שירה גל

בהונאת קול או Deepfake, הבעיה המרכזית אינה אם הקול נשמע אמיתי, אלא אם הארגון מאמת בקשה לפני פעולה.כלי יצירה מסוגלים לחקות קול, פנים וסגנון כתיבה מתוך דוגמאות קצרות. תוקף יכול לשלב שיחת טלפון, וידאו, מייל ומידע מרשתות כדי לייצר לחץ ואמינות. לכן הדרכה שמסתפקת ב“הקשיבו לרעשים מוזרים” אינה מספיקה. סימנים טכניים משתנים במהירות. ההגנה העמידה היא תהליך אימות שאינו תלוי בערוץ שבו התקבלה הבקשה, במיוחד בהעברת כסף, שינוי פרטי ספק, מסירת מידע או עקיפת נוהל.

מדוע הקול המוכר אינו הוכחת זהות

אנשים מזהים קול לפי קצב, טון וביטויים, אך גם שיחה אמיתית יכולה להישמע משובשת וקול מסונתז יכול להשתפר. תוקף אינו חייב לנהל שיחה ארוכה; לעיתים מספיק משפט דחוף שמבקש פעולה והמשך בוואטסאפ או במייל. מידע ציבורי על נסיעה, תפקיד או קשרים מוסיף הקשר משכנע.לכן עוברים מאימות “מי נשמע לי” לאימות “מהו תהליך האישור”. אדם בכיר אינו פטור מנוהל, ודחיפות אינה מבטלת שלב. להפך: בקשה חריגה ודחופה היא סיבה להוסיף בדיקה. התרבות הארגונית צריכה לאפשר לעובד לעצור גם בקשה שמוצגת בשם מנכ״ל בלי לחשוש שהוא מעכב עבודה.

פרוטוקול עצירה, אימות ודיווח

עוצרים את הפעולה

לא מעבירים כסף, לא מוסרים קוד ולא משנים פרטי ספק בזמן השיחה. מתעדים את הבקשה ואת הערוץ בלי לפתוח קישור או קובץ נוסף.

מאמתים בערוץ עצמאי

מתקשרים למספר מוכר מתוך ספר ארגוני, פונים לאדם נוסף או משתמשים במנגנון אישור קיים. אין לחזור למספר שהשיחה סיפקה.

בודקים את הפעולה, לא רק את האדם

גם אם הזהות אומתה, בודקים סכום, חשבון, הרשאה והפרדת תפקידים. שינוי פרטי בנק דורש נוהל נפרד ואישור כפול.

מדווחים ושומרים ראיות

מעבירים לאבטחת מידע או לגורם שהוגדר, כולל שעה, מספר, הודעה וקובץ. דיווח מהיר מאפשר להזהיר עובדים אחרים ולחסום המשך תקיפה.

סימנים שצריכים להעלות חשד

סימן אינו הוכחה לזיוף, והיעדר סימן אינו הוכחה לאותנטיות. הרשימה נועדה להפעיל את פרוטוקול האימות. ארגון מקצועי בונה נוהל שקל לזכור גם בלחץ, מציב אותו ליד תהליכי תשלום ומתרגל אותו עם כספים, רכש, שירות, הנהלה ותמיכה.

  • בקשה לעקוף נוהל, לשמור סוד או לא לערב אדם נוסף.
  • לחץ זמן חריג או איום בנזק מיידי.
  • שינוי חשבון, אמצעי תשלום או ערוץ קשר.
  • חוסר התאמה בין הסיפור ללוח הזמנים או לתפקיד.
  • מעבר מהיר בין קול, וידאו ומסר כתוב כדי למנוע בדיקה.

אבטחת תהליכים רגישים

הגנה יעילה כוללת הפרדת תפקידים, Two-Person Rule, מגבלות סכום, התראות על שינוי ספק והשהיה לפני תשלום לחשבון חדש. מילת קוד אישית יכולה לעזור בתרחיש מוגבל, אך היא עלולה לדלוף ואינה תחליף לתהליך. עדיף אימות דרך מערכת ארגונית והיסטוריית אישורים.יש לצמצם גם חומרי מקור לתוקף: הקלטות פומביות מיותרות, פרטי נסיעה ותמונות תג עובד. אין צורך להיעלם מהרשת, אך מודעות ל-OSINT עוזרת להבין איזה סיפור תוקף יכול לבנות. מנהלים ודוברים צריכים להכיר את הסיכון במיוחד משום שקולם זמין.

איך מגיבים לאחר אירוע

אם בוצעה העברה, פונים מיד לבנק ולגורמי האבטחה והמשפט לפי הנוהל. אם נמסרו פרטי גישה, מבטלים אותם, בודקים כניסות ומחליפים הרשאות. אין למחוק את השיחה מתוך לחץ; היא עשויה להיות ראיה. במקביל שולחים התראה ממוקדת לעובדים בלי להפיץ את הקובץ המזויף מעבר לנדרש.אחרי האירוע עורכים Review ללא האשמה: איזה אות הופיע, מדוע התהליך לא עצר, מי קיבל דיווח ומה צריך לשנות. מדדים שימושיים הם זמן לדיווח, שיעור עובדים שהפעילו אימות, זמן חסימה ומספר תהליכים רגישים עם אישור כפול.

תרגול ארגוני אפקטיבי

תרגיל טוב מציג בקשה אמינה, מאפשר לעובד לעצור ומסיים בהסבר. לא מנסים להשפיל מי שנפל בפח. מתרגלים גם מנהלים להגיב נכון לעובד שמבקש אימות. אפשר לשלב תרחיש כזה בסדנת AI לארגונים או בהדרכת AI ושימוש אחראי שמחברת בין אוריינות, אבטחה ותהליכי עבודה.

תרחיש תרגול של עשר דקות

מציגים לעובד הודעה קולית המדמה מנהל שמבקש לשנות פרטי תשלום. העובד נדרש לזהות שהבקשה חריגה, לעצור, לאמת במספר מוכר ולדווח. לאחר מכן מוסיפים מסר כתוב שמפעיל לחץ ומבקשים מהצוות להחליט מי עוד צריך לדעת. בסיכום בודקים היכן נמצא מספר האימות, האם נוהל שינוי ספק ברור, כמה זמן לקח להגיע לגורם מוסמך ומה הייתה תגובת המנהל לבקשת הבדיקה. חוזרים על התרגיל עם שירות לקוחות או תמיכה, שם המטרה היא מסירת מידע ולא כסף. תרגול קצר ורלוונטי עדיף על הרצאה שמציגה רק דוגמאות מפחידות.

שאלות ותשובות

איך יודעים אם הקול הוא Deepfake?

לעיתים אפשר לזהות אי התאמה, אך אין בדיקה אנושית אמינה בכל מצב. אין לפעול לפי קול בלבד. מאמתים בערוץ עצמאי ובודקים את הפעולה לפי נוהל.

האם שיחת וידאו בטוחה יותר משיחת קול?

לא בהכרח. ניתן לזייף וידאו או להשתלט על חשבון. וידאו מוסיף מידע אך אינו מחליף אישור במערכת, Callback למספר מוכר והפרדת תפקידים.

מה עושים אם עובד כבר מסר מידע?

מדווחים מיד, מבטלים הרשאות או קודים, בודקים פעילות ושומרים ראיות. תגובה מהירה חשובה יותר מהסתרת הטעות, ולכן התרבות צריכה לעודד דיווח.

מקורות מקצועיים להעמקה

רוצים להכין את העובדים להונאות קול ו־Deepfake?

THE IMPACT בונה תרגול שמחבר זיהוי, אימות, עצירה ודיווח לתהליכים האמיתיים של הארגון. פנו לתיאום שיחת היכרות ונבחן הרצאה, סדנת בינה מלאכותית או מסלול הדרכה שיחזק את הביטחון לפעול נכון גם כשהקול מוכר והבקשה דחופה.

הערות
* כתובת הדואר האלקטרוני לא תוצג באתר.