組織は何年にもわたり、見たり聞いたりしたものを信頼するよう従業員に教えてきた。
しかし、人工知能(AI)の進歩によって、そうした前提は急速に崩れつつある。
最近行われたLinkedIn Liveのデモで、HYPRは、無料で利用できるツールと一般公開された画像を使えば、説得力のあるディープフェイクをいかに迅速かつ簡単に作成できるかを示した。
このデモでは、HYPRのCEO兼共同創業者であるBojan Simic氏が、オンライン上の写真とオープンソースソフトウェア、仮想カメラアプリケーションを組み合わせることで、攻撃者が数分でライブディープフェイクを作成できることを実演した。
主なポイント
- ディープフェイクの作成は、今やほぼ誰にでも可能だ。無料のツール、一般公開された画像、オンラインのチュートリアルがあれば、説得力のある音声・映像によるなりすまし攻撃を数分で実行できる。
- 従来の信頼性の手掛かりは、信頼できなくなりつつある。AIが生成した音声や顔は、経営幹部、従業員、信頼できるパートナーを模倣できるため、映像や音声だけによる確認では不十分になっている。
- ディープフェイクによって、ソーシャルエンジニアリングと詐欺のリスクが高まる。攻撃者はAIが生成したなりすましを利用して、金銭取引に影響を与えたり、不正アクセスを得たり、機密情報を盗み出したりできる。
- 組織は多層的な本人確認を導入すべきだ。帯域外確認のプロセス、デバイスの信頼性、複数の確認手段を組み合わせることで、なりすまし攻撃の成功リスクを抑えられる。
- フィッシング耐性のある認証は不可欠だ。パスキー、FIDOベースの認証、ハードウェアセキュリティキー、継続的なアイデンティティ保証は、人間の判断だけに頼るよりも強固な保護を提供する。
ディープフェイク攻撃は、仕掛けることが容易になっている
このデモは、サイバーセキュリティ上の懸念が高まっていることを浮き彫りにした。高度ななりすまし攻撃は、もはや国家レベルの攻撃者や、高度なスキルを持つサイバー犯罪者だけに限られない。
顔や音声、アイデンティティを複製するために必要なツールは、広く入手でき、簡単に使えるようになっている。
Simic氏によると、かつて説得力のあるディープフェイクを作成するには、専門的なAIの知識、高価なハードウェア、そして相当な時間が必要だった。
現在では、無料のソフトウェア、一般公開されたチュートリアル、基本的なコンピューターがあれば、5分もかからずに作成できる。
これにより、参入障壁が大幅に下がり、詐欺やソーシャルエンジニアリング、アカウント侵害を仕掛けようとする脅威アクターにも手が届くようになった。
組織がリモートコミュニケーションやデジタルインタラクションへの依存を強める中、ディープフェイクに伴うリスクは拡大し続けている。
攻撃者はAIが生成した音声や映像を使い、ビデオ会議、電話、本人確認のプロセスで、経営幹部や従業員、ベンダー、信頼できるパートナーになりすますことができる。
場合によっては、ディープフェイクを利用したソーシャルエンジニアリングによって、従業員が信じ込まされ、正規の会社幹部とやり取りしていると思い込んだ結果、多額の金銭的損失が発生している。
従来の本人確認が機能しなくなっている理由
大きな課題の一つは、従来の信頼確立の方法が信頼性を失いつつあることだ。
組織は何十年にもわたり、本人確認のために視覚や聴覚の手掛かりに頼ってきた。
見た目や声が想定していた人物と同じであれば、それで十分な証拠と見なされることが多かった。
ディープフェイク技術は、その前提に疑問を投げかける。Simic氏が指摘したように、「もはや見たものを信じることはできず、聞いたものも証拠にはならない」のだ。
多くのセキュリティ意識向上プログラムでは今も、会話中の不審な行動や映像の乱れ、不整合に注意するよう従業員に促している。
ユーザーの警戒は依然として重要だが、ディープフェイク技術は急速に向上しており、人間の判断だけに頼る防御はますます脆弱になっている。
攻撃者は、身近な声や顔を自然に信頼してしまう人間の傾向を意図的に悪用する。
組織がディープフェイクのリスクを低減する方法
リスクを低減するには、組織は本人確認に多層的なアプローチを採用すべきだ。
まず、電信送金、特権アクセスのリクエスト、パスワードのリセット、機密データの開示といった重要な操作には、複数の確認手段を要求すべきである。
組織は、高リスクのリクエストを承認する前に、別々の通信チャネルを使う帯域外確認のプロセスを確立すべきだ。
次に、組織は、以下のようなフィッシング耐性のある認証技術を導入すべきである。パスキー、ハードウェアセキュリティキー、FIDOベースの認証方式などだ。
こうした対策により、本人確認を映像による確認だけでなく、暗号学的な証明に結び付けられる。
第三に、セキュリティチームはデバイスの信頼性とアイデンティティ保証のプログラムを強化すべきだ。
ユーザーが信頼できるデバイスや想定された場所から接続していることを確認すれば、ディープフェイクを利用したなりすましが試みられた際に、追加の検証材料となる。
最後に、本人確認は一度きりのイベントではなく、継続的なプロセスとして扱うべきだ。
継続的なアイデンティティ保証、行動モニタリング、リスクベース認証により、初回アクセスが許可された後でも不審な活動を検知できる。
アイデンティティが新たなセキュリティ境界になる
AIを活用したなりすまし攻撃が進化を続ける中、組織はデジタル環境における信頼の確立方法を見直さなければならない。
ディープフェイクは顔や声を再現できるかもしれないが、暗号学的な認証情報や信頼されたデバイス、強固な認証対策まで簡単に再現することはできない。
アイデンティティが新たなセキュリティ境界となった時代において、本人確認のプロセスを強化する組織は、増大するディープフェイクを利用した詐欺の脅威に対して、より有利に防御できるだろう。

