alan bir numarayı arayarak talimatları kontrol eder.
- Onaylayıcılar, birden fazla doğrulamanın gerçekleştiğine inanarak milyonlarca dolarlık bir havaleyi serbest bırakır.
- Gerçek ihraççı daha sonra hiçbir ödemenin ulaşmadığını bildirir, bu noktada alıcı hesap boşalmış olabilir.
Saldırganlar banka hesabı yerine bir crypto cüzdan adresi de kullanabilir. Bu varyant wallet address poisoning ve pano manipülasyonu ile örtüşür. Blockchain transferlerinde genellikle bankalardaki geri çağırma süreci bulunmaz, bu da kurtarmayı daha da zorlaştırabilir. Mutabakat ister havaleyle ister onchain transferle yapılsın, değişen hedef bilgileri rutin bir değişiklik değil, yeni ve yüksek riskli bir talimat olarak ele alınmalıdır.
Bir video araması neden artık kimlik kanıtı değildir
Video eskiden güçlü psikolojik güvence sağlardı, çünkü bilinen bir kişiyi gerçek zamanlı olarak yeniden üretmek pahalı ve zordu. Bu varsayım artık güvenli değil. Tüketici donanımı ve yaygın olarak bulunan yazılımlar bir yüz üretebilir, bir sesi değiştirebilir, yapaylık izlerini bulanıklaştırabilir ve sonucu yaygın toplantı platformlarına yönlendirebilir. Kötü bir bağlantı saldırgana yardımcı bile olabilir, çünkü sıkıştırma, düşük çözünürlük, sessize alınmış katılımcılar ve ses gecikmeleri anormalliklerin normal görünmesini sağlar.
Hong Kong vakası, tek bir toplantıdaki görünüşte tanıdık birkaç kişinin tamamının uydurulabileceğini gösterdi. Her katılımcı ve davet aynı ele geçirilmiş yol üzerinden geldiyse grup mutabakatı işe yaramaz. CFO'nun yüzünü tanıyan bir çalışan, CFO'nun kimliği, cihazı, kurumsal hesabı veya yasal yetkisi üzerindeki kontrolü doğrulamıyor, yalnızca bir benzerliği gözlemliyordur.
WPP, 2024'te CEO Mark Read'in taklidini içeren ayrı bir dolandırıcılık girişimini açıkladı. Şirketin uyarısına göre saldırganlar sahte bir WhatsApp hesabı oluşturdu, bir ses klonu kullandı ve bir Microsoft Teams toplantısında herkese açık görüntülerden yararlandı. Yeni bir iş yapısı önerirken para ve kişisel bilgiler talep etmeye çalıştılar. Girişim başarısız oldu, ancak herkese açık medyanın ve sıradan iş birliği araçlarının bir yönetici taklidi oluşturmak için nasıl bir araya getirilebileceğini gösterdi.
Görsel ipuçları bir soruşturmaya hâlâ katkıda bulunabilir, ancak bir ödemeyi yetkilendirmemelidir. Doğal olmayan göz kırpma, uyumsuz ışıklandırma, dudak senkronizasyonu hataları, sıra dışı ifadeler veya kamerayı hareket ettirmeyi reddetme şüphe uyandırabilir. Bunların olmaması ise çok az şey kanıtlar, çünkü üretim araçları gelişir, konferans sıkıştırması kusurları gizler ve becerikli bir saldırgan gerçek görüntüleri sentetik bölümlerle karıştırabilir. Tespit yazılımları da yanlış pozitif ve yanlış negatif sonuçlar üretir, bu nedenle nihai kontrol değil, katmanlardan biri olmalıdır.
Ödemeyi durdurmayı gerektiren sinyaller
- Lehtar hesabı, banka, ülke, escrow aracısı veya cüzdan adresi onboarding sonrasında değişti.
- Arayan kişi kapanış penceresi, piyasa olayı, denetim veya uyum son tarihiyle bağlantılı bir aciliyet ortaya koyuyor.
- Sözde yönetici hukuk, uyum, banka veya bilinen başka bir çalışanla iletişimi caydırıyor.
- Toplantı daveti, telefon numarası veya belge portalı, ödeme değişikliğiyle aynı mesajda sağlandı.
- Katılımcılar işleme özel sorulardan kaçınıyor veya tutarsızlıkları gizli iç meseleler olarak açıklıyor.
- Lehtar adı, imzalanmış abonelik belgelerinde belirtilen tüzel kişiyle birebir eşleşmiyor.
Kanal dışı doğrulama ve kanal içi teyit
Kanal içi doğrulama, bir talebi onu ileten aynı kanal veya güven yolu üzerinden kontrol etmek anlamına gelir. Yeni banka bilgilerini sağlayan e-postaya yanıt vermek kanal içidir. Ekli talimatın üzerinde yazılı telefon numarasını aramak da kanal içidir, çünkü saldırgan her ikisini de kontrol ediyor olabilir. E-posta daveti saldırganın yönettiği bir toplantıya götürüyorsa, e-postadan videoya geçmek gerçekten bağımsız değildir.
Kanal dışı doğrulama, tartışmalı talepten önce ayrı olarak oluşturulmuş iletişim bilgilerinden başlar. Örnekler arasında, onaylı bir tedarikçi kaydından ihraççının bilinen ana santralini aramak, hazine sisteminde zaten kayıtlı bir ilişki yöneticisiyle iletişime geçmek veya bir mesaj bağlantısı yerine kayıtlı yer iminden ihraççı portalını açmak yer alır. Amaç yalnızca başka bir uygulama kullanmak değildir. Amaç, potansiyel olarak ele geçirilmiş zincirden çıkmak ve güvenilir bir kaynaktan iletişimi yeniden kurmaktır.
Bağımsızlık insanlar ve veriler için de geçerlidir. Bir çalışan talimatları alır ve bir iş arkadaşından aynı PDF'yi onaylamasını isterse, iki kişi saldırganın kontrolündeki tek bir yapıtı incelemiş olur. Daha güçlü doğrulama, ikinci bir çalışana korumalı bir sistemden mevcut mutabakat talimatlarını aldırır, ihraççıyla bağımsız olarak iletişime geçirir ve her önemli alanı karşılaştırır. Gösterilen numaralar taklit edilebileceğinden hiçbir onaylayıcı caller ID'ye güvenmemelidir.
- Zayıf kontrol: gönderene yanıt vererek yeni hesabın doğru olup olmadığını sormak.
- Zayıf kontrol: değişen havale talimatındaki numarayı aramak.
- Zayıf kontrol: aynı video katılımcısından kamerada kimlik göstermesini istemek.
- Daha güçlü kontrol: önceden kaydedilmiş bir ihraççı numarasını aramak ve ana santral üzerinden aktarım istemek.
- Daha güçlü kontrol: bağımsız olarak edinilmiş bilgileri kullanarak değişikliği escrow bankası, hukuk danışmanı veya yöneticiyle ayrıca teyit etmek.
- Daha güçlü kontrol: talimatı imzalı belgelerle karşılaştırmak ve herhangi bir alan farklıysa kontrollü bir değişiklik talep etmek.
Hiçbir kanal kusursuz değildir. Kayıtlı bir iletişim bilgisi güncel olmayabilir, bir çalışan hesabı ele geçirilmiş olabilir ve santral hata yapabilir. Kanal dışı doğrulama, saldırganı birden fazla bağımsız sistemi veya ilişkiyi ele geçirmeye zorlayarak bağlantılı başarısızlık riskini azaltır. Yüksek değerli işlemler bunu çift onay, en az ayrıcalıklı erişim, ödeme limitleri ve belgelenmiş değişiklik kontrolleriyle birleştirmelidir.
Döngüyü kapatan bir ihraççıya geri arama prosedürü
Hazine ekipleri için pratik hedef, gerçek ihraççının veya yetkili yöneticinin serbest bırakılan tam işlemi beklediğini kanıtlamaktır. Geri arama yalnızca ekip iletişim yolunu bağımsız olarak seçtiğinde etkilidir. Talep edenin sağladığı bir numarayı aramak, gelen bir aramaya güvenmek veya gösterilen caller ID'ye dayanmak döngüyü açık bırakır.
Herhangi bir abonelik talebinden önce
- İhraççının yasal adını, yetkili kişilerini, ana santralini, yöneticisini, transfer aracısını, escrow sağlayıcısını ve onaylı banka bilgilerini kısıtlı bir sisteme kaydedin.
- Bu bilgileri yeni bir ödeme e-postasından değil, imzalanmış sözleşmelerden, düzenleyici kayıtlardan, kimliği doğrulanmış bir ihraççı portalından veya mevcut doğrulanmış bir ilişkiden edinin.
- Hangi rollerin ödeme değişikliği talep edebileceğini tanımlayın ve lehtar, banka, hesap numarası, SWIFT kodu, routing numarası veya cüzdan içeren herhangi bir değişiklik için iki çalışanın onayını zorunlu kılın.
- İhraççının kapanış son tarihine yakın bile olsa gizlilik talep etmeyeceği veya geri arama sürecini atlamayacağı konusunda anlaşın.
Talimatlar geldiğinde
- Herhangi bir hedef alan mevcut kayıttan farklıysa ödemeyi duraklatın. Gelen belgeden ana kaydı düzenlemeyin.
- İkinci bir çalışanın, işlem sırasında sağlanan bağlantıları, imzaları, ekleri, sohbet mesajlarını veya arama sonuçlarını kullanmadan oluşturulmuş ihraççı numarasını almasını sağlayın.
- İhraççının bilinen ana santraline dış arama yapın. Operatörden, asıl arayandan doğrudan numara istemek yerine ekibi önceden yetkilendirilmiş temsilciye bağlamasını isteyin.
- Dahili işlem referansını belirtin ve temsilciden yatırımcı tüzel kişisini, varlığı, tutarı, para birimini, beklenen tarihi, lehtarın yasal adını, bankayı, hesabın son rakamlarını ve herhangi bir değişikliğin nedenini tanımlamasını isteyin.
- Her önemli mutabakat alanını geri okuyun. Bilgiler doğru gibi genel bir yanıtı kabul etmeyin.
- İlk aramayı sonlandırın ve önceden doğrulanmış bilgilerini kullanarak escrow sağlayıcısı, yönetici veya hukuk danışmanıyla bağımsız olarak iletişime geçin. Aynı işlemi ve lehtarı tanıdığını teyit edin.
- Değişen talimatlar için resmen imzalanmış bir değişiklik belgesi isteyin, ardından imzaları veya dijital onayı oluşturulmuş belge süreci üzerinden doğrulayın.
- Operasyonların izin verdiği durumlarda yeni değiştirilen hesaplar için bir bekleme süresi uygulayın ve her iki onaylayıcının kontrol edilen kaynakları, zamanı, kişileri ve alanları belgelemesini sağlayın.
Bu, döngüyü kapatır çünkü işlem yatırımcının güvenilir rehberinden başlar, ihraççının yerleşik santrali üzerinden gerçek ihraççıya ulaşır ve kontrollü kayıtlarla eşleştirilebilecek işleme özel bilgilerle geri döner. Ses eşleşmesi veya tanınabilir yüz gereksizdir. Prosedür görünümü değil, yetkiyi, hedefi ve işlem ayrıntılarını doğrular.
Şüpheli bir ödeme zaten gönderildiyse, derhal gönderen bankanın dolandırıcılık birimiyle iletişime geçin ve havalenin geri çağrılmasını veya dondurulmasını talep edin. İzin verildiğinde alıcı kurumu bilgilendirin, e-postaları, arama kayıtlarını, başlıkları, belgeleri, hesap ayrıntılarını ve toplantı kayıtlarını saklayın ve hukuk danışmanlarını, sigortacıları ve kolluk kuvvetlerini sürece dahil edin. Şüpheli saldırganla sıradan kurumsal hesaplardan iletişimi sürdürmeyin, çünkü bunu yapmak müdahale planını açığa çıkarabilir veya kanıtları yok edebilir.
RWA güvenlik sinyallerini bağlamla takip edin
RWA piyasaları ve bunların etrafındaki dolandırıcılık teknikleri hızla değişirken, olay raporları çoğu zaman gerçek protokol hatalarını offchain kimliğe bürünme girişimleriyle karıştırır. Zippfeed, ilgili başlıkları bullish, neutral veya bearish duygu puanlaması ve önem derecesiyle düzenleyerek güvenlik ve hazine ekiplerinin piyasa gürültüsünü, kontrol incelemesini gerektirebilecek gelişmelerden ayırmasına yardımcı olur. Duygu bağlamdır, kanıt değildir, bu nedenle ödeme doğrulaması yine de bağımsız olarak belirlenmiş prosedürlere dayanmalıdır.