Die Weiterentwicklung künstlicher Intelligenz und damit verbundener Technologien bringt Unternehmen nicht nur Vorteile. Das sogenannte Deepfake Phishing nutzt diese, um irreführende Audio-, Video- und Bilddateien zu erzeugen. Die Dateien verleiten User zur Preisgabe sensibler Informationen oder zur Vornahme anderer Handlungen, mit dem Ziel, den Hackern einen wirtschaftlichen Vorteil zu verschaffen.
Deepfake Phishing zählt zu den neuesten Angriffsmethoden von Cyberkriminellen. Wie auch bei anderen Phishing-Methoden, beispielsweise dem CEO-Fraud, wird auch beim hier den Opfern des Angriffs eine falsche Identität vorgespiegelt. Allerdings beschränken sich die Hacker hierbei nicht auf technische Details wie die Manipulation von Absenderadressen. Sie setzen vielmehr auf Verfahren zur Manipulation von medialen Identitäten.
Im Vordergrund stehen dabei die Medienformen Video bzw. Bild, Audio und Text. Sie werden für die unterschiedlichen Angriffsarten genutzt, indem durch Methoden aus dem Bereich der KI Fälschungen erstellt werden. Wie diese aussehen, zeigen wir Ihnen im folgenden Überblick:
Bei der Gesichtsfälschung bedienen sich Cyberkriminelle folgenden Methoden:
Auch Stimmen lassen sich fälschen. Dabei kommen hauptsächlich zwei Verfahren in Betracht:
Dank neuer KI-Methoden ist es für Hacker auch möglich, ihre Opfer zu täuschen, indem sie lange und zusammenhängende Texte erzeugen. Diese können für Laien nur schwer von „echten“, also von durch Menschen erstellten Texten, unterschieden werden. Cyberkriminelle nutzen diese Methode, um täuschend echte Nachrichten zu verfassen oder auch, um in 1:1-Chats ein scheinbar echtes Gegenüber zu simulieren.
Die neuen Methoden der Hacker und die Weiterentwicklung der KI sorgen für neue, extrem bedrohliche Risiken in Unternehmen und Organisationen. Dies liegt vor allem daran, dass es nun möglich ist, Identitäten im medialen Umfeld zu erzeugen, die für Laien nicht von real existierenden Personen unterschieden werden können.
Dies ist in den folgenden Fällen von besonderer Brisanz:
Deepfakes verzeichnen nicht selten große mediale Aufmerksamkeit. Das liegt auch daran, dass diese Täuschungen so echt sind, dass es selbst mit geübtem Auge nicht möglich ist, sie zu erkennen. Allerdings sind diese nicht zwingend mit einem Cyberangriff verbunden, sondern dienen oft nur der Unterhaltung.
Krimineller Natur war der Einsatz eines Deepfakes 2015. Der chinesisch-österreichische Luftfahrtzulieferer FACC war in E-Mails getäuscht worden. Eine Mitarbeiterin in der Finanzbuchhaltung bekam durch bestimmte Formulierungen und die Wortwahl den Eindruck, dass der Vorstand in einer E-Mail einen Auftrag zur Überweisung von insgesamt 54 Millionen Euro erteilt hätte. Tatsächlich war die E-Mail zwecks Deepfake Phishing durch Cyberkriminelle verfasst worden. Diese konnten so insgesamt 44 Millionen Euro erbeuten; lediglich 10 Millionen Euro konnte der Flugzeugteilehersteller noch retten, bevor die Hacker darauf zugreifen konnten.
Auch der ehemalige US-Präsident Barack Obama war schon Bestandteil eines bekannten Deepfakes, bei dem dieser in einem Video vor den Gefahren von manipulierten Videos warnt und seinen Nachfolger im Amt, Donald Trump, als „Volltrottel“ beleidigt. Auch hierbei handelt es sich um ein komplett gefälschtes Video. Die dafür eingesetzte Technik war im Vorfeld durch vorhandenes Bildmaterial von Barack Obama bespielt und trainiert worden.
Der Erfolg beim Deepfake Phishing ist wie auch bei anderen Cyberattacken maßgeblich davon abhängig, dass Menschen Fehler machen. Diese lassen sich in Unternehmen und Organisationen aber nur verhindern, indem Mitarbeitende umfassend geschult und sensibilisiert werden. Die Informationssicherheit für Mitarbeitende wird damit zum Dreh- und Angelpunkt für den Schutz Ihres Unternehmens: Nur dort, wo Ihre Beschäftigen zur menschlichen Firewall werden, haben Cyberkriminelle keine Möglichkeit, auf sensible Daten und relevante Informationen zuzugreifen. Andererseits stellen unzureichend geschulte Mitarbeitende den größten Risikofaktor dar, wenn es darum geht, die Informationssicherheit in Ihrem Unternehmen zu untergraben.
Mit fortschreitenden Möglichkeiten zählt das Deepfake Phishing auch in Zukunft zu den gefährlichsten Arten von Cyberangriffen auf Unternehmen in Deutschland. Dabei spielt insbesondere auch eine Rolle, dass Deepfakes wirklich nur mit geschultem Auge zu erkennen sind. Daher ist eine nachhaltige Sensibilisierung Ihrer Mitarbeitenden nicht nur empfehlenswert, sondern unerlässlich, um die Sicherheit Ihres Unternehmens vor Cyberangriffen zu erhöhen.