בהונאת קול או Deepfake, הבעיה המרכזית אינה אם הקול נשמע אמיתי, אלא אם הארגון מאמת בקשה לפני פעולה.כלי יצירה מסוגלים לחקות קול, פנים וסגנון כתיבה מתוך דוגמאות קצרות. תוקף יכול לשלב שיחת טלפון, וידאו, מייל ומידע מרשתות כדי לייצר לחץ ואמינות. לכן הדרכה שמסתפקת ב“הקשיבו לרעשים מוזרים” אינה מספיקה. סימנים טכניים משתנים במהירות. ההגנה העמידה היא תהליך אימות שאינו תלוי בערוץ שבו התקבלה הבקשה, במיוחד בהעברת כסף, שינוי פרטי ספק, מסירת מידע או עקיפת נוהל.
אנשים מזהים קול לפי קצב, טון וביטויים, אך גם שיחה אמיתית יכולה להישמע משובשת וקול מסונתז יכול להשתפר. תוקף אינו חייב לנהל שיחה ארוכה; לעיתים מספיק משפט דחוף שמבקש פעולה והמשך בוואטסאפ או במייל. מידע ציבורי על נסיעה, תפקיד או קשרים מוסיף הקשר משכנע.לכן עוברים מאימות “מי נשמע לי” לאימות “מהו תהליך האישור”. אדם בכיר אינו פטור מנוהל, ודחיפות אינה מבטלת שלב. להפך: בקשה חריגה ודחופה היא סיבה להוסיף בדיקה. התרבות הארגונית צריכה לאפשר לעובד לעצור גם בקשה שמוצגת בשם מנכ״ל בלי לחשוש שהוא מעכב עבודה.
לא מעבירים כסף, לא מוסרים קוד ולא משנים פרטי ספק בזמן השיחה. מתעדים את הבקשה ואת הערוץ בלי לפתוח קישור או קובץ נוסף.
מתקשרים למספר מוכר מתוך ספר ארגוני, פונים לאדם נוסף או משתמשים במנגנון אישור קיים. אין לחזור למספר שהשיחה סיפקה.
גם אם הזהות אומתה, בודקים סכום, חשבון, הרשאה והפרדת תפקידים. שינוי פרטי בנק דורש נוהל נפרד ואישור כפול.
מעבירים לאבטחת מידע או לגורם שהוגדר, כולל שעה, מספר, הודעה וקובץ. דיווח מהיר מאפשר להזהיר עובדים אחרים ולחסום המשך תקיפה.
סימן אינו הוכחה לזיוף, והיעדר סימן אינו הוכחה לאותנטיות. הרשימה נועדה להפעיל את פרוטוקול האימות. ארגון מקצועי בונה נוהל שקל לזכור גם בלחץ, מציב אותו ליד תהליכי תשלום ומתרגל אותו עם כספים, רכש, שירות, הנהלה ותמיכה.
הגנה יעילה כוללת הפרדת תפקידים, Two-Person Rule, מגבלות סכום, התראות על שינוי ספק והשהיה לפני תשלום לחשבון חדש. מילת קוד אישית יכולה לעזור בתרחיש מוגבל, אך היא עלולה לדלוף ואינה תחליף לתהליך. עדיף אימות דרך מערכת ארגונית והיסטוריית אישורים.יש לצמצם גם חומרי מקור לתוקף: הקלטות פומביות מיותרות, פרטי נסיעה ותמונות תג עובד. אין צורך להיעלם מהרשת, אך מודעות ל-OSINT עוזרת להבין איזה סיפור תוקף יכול לבנות. מנהלים ודוברים צריכים להכיר את הסיכון במיוחד משום שקולם זמין.
אם בוצעה העברה, פונים מיד לבנק ולגורמי האבטחה והמשפט לפי הנוהל. אם נמסרו פרטי גישה, מבטלים אותם, בודקים כניסות ומחליפים הרשאות. אין למחוק את השיחה מתוך לחץ; היא עשויה להיות ראיה. במקביל שולחים התראה ממוקדת לעובדים בלי להפיץ את הקובץ המזויף מעבר לנדרש.אחרי האירוע עורכים Review ללא האשמה: איזה אות הופיע, מדוע התהליך לא עצר, מי קיבל דיווח ומה צריך לשנות. מדדים שימושיים הם זמן לדיווח, שיעור עובדים שהפעילו אימות, זמן חסימה ומספר תהליכים רגישים עם אישור כפול.
תרגיל טוב מציג בקשה אמינה, מאפשר לעובד לעצור ומסיים בהסבר. לא מנסים להשפיל מי שנפל בפח. מתרגלים גם מנהלים להגיב נכון לעובד שמבקש אימות. אפשר לשלב תרחיש כזה בסדנת AI לארגונים או בהדרכת AI ושימוש אחראי שמחברת בין אוריינות, אבטחה ותהליכי עבודה.
מציגים לעובד הודעה קולית המדמה מנהל שמבקש לשנות פרטי תשלום. העובד נדרש לזהות שהבקשה חריגה, לעצור, לאמת במספר מוכר ולדווח. לאחר מכן מוסיפים מסר כתוב שמפעיל לחץ ומבקשים מהצוות להחליט מי עוד צריך לדעת. בסיכום בודקים היכן נמצא מספר האימות, האם נוהל שינוי ספק ברור, כמה זמן לקח להגיע לגורם מוסמך ומה הייתה תגובת המנהל לבקשת הבדיקה. חוזרים על התרגיל עם שירות לקוחות או תמיכה, שם המטרה היא מסירת מידע ולא כסף. תרגול קצר ורלוונטי עדיף על הרצאה שמציגה רק דוגמאות מפחידות.
לעיתים אפשר לזהות אי התאמה, אך אין בדיקה אנושית אמינה בכל מצב. אין לפעול לפי קול בלבד. מאמתים בערוץ עצמאי ובודקים את הפעולה לפי נוהל.
לא בהכרח. ניתן לזייף וידאו או להשתלט על חשבון. וידאו מוסיף מידע אך אינו מחליף אישור במערכת, Callback למספר מוכר והפרדת תפקידים.
מדווחים מיד, מבטלים הרשאות או קודים, בודקים פעילות ושומרים ראיות. תגובה מהירה חשובה יותר מהסתרת הטעות, ולכן התרבות צריכה לעודד דיווח.
THE IMPACT בונה תרגול שמחבר זיהוי, אימות, עצירה ודיווח לתהליכים האמיתיים של הארגון. פנו לתיאום שיחת היכרות ונבחן הרצאה, סדנת בינה מלאכותית או מסלול הדרכה שיחזק את הביטחון לפעול נכון גם כשהקול מוכר והבקשה דחופה.