2024-02-07深偽攻防戰

閱讀時間約 2 分鐘


數天前,香港發生了一宗涉及2億港元的騙案。騙徒假冒一間跨國公司海外總部的CFO,要求分行財務人員參加一場機密會議,騙徒透過深偽技術生成虛擬短片,在「視像會議」上向職員作出「投資」指示,要求轉賬大額金錢至不同戶口,其中更不以正面對答的形式,令受害人無法確認。受害人因為這個指示,真的執行了涉及2億港元的轉帳,之後與英國總部同事溝通時,發現受騙後報警。

Deepfake的出現,令以往我們常說的「P圖」變成更防不勝防。昔日有些相片因為能夠使用Photoshop去做幾可亂真的修改,令圖片往往給人一種並不可靠,不能成為佐證的感覺。而短片除了荷李活的級數外,普通人又真的相對不容易使用那些真假難辨的技術。

但到了現在,隨着科技的進步。網速的進步、電腦性能過剩、疫情後大家接受了網上會議,令駭客能使用的騙術靈活性大大的增加,亦令員工被騙的機會多了,防御困難了。

筆者這裡並不特別詳談Deepfake技術的破綻或者如何識辨,因為隨着科技的進步,只能說越來越難分別這種一如電影Matrix那種變身。也覺得有人建議指名會議參與者做一些動作去辨別是很困難。(試想想一個小職員在一些高管面前,說句話的機會可能也沒有,還要求高管先做些動作來看看?是不想幹了嗎?)

而這次的騙局,也明顯不是漁翁撒網式的釣魚詐騙,而是明顯衝着那個受害人而去的。而接觸到那位受害人的方式,告訴他是機密會議而發送會議連結等等。會否也能從收到的電郵、登入會議的人的ID等等看到一些端倪?

但其實在這個騙局的背後,是否有一些非技術可以防止這個結果的發生?

筆者暫時還沒找到受害人的公司是否已經有跟既定程序的去轉帳,但一般來說,不論金額多少在批准轉帳時都一定要做一些批准,這就是在審計上的一些權限、內控去看。某個金額可以少一些人簽名,超過某個金額就要多一些人簽名。而且更應該盡量使用親筆簽名,以確定並不是被騎劫的情況(以往就有些個客是高管電郵被駭而批准了請款)。如果是海外總部批准的,至少也要使用一些像Docusign的電子簽名方案,以確保每個程序都不是因一個人的失誤而造成損失。

在內控或者風險管理角度,這次情況我是奇怪一個人能動用的款項竟然是這樣如入無人之境。趟若這個崗位的人不是被騙局所騙也好,他自己一時神智不清是否也可以將款項胡亂發到其他人的帳戶。這情況就不是有沒有騙局找上門的問題,而是企業風險管理沒有做好,令企業的員工的權限沒有有效的規管。

 

筆者以前工作過的一些企業個案,可以訂到1000港元以上都要由CEO/CFO/COO至少一個簽名才能請款。或許是有點嚴荷但卻降低了公司所面對的風險。

 

12會員
66內容數
筆者有多年的品飲經驗,持有WSET及國際唎酒師認證,希望將品飲的樂趣介紹給讀者。 這個出版專題會以簡單易懂、親民價格的清酒作為分享內容,謝絕太專業向及高價逸品。同時筆者亦會就近年越受重視的資訊保安進行由淺入深的分析,跟進趨勢。 相信大家都能輕易進入的才是領域的真正門檻。
留言0
查看全部
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
A few days ago, a fraud case involving HK$200 million occurred in Hong Kong. The scammer pretended to be the CFO of a multinational company's overseas
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
在企業IT環境,系統和數據的備份的重要性相信是不用解說,亦不用懷疑的。 但很時時候,企業忽略的並不是備份,而是Drill test的重要性。
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
A few days ago, a fraud case involving HK$200 million occurred in Hong Kong. The scammer pretended to be the CFO of a multinational company's overseas
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
在企業IT環境,系統和數據的備份的重要性相信是不用解說,亦不用懷疑的。 但很時時候,企業忽略的並不是備份,而是Drill test的重要性。
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
你可能也想看
Google News 追蹤
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
美國總統大選只剩下三天, 我們觀察一整週民調與金融市場的變化(包含賭局), 到本週五下午3:00前為止, 誰是美國總統幾乎大概可以猜到60-70%的機率, 本篇文章就是以大選結局為主軸來討論近期甚至到未來四年美股可能的改變
Thumbnail
Faker昨天真的太扯了,中國主播王多多點評的話更是精妙,分享給各位 王多多的點評 「Faker是我們的處境,他是LPL永遠繞不開的一個人和話題,所以我們特別渴望在決賽跟他相遇,去直面我們的處境。 我們曾經稱他為最高的山,最長的河,以為山海就是盡頭,可是Faker用他28歲的年齡...
Thumbnail
2024 0207 今日塔羅:改變   https://dcalyson0110.pixnet.net/blog/post/137461672   沒有準時發出今日的塔羅牌卡 是故意為之 確實有,因明知要發,卻沒發 非故意為之 也是,想發,可因無想法,不知從何下筆,也就沒發  
Thumbnail
在Toyz被打後,近日又有一起名人被毆打的事件發生,此人就是具有法律專業背景的網紅-陳沂,而他為何被打?究竟發生什麼事?才會引起此次的軒然大波。 陳沂當街被揍影片曝光 陳沂受傷部位照片:耳朵和頭部 陳沂實現影片「我還敢嘴秋」被打的預言 陳沂早在12天前就預言自己可能是下一個被打的人。陳沂影片
Thumbnail
在人體的奧秘中,按摩學徒這一群體扮演著重要的角色。他們以敏銳的觸覺和深厚的身體知識,探索著身體的撥筋與經絡,開啟了一段充滿挑戰與成就的旅程。 身體撥筋教學是按摩學徒的必修課程之一。透過學習身體結構和肌肉分佈,學徒們能夠熟練地掌握撥筋的技巧,有效地紓解肌肉疲勞和痠痛。在撥筋課程中,他們學習如何找到身
Thumbnail
從阿扁執政時代起,因總統嘴秋,「唱衰」就成為一種不正確,只要提出負面觀點及數據,就會變為「天下圍攻」,一個好辯無能的總統,留下到的就是不思自省的風氣。 對這個說法唯一的質疑點是,台灣去年GDP創下「雷曼風暴」後新低,但股市卻一直維持在歷史高檔,非常接近歷史高點,中國的經濟對台灣就那麼沒有影響力嗎?
  關於冒險者的小常識:   其之一:參與危險活動的冒險者必須強制加入法克西斯教。   其之二:成為法克西斯教教友,必須繳納一定金額的年費。   其之三:人類死亡以後會變成棺材,只要將棺材運送至法克西斯教會,修女或神父便可以令其復活。   其之四:如果小隊所有成員全部都變成了棺材(滅團),會
Thumbnail
大多數的人都很嚮往戀愛的甜蜜滋味,有伴侶的陪伴才不會感到孤單,雖然難免會爭執,相處需要摩合,但總比孤身一人幸福。但有些人卻覺得一個人很輕鬆自由,甚至單身越久越不想找對象,不用煩惱感情的事,能快樂做自己。十二星座中,你知道哪三個星座最享受單身嗎?看看你中了沒。
Thumbnail
這篇文章探討了人們內在小孩與外在自己之間的關係,藉由此探討,說明在做出選擇時,應該更多考慮內在小孩的需求和行為,並提到了寬恕議題。文章中透露了對於自身成長、行為選擇等內在情感上的煩惱和探討。
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
美國總統大選只剩下三天, 我們觀察一整週民調與金融市場的變化(包含賭局), 到本週五下午3:00前為止, 誰是美國總統幾乎大概可以猜到60-70%的機率, 本篇文章就是以大選結局為主軸來討論近期甚至到未來四年美股可能的改變
Thumbnail
Faker昨天真的太扯了,中國主播王多多點評的話更是精妙,分享給各位 王多多的點評 「Faker是我們的處境,他是LPL永遠繞不開的一個人和話題,所以我們特別渴望在決賽跟他相遇,去直面我們的處境。 我們曾經稱他為最高的山,最長的河,以為山海就是盡頭,可是Faker用他28歲的年齡...
Thumbnail
2024 0207 今日塔羅:改變   https://dcalyson0110.pixnet.net/blog/post/137461672   沒有準時發出今日的塔羅牌卡 是故意為之 確實有,因明知要發,卻沒發 非故意為之 也是,想發,可因無想法,不知從何下筆,也就沒發  
Thumbnail
在Toyz被打後,近日又有一起名人被毆打的事件發生,此人就是具有法律專業背景的網紅-陳沂,而他為何被打?究竟發生什麼事?才會引起此次的軒然大波。 陳沂當街被揍影片曝光 陳沂受傷部位照片:耳朵和頭部 陳沂實現影片「我還敢嘴秋」被打的預言 陳沂早在12天前就預言自己可能是下一個被打的人。陳沂影片
Thumbnail
在人體的奧秘中,按摩學徒這一群體扮演著重要的角色。他們以敏銳的觸覺和深厚的身體知識,探索著身體的撥筋與經絡,開啟了一段充滿挑戰與成就的旅程。 身體撥筋教學是按摩學徒的必修課程之一。透過學習身體結構和肌肉分佈,學徒們能夠熟練地掌握撥筋的技巧,有效地紓解肌肉疲勞和痠痛。在撥筋課程中,他們學習如何找到身
Thumbnail
從阿扁執政時代起,因總統嘴秋,「唱衰」就成為一種不正確,只要提出負面觀點及數據,就會變為「天下圍攻」,一個好辯無能的總統,留下到的就是不思自省的風氣。 對這個說法唯一的質疑點是,台灣去年GDP創下「雷曼風暴」後新低,但股市卻一直維持在歷史高檔,非常接近歷史高點,中國的經濟對台灣就那麼沒有影響力嗎?
  關於冒險者的小常識:   其之一:參與危險活動的冒險者必須強制加入法克西斯教。   其之二:成為法克西斯教教友,必須繳納一定金額的年費。   其之三:人類死亡以後會變成棺材,只要將棺材運送至法克西斯教會,修女或神父便可以令其復活。   其之四:如果小隊所有成員全部都變成了棺材(滅團),會
Thumbnail
大多數的人都很嚮往戀愛的甜蜜滋味,有伴侶的陪伴才不會感到孤單,雖然難免會爭執,相處需要摩合,但總比孤身一人幸福。但有些人卻覺得一個人很輕鬆自由,甚至單身越久越不想找對象,不用煩惱感情的事,能快樂做自己。十二星座中,你知道哪三個星座最享受單身嗎?看看你中了沒。
Thumbnail
這篇文章探討了人們內在小孩與外在自己之間的關係,藉由此探討,說明在做出選擇時,應該更多考慮內在小孩的需求和行為,並提到了寬恕議題。文章中透露了對於自身成長、行為選擇等內在情感上的煩惱和探討。