Mesec informacijske varnosti v znamenju nove generacije prevar

Mesec informacijske varnosti v znamenju nove generacije prevar
06. 10. 2026 objavil/a Primož Govekar

Od kloniranega glasu do »uradnega« dopisa: prevaranti ciljajo informacijske sisteme, a vrata jim zdaj odpirajo ljudje

Oktober je mesec, posvečen informacijski varnosti in ta se ni začel ravno vzpodbudno. V mesecu septembru smo bili namreč priča razkritju dveh večjih incidentov v finančnem sektorju, ki dokazujeta, da se prevare vse bolj selijo iz klasičnih tehničnih vdorov (napadi na sisteme) proti manipulaciji ljudi (socialni inženiring) z zlorabo umetne inteligence ali celo uradnih kanalov.

Direktor banke prevaran z glasom, ustvarjenim z umetno inteligenco

Prvi primer sega v februar letos, vendar je postal javno znan šele konec septembra, ko sta italijanski časnik Corriere della Sera in tiskovna agencija Reuters razkrila podrobnosti preiskave milanskega tožilstva.

Prevaranti so predsedniku uprave banke Fideuram, članici skupine Intesa Sanpaolo, Paolu Molesiniju prek aplikacije WhatsApp poslali navodila za nakazilo 95 milijonov evrov. Pri tem so se predstavljali kot izvršni direktor skupine Carlo Messina in z vsebino sporočila ustvarjali občutek nujnosti ter avtoritete.

Prevaro so nato podprli še s telefonskim klicem. S pomočjo umetne inteligence so klonirali glas uglednega poslovnega odvetnika iz mednarodne odvetniške družbe A&O Shearman, ki ga je Molesini osebno poznal. Prav ta podrobnost je žrtev prepričala, da gre za zakonito in nujno transakcijo.

Napadalci so šli še korak dlje. Na banko so poslali elektronska sporočila z lažnimi dokumenti, ki so bili oblikovno povsem podobni uradnim dopisom odvetniške družbe. Ustvarili so popolno iluzijo legitimnega poslovnega postopka.

Molesini je na koncu odobril nakazilo 95 milijonov evrov na bančne račune na Kitajskem in v Hongkongu. Organom pregona je uspelo zadržati približno 53 milijonov evrov, najmanj 36 milijonov pa je izginilo neznano kam in naj bi bilo pozneje pretvorjeno v kriptovalute.

Zahtevek uradne ustanove, ki to ni

Drugi tak primer se je zgodil in bil razkrit začetek meseca septembra, ko je Revolut, kot povsem elektronska banka (neobanka) nasedel »uradnemu« dopisu agencije znotraj italijanskega javnega sektorja.

Banka je z legitimnega e-poštnega naslova ene od italijanskih javnih ustanov prejela zahtevo za posredovanje osebnih podatkov svojih strank. Ker je zahtevek deloval povsem uradno in je prihajal z verodostojne vladne domene, je Revolut zahtevi ugodil ter posredoval podatke 680 strank.

Med razkritimi podatki so bili:

  1. kopije potnih listov, osebnih izkaznic in vozniških dovoljenj,

  2. datumi rojstva, domači naslovi, e-poštni naslovi in telefonske številke,

  3. številke bančnih računov,

  4. fotografije za preverjanje identitete,

  5. zgodovina transakcij,

  6. podatki o aktivnostih, povezanih s kriptovalutami.

Kasneje se je izkazalo, da je bil elektronski naslov državne ustanove predhodno kompromitiran, napadalci pa so zahtevek poslali znotraj legitimnega komunikacijskega kanala.

Skupni imenovalec: odsotnost preverjanja po neodvisnem kanalu

Na prvi pogled so tako zaposleni pri Revolutu kot tudi Paolo Molesini ravnali razumno. Odzvali so se na zahtevo državnega organa oziroma svojih nadrejenih. Toda v obeh primerih je izostal ključni korak: neodvisno preverjanje verodostojnosti zahteve.

Iz teh primerov lahko izluščimo nekaj pomembnih naukov:

  1.  glas ni več zanesljiv dokaz identitete. Tehnologija kloniranja glasu je napredovala do točke, ko lahko prepričljivo posnema tudi osebe, ki jih osebno poznamo. Ob sumljivih navodilih je zato smiselno prekiniti klic in osebo poklicati nazaj na številko, ki jo že poznamo.

  2. komunikacijska orodja, kot sta WhatsApp ali Viber, niso primeren kanal za potrjevanje izrednih finančnih transakcij. Še posebej previdni moramo biti, kadar sporočilo ustvarja občutek nujnosti. Prav časovni pritisk je eden najpogostejših elementov uspešnih prevar.

  3. niti elektronsko sporočilo z legitimne domene samo po sebi ni zadosten razlog za nakazilo denarja ali posredovanje osebnih podatkov. Pošiljatelja je mogoče ponarediti, še lažje pa je zlorabiti že kompromitiran račun. Oblika dokumentov pri tem ne pomeni praktično nobene varnostne garancije.

V obeh primerih bi lahko dodatno preverjanje po drugem komunikacijskem kanalu ali preprost povratni klic prevaro preprečila.

Svet (informacijske) varnosti se neustavljivo spreminja.

Tehnični vdori seveda ostajajo stalnica. Enako velja za množične prevarantske kampanje, ki ciljajo na naključne posameznike – od klasičnih nigerijskih pisem do lažnih naložbenih platform, ki prinašajo dobiček le svojim avtorjem.

Vse večji izziv pa postajajo tako imenovane direktorske prevare. Te združujejo socialni inženiring, umetno inteligenco, ponarejene dokumente in pogosto tudi dobro poznavanje poslovnih procesov organizacije. Posledice so lahko katastrofalne, saj napadalci ciljajo neposredno na osebe z najvišjimi pooblastili.

Organizacije bodo morale zato uvesti dodatne varovalke in strožje postopke potrjevanja izrednih zahtev, ne glede na to, ali prihajajo od vodstva, poslovnih partnerjev ali državnih organov.

Tudi finančne institucije, zlasti digitalne banke in neobanke, bodo morale del svojih varnostnih postopkov vrniti v bolj »analogen« svet. Včasih je lahko najvarnejši ukrep še vedno preprost telefonski klic na uradno objavljeno ali še bolje predhodno poznano številko institucije.

Podobno velja za strokovnjake za informacijsko varnost. Varnostni pregledi in vprašalniki, osredotočeni zgolj na tehnične in organizacijske ukrepe IKT, danes niso več dovolj. V presoje bomo morali vključiti tudi vsakodnevne poslovne procese: od potrjevanja izrednih navodil vodstva do preverjanja zahtev regulatorjev, dobaviteljev in drugih zunanjih deležnikov.

Tehnologija napreduje. Z njo napredujejo tudi napadalci. Če želimo ostati varni, morajo enako hitro napredovati tudi naši obrambni mehanizmi.

Naslovna fotografija: RawPixel