AI đang biến lừa đảo thành một 'ngành công nghiệp' mới ở châu Á - Thái Bình Dương

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Ngày trước, khi nhận được một email lừa đảo, chúng ta thường có thể nhận ra khá nhanh qua những dấu hiệu như câu chữ vụng về, lỗi chính tả, địa chỉ gửi đáng ngờ hoặc một kịch bản nghe rất thiếu tự nhiên. Nhưng những dấu hiệu quen thuộc đó đang dần biến mất. AI đang giúp tội phạm mạng tạo ra những cú lừa giống thật hơn, nhanh hơn và quan trọng nhất là có thể thực hiện với quy mô lớn hơn rất nhiều.

Trong báo cáo Asia and South Pacific Cyberthreat Assessment vừa công bố, INTERPOL nhận định tội phạm mạng đang trở thành một trong những thách thức an ninh lớn tại khu vực châu Á - Thái Bình Dương. Tại hơn một nửa trong số 18 quốc gia được khảo sát, tội phạm mạng chiếm trên 30% tổng số vụ phạm pháp được ghi nhận. Trong đó, lừa đảo trực tuyến tiếp tục là loại hình gây thiệt hại tài chính lớn nhất.

Điều đáng chú ý là AI đang làm thay đổi chính "chi phí" để thực hiện một vụ lừa đảo. Trước đây, muốn tấn công hàng nghìn người, kẻ xấu phải có đội ngũ viết nội dung, dịch nhiều ngôn ngữ, gọi điện, chăm sóc nạn nhân và xây dựng từng kịch bản. Bây giờ, một phần rất lớn công việc đó có thể được AI hỗ trợ hoặc tự động hóa.
88e22ccd-4b3c-496b-b6c7-2719147163bb.png

Ông Neal Jetton, Giám đốc Ban Tội phạm mạng của INTERPOL tại Singapore, nhận định AI đang "công nghiệp hóa" hoạt động phạm tội. Những kỹ năng công nghệ từng là rào cản đối với người mới tham gia giờ đây có thể được hỗ trợ bằng các công cụ AI phổ biến. Khi rào cản kỹ thuật giảm xuống, số người có khả năng tham gia vào các chiến dịch lừa đảo cũng có thể tăng lên.

Hãy thử hình dung một kịch bản quen thuộc. Một kẻ lừa đảo muốn giả danh ngân hàng. Trước đây, chúng phải tự viết nội dung, tìm cách nói chuyện sao cho thuyết phục và có thể mất nhiều thời gian để xử lý từng nạn nhân. Với AI, chúng có thể tạo ra hàng loạt phiên bản nội dung bằng nhiều ngôn ngữ, điều chỉnh cách nói dựa trên độ tuổi hoặc hoàn cảnh của nạn nhân, thậm chí duy trì cuộc trò chuyện trong thời gian dài để tạo dựng lòng tin.

Đó có thể là một email ngân hàng gần như không còn lỗi ngữ pháp, một tin nhắn được viết đúng giọng điệu của một nhân viên chăm sóc khách hàng, một cuộc gọi sử dụng giọng nói giống người thân hoặc một video trong đó "sếp" yêu cầu nhân viên chuyển tiền gấp. Cái nguy hiểm không nằm ở một công nghệ riêng lẻ, mà ở việc tất cả chúng có thể được kết hợp thành một kịch bản lừa đảo hoàn chỉnh.​

Deepfake đang đánh vào thứ khó bảo vệ nhất: Niềm tin​

Trong số những công nghệ được tội phạm khai thác, deepfake đặc biệt đáng chú ý. INTERPOL cho biết lượng thảo luận về deepfake trên các diễn đàn tội phạm mạng tại Đông Nam Á đã tăng tới 600% trong một số tháng của năm 2024.

Con số này đáng chú ý bởi deepfake không đơn thuần là công nghệ tạo ra một khuôn mặt giả. Khi kết hợp với dữ liệu cá nhân bị lộ trên mạng xã hội, hình ảnh, giọng nói và thông tin về các mối quan hệ của nạn nhân, nó có thể trở thành một công cụ để giả danh một người mà nạn nhân vốn đã tin tưởng.

Một cuộc gọi từ "con", "bố mẹ", "sếp" hay "đồng nghiệp" vốn là thứ chúng ta thường không có lý do để nghi ngờ. Nhưng nếu giọng nói và hình ảnh đều có thể bị làm giả, cách xác minh truyền thống bắt đầu mất tác dụng.

Đây mới là điều khiến mình cho rằng AI đang tạo ra một thay đổi rất lớn đối với an ninh mạng. Trước đây, hacker thường tìm cách phá vỡ lớp bảo vệ của hệ thống. Còn với deepfake và AI, mục tiêu đầu tiên đôi khi lại là phá vỡ sự tin tưởng của chính con người.

Một khi nạn nhân tin rằng người ở đầu dây bên kia chính là người thân hoặc cấp trên của mình, rất nhiều lớp phòng vệ kỹ thuật phía sau có thể trở nên vô nghĩa. Người dùng có thể tự cung cấp mã OTP, tự đăng nhập vào một trang giả mạo hoặc tự chuyển tiền theo yêu cầu.​

Đông Nam Á đang trở thành một mắt xích đáng chú ý​

Báo cáo của INTERPOL cũng cho thấy Đông Nam Á tiếp tục là một trong những khu vực nổi bật về hoạt động của các mạng lưới lừa đảo xuyên quốc gia. Nhiều tổ chức hoạt động tại Campuchia, Lào, Myanmar và Philippines đã xây dựng những "tổ hợp lừa đảo" vận hành gần giống doanh nghiệp, với bộ phận tuyển dụng, đào tạo, chăm sóc nạn nhân và rửa tiền.

Điều đáng lo là các đường dây này không đứng yên. Khi một địa điểm bị truy quét, chúng có thể chuyển sang khu vực khác để tránh sự chú ý. Vì vậy, việc đóng cửa một trung tâm lừa đảo không đồng nghĩa với việc cả mạng lưới biến mất.

AI càng khiến mô hình này trở nên đáng ngại hơn. Một nhóm tội phạm có thể không cần hàng trăm người để thực hiện tất cả các công đoạn như trước. AI có thể hỗ trợ viết kịch bản, dịch thuật, tạo hình ảnh, giả giọng, trò chuyện với nạn nhân và xử lý một lượng lớn mục tiêu cùng lúc.

Nói cách khác, tội phạm mạng đang chuyển từ mô hình "một kẻ lừa đảo - một nạn nhân" sang mô hình có thể phục vụ hàng nghìn nạn nhân cùng lúc.

Theo INTERPOL, riêng năm 2024, khu vực châu Á - Thái Bình Dương ghi nhận hơn 135.000 vụ tấn công bằng mã độc tống tiền và hơn 6,5 tỷ mối đe dọa mạng được phát hiện. Những con số này cho thấy AI không phải nguyên nhân duy nhất khiến tội phạm mạng gia tăng, nhưng nó đang cung cấp thêm một lớp công cụ giúp các chiến dịch trở nên nhanh và có khả năng mở rộng hơn.​

Người dùng sẽ phải thay đổi cách tự bảo vệ mình​

Điều đáng nói là trước đây chúng ta thường được khuyên kiểm tra lỗi chính tả, nhìn kỹ địa chỉ website, kiểm tra số điện thoại hoặc quan sát khuôn mặt trong một cuộc gọi video để phát hiện lừa đảo. Những cách này vẫn hữu ích, nhưng rõ ràng không còn đủ nếu đối phương có AI hỗ trợ.

Một email có thể được viết hoàn hảo. Một website có thể được sao chép gần như nguyên bản. Một giọng nói có thể giống người quen. Một khuôn mặt có thể xuất hiện trong một cuộc gọi video. Thậm chí một chatbot có thể kiên nhẫn trò chuyện với nạn nhân trong nhiều ngày trước khi đưa ra yêu cầu cuối cùng.

Vì vậy, có lẽ kỹ năng quan trọng nhất trong thời gian tới không phải là học cách nhận biết "AI giả" bằng mắt thường, mà là hình thành thói quen xác minh độc lập.

Nếu một người thân gọi điện yêu cầu chuyển tiền, hãy gọi lại bằng số điện thoại quen thuộc. Nếu sếp yêu cầu chuyển khoản gấp, hãy xác nhận qua một kênh khác. Nếu ngân hàng thông báo tài khoản có vấn đề, hãy tự mở ứng dụng hoặc website chính thức thay vì truy cập đường link được gửi đến.

Đặc biệt, đừng xem việc một người biết rất nhiều thông tin về mình là bằng chứng cho thấy họ là người thật. Trong thời đại dữ liệu cá nhân bị phát tán ngày càng nhiều, kẻ lừa đảo có thể biết tên, nơi làm việc, người thân, hình ảnh và nhiều thông tin riêng tư khác mà vẫn không phải người mà chúng tự nhận.

AI có thể giúp con người viết tốt hơn, làm việc nhanh hơn và tiếp cận tri thức dễ dàng hơn. Nhưng cùng một công nghệ đó cũng đang giúp tội phạm viết những email thuyết phục hơn, tạo những khuôn mặt giả giống thật hơn và nói chuyện với nhiều nạn nhân hơn.

Có lẽ đây mới là thay đổi đáng sợ nhất: chúng ta không còn chỉ đối phó với những kẻ lừa đảo thông minh hơn, mà đang đối phó với những kẻ lừa đảo được AI khuếch đại năng lực.

Và khi AI ngày càng khiến mọi thứ "trông thật", "nghe thật" và "nói chuyện giống thật", lớp phòng vệ quan trọng nhất của mỗi người có lẽ sẽ không còn nằm ở khả năng nhìn ra một dấu hiệu giả mạo, mà nằm ở một thói quen rất đơn giản: đừng vội tin chỉ vì mọi thứ trông có vẻ thật. Hãy xác minh trước khi hành động.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top