AI phishing in deepfake prevare: kako napadalci z AI ciljajo slovenska podjetja
Napadalci z AI pišejo brezhibno slovenščino in klonirajo glasove direktorjev. Kako prepoznati AI phishing in deepfake prevare ter zaščititi podjetje.
AI phishing so prevarantska sporočila, ki jih napadalci ustvarijo z umetno inteligenco — brez slovničnih napak, v brezhibni slovenščini in prilagojena posamezni osebi. Temu se pridružujejo deepfake prevare: klonirani glas direktorja po telefonu ali celo lažni video klic, ki zahteva nujno nakazilo.
TL;DR — Ključni poudarki
- Stari znak »slaba slovnica = prevara« ne velja več.
- Za kloniranje glasu napadalcu zadostuje nekaj sekund posnetka, npr. iz videa na LinkedInu.
- Najnevarnejša je prevara z nakazili (BEC), kjer napadalec posnema direktorja ali dobavitelja.
- Zaščita: tehnični filtri, SPF/DKIM/DMARC, MFA in postopki preverjanja po drugem kanalu.
Kako AI spreminja napade
| Prej | Z AI |
|---|---|
| Splošna sporočila s slovničnimi napakami | Osebna sporočila v brezhibni slovenščini |
| Ročno raziskovanje žrtve | Samodejno zbiranje podatkov z LinkedIna in spletne strani |
| Lažen e-poštni naslov | Lažen glas ali video direktorja |
| Nekaj tarč na dan | Tisoče prilagojenih sporočil na uro |
Scenarij: lažni direktor
Računovodkinja prejme e-pošto od »direktorja«, ki je na poti, sledi kratek klic z njegovim glasom: dobavitelju je treba danes nakazati 18.000 EUR na nov račun. Vse zveni verodostojno. Takšni napadi so v Evropi že povzročili milijonske škode — in tarča so vse pogosteje mala in srednja podjetja.
Kako se zaščititi
- Postopek potrditve: vsaka sprememba bančnega računa ali nujno nakazilo se potrdi po drugem, znanem kanalu (povratni klic na znano številko).
- Dogovorjena kontrolna beseda za nujne zahteve vodstva.
- Zaščita e-pošte: pravilno nastavljeni SPF, DKIM in DMARC ter napredni filtri v Microsoft Defender for Office 365.
- MFA za vse račune, da ukradeno geslo ne zadošča.
- Redno usposabljanje s simulacijami phishinga, prilagojenimi AI dobi.
Pogosta vprašanja
- Ali lahko filtri prepoznajo AI phishing?
- Deloma. Sodobni filtri analizirajo pošiljatelja, povezave in vedenje, ne le besedilo. Zato so tehnika in postopki skupaj ključni.
- Kako prepoznam deepfake klic?
- Bodite pozorni na nujnost, zahtevo po tajnosti in nenavaden kanal. Klic prekinite in pokličite osebo na znano številko.
- Ali je to res problem za mala podjetja?
- Da. Mala podjetja imajo pogosto manj kontrol pri nakazilih, zato so privlačna tarča.
Sorodne objave
Shadow AI v podjetju: kako zaposleni nevede izdajajo poslovne podatke
Shadow AI pomeni uporabo AI orodij brez vednosti IT. Pojasnimo tveganja za podatke, GDPR in Akt o UI ter 5 korakov do nadzora.
Kibernetska varnostNIS2 direktiva: kaj mora slovensko podjetje urediti do revizije
NIS2 ni le papirologija — zahteva dokazljive varnostne ukrepe. Kaj morate urediti in v kakšnem vrstnem redu.
Kibernetska varnostZaščita e-pošte: SPF, DKIM in DMARC brez zapletov
Vodnik po temi "SPF DKIM DMARC zaščita e-pošte" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
