در بهمنماه ۱۴۰۴ (فوریه ۲۰۲۶)، دنیای بانکداری خصوصی با یکی از پیچیدهترین حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی روبرو شد. گروه مالی Fideuram، از زیرمجموعههای کلان Intesa Sanpaolo ایتالیا، قربانی کلاهبرداری هوشمندانهای شد که با استفاده از فناوریهای جعل عمیق (Deepfake) و شبیهسازی صدا، مبلغی بالغ بر ۱۰۰ میلیون یورو را از چرخه نظارتی بانک خارج کرد. این رخداد، زنگ خطری جدی برای مؤسسات مالی بزرگ در خصوص ناکارآمدی پروتکلهای سنتی احراز هویت در برابر حملات سایبری نسل جدید است.
معماری حمله: فراتر از Business Email Compromise (BEC)
حملات سنتی BEC که بر نفوذ به ایمیلهای سازمانی متکی بودند، امروزه با ظهور مدلهای زبانی بزرگ (LLM) و ابزارهای تولید صدای هوش مصنوعی به سطحی فراتر ارتقا یافتهاند. در این مورد خاص، مهاجمان نه تنها پیامرسان واتساپ را به عنوان کانال ارتباطی انتخاب کردند، بلکه با بهرهگیری از شبیهسازی صدای مدیران ارشد و وکلای برجسته، سناریویی باورپذیر برای رئیس وقت بانک، پائولو مولسینی (Paolo Molesini)، طراحی کردند. این حمله ثابت کرد که «اعتماد» به عنوان یک پارامتر در پروتکلهای احراز هویت انسانی، اکنون بزرگترین نقطه ضعف در زنجیره امنیت سازمانی است.
تحلیل فرآیند اجرایی کلاهبرداری
مهاجمان با استفاده از هوش مصنوعی، صدای مدیرعامل Intesa Sanpaolo، کارلو مسینا (Carlo Messina) را جعل کرده و در پوشش یک تراکنش فوری و محرمانه، دستور انتقال وجه به حسابهای مقصد در چین و هنگکنگ را صادر کردند. برای تکمیل این پروسه، فردی دیگر با صدای جعل شده یک شریک حقوقی، تماسهای تأییدیه را انجام داد تا تردیدهای امنیتی قربانی را به طور کامل از بین ببرد. این سطح از هماهنگی نشاندهنده استفاده مهاجمان از ابزارهای Advanced Voice Synthesis است که اکنون به سادگی در دارکوب در دسترس هستند.
مشخصات و ابعاد حادثه
- هدف: بانک خصوصی Fideuram (زیرمجموعه Intesa Sanpaolo)
- روش حمله: ترکیب Social Engineering با Audio Deepfake و Message Spoofing
- مبلغ کل سرقت: حدود ۱۰۰ میلیون یورو
- مبلغ بازیابی شده: ۶۰.۱۴ میلیون یورو
- مقصد نهایی وجوه سرقت شده: تبدیل به ارزهای دیجیتال (Cryptocurrencies)
- زمان رخداد: بهمن ۱۴۰۴ (فوریه ۲۰۲۶)
پیامدهای عملیاتی و تغییرات در استراتژی امنیت
پس از این واقعه، پائولو مولسینی در اسفند ۱۴۰۴ از سمت خود کنارهگیری کرد که اگرچه به دلایل شخصی عنوان شد، اما نشاندهنده فشار خردکننده این شکاف امنیتی بر بدنه مدیریتی بانک بود. نکته کلیدی در این تحلیل، عدم موفقیت پروتکلهای نظارتی بانک در شناسایی الگوی رفتاری غیرعادی در دستورات انتقال بود. سیستمهای مالی امروزی برای مقابله با این تهدیدها باید به سمت احراز هویت چندعاملی (MFA) متکی بر بیومتریکهای مقاوم در برابر جعل یا پروتکلهای تأیید حضوری برای تراکنشهای کلان حرکت کنند.
نتیجهگیری و پیشنهادات فنی
این واقعه نشان داد که فایروالها و پروتکلهای امنیت شبکه در برابر مهندسی اجتماعی لایه هفتم (اپلیکیشن) شکستخوردهاند. سازمانها باید بلافاصله سیاست «اعتماد صفر» (Zero Trust) را نه تنها در لایه شبکه، بلکه در لایه ارتباطات انسانی نیز پیادهسازی کنند. هرگونه درخواست انتقال وجه از طریق پیامرسانها، صرفنظر از ادعای هویت ارسالکننده، باید توسط یک کانال ارتباطی امن و خارج از دسترس مهاجم (Out-of-Band) تأیید نهایی شود. استفاده از هوش مصنوعی برای دفاع، مانند سیستمهای تشخیص ناهنجاری رفتاری (Behavioral Analytics) که تغییر در لحن یا الگوهای متنی را شناسایی میکنند، اکنون از نان شب برای مؤسسات مالی واجبتر است.