Кибербезопасность

Как сеть ИИ-мошенников из Пойпета поставила обман на промышленную основу

OpenAI ликвидирует базирующуюся в Камбодже сеть мошенников в Пойпете, которая использовала ChatGPT для любовных афер, управления торговлей людьми и финансового мошенничества.
Как сеть ИИ-мошенников из Пойпета поставила обман на промышленную основу

Жертва получила сообщение в WhatsApp с незнакомого номера. Все началось как простое приветствие, цифровое рукопожатие, которое казалось случайным. В течение следующих трех недель это сообщение превратилось в ежедневный ритуал обмена фотографиями, историями из жизни и, в конечном итоге, в совет о выгодной возможности торговли золотом на спотовом рынке. К тому времени, когда жертва поняла, что платформа была вымыслом, все ее сбережения исчезли. Эта специфическая цепочка атак, известная как «пинг-зинг-стинг» (ping-zing-sting), характеризует недавнюю операцию по пресечению угроз, проведенную OpenAI. Компания недавно заблокировала скоординированную сеть аккаунтов ChatGPT, происходящую из Пойпета, Камбоджа. Этот город является известным центром мошеннических лагерей и торговли людьми. Операция не просто крала деньги. Она использовала генеративный ИИ для автоматизации административной жестокости современной колонии рабов.

Вчера вечером я разговаривал со специалистом по реагированию на инциденты через зашифрованное соединение Signal об артефактах, найденных в этих конкретных логах ChatGPT. Что бросается в глаза, так это огромный объем контента. Мы больше не имеем дела с отдельными мошенниками, печатающими сообщения на ломаном английском. Мы видим промышленный конвейер, где большие языковые модели (LLM) выступают в качестве основного двигателя как для внешнего мошенничества, так и для внутреннего управления. Целостность коммуникации скомпрометирована с первого слова. Злоумышленники использовали ИИ, чтобы преодолеть языковой барьер, переводя сложные психологические манипуляции на родные языки своих целей. Это новая реальность ландшафта угроз.

География автоматизированной эксплуатации

Пойпет расположен на границе Камбоджи и Таиланда. Он долгое время был транзитным пунктом для торговли, но в последние годы стал центром организованных преступных групп. Эти группы часто действуют из огромных огороженных комплексов. Отчет OpenAI ясно дает понять, что сеть использовала ChatGPT для поддержания инфраструктуры этих лагерей. Часть заблокированных аккаунтов была сосредоточена на административной работе. Они составляли внутренние объявления и документировали долги сотрудников. Они отслеживали вычеты из зарплаты, штрафы и выплаты по кредитам для рабочих внутри комплекса.

На архитектурном уровне мошенники относились к ChatGPT как к недорогому отделу кадров. Они использовали инструмент для управления логистикой принудительного труда. Аккаунты генерировали контент, касающийся просроченных виз, разрешений на работу и иммиграционного статуса. Этот административный уровень — то, что позволяет таким комплексам функционировать в масштабе. Когда рабочий не выполняет квоту, система генерирует официальное уведомление о штрафе. Это не просто финансовое преступление. Это использование ИИ для содействия торговле людьми. Злоумышленники даже использовали модели для создания рекламного контента, чтобы заманить новых жертв в лагеря. Они обещали работу с базовой зарплатой 800 долларов и бонусом за посещаемость 100 долларов людям в Бангладеш и Индии. Реальность, с которой они столкнулись по прибытии, — конфискованный паспорт и принудительная роль на фабрике цифрового мошенничества.

За кулисами схемы «пинг-зинг-стинг»

Цепочка атак следует строгому трехэтапному процессу. Первый этап — «пинг» (ping). Это первоначальный контакт на таких платформах, как WhatsApp или Telegram. Цель состоит в том, чтобы установить контакт, не вызывая подозрений у цели. Мошенники используют синтетические личности, созданные с помощью ИИ. Они генерируют изображения поддельных паспортов и юридических уведомлений, чтобы создать видимость легитимности. Фишинг в этом контексте — это цифровой троянский конь. Первоначальное сообщение кажется безобидным, но оно несет в себе заряд долгосрочной психологической операции.

Далее следует «зинг» (zing). Это упражнение по выстраиванию доверия. Злоумышленники ведут длительные беседы. Они используют модели OpenAI для генерации и перевода сообщений, которые создают раппорт. Они могут выдавать себя за романтический интерес или представителя платформы для азартных игр онлайн. ИИ позволяет им поддерживать сотни таких диалогов одновременно, не теряя нити конкретной лжи, сказанной каждой жертве. Следовательно, мошенник может переключаться между различными сценариями — инвестиционными советами, романтической тоской или юридическими угрозами — в зависимости от того, как реагирует жертва. Они даже выдавали себя за правоохранительные органы, чтобы сообщить целям, что им необходимо оплатить штрафы за серьезные уголовные преступления. ИИ гарантирует, что тон остается профессиональным и срочным.

Наконец, наступает «стинг» (sting) — удар. Как только доверие становится достаточно глубоким, мошенники инструктируют жертв внести депозит или оплатить комиссию за активацию. Они предоставляют поддельные скриншоты переводов и информацию об аккаунте в качестве доказательства оплаты. Жертва видит профессионально выглядящий интерфейс азартных игр или подтверждение покупки акций. Эти активы часто генерируются или форматируются ИИ, чтобы выглядеть подлинными. Как только деньги отправлены, мошенники исчезают или требуют дополнительные сборы для вывода несуществующей прибыли. Цели теряют тысячи долларов за считанные дни.

Административный движок лагеря

Одним из самых пугающих аспектов этого инцидента является то, как мошенники использовали ИИ для управления собственным персоналом. В традиционной корпоративной среде менеджер может использовать LLM для составления заметки о графике праздников. В лагерях Пойпета злоумышленники использовали ChatGPT для документирования стимулов при найме и вычетов из зарплаты для своей подневольной рабочей силы. Они использовали инструмент для перевода сообщений между сотрудниками, говорящими на разных языках. Это позволило многоязычной преступной организации работать с высокой степенью внутренней эффективности.

Такое применение ИИ представляет собой сдвиг в инструментарии злоумышленников. Они больше не используют ИИ только для вредоносного воздействия. Они используют его для критически важных бизнес-процессов преступного синдиката. Говоря проактивно, это делает всю операцию более устойчивой. Автоматизируя бумажную работу, связанную с торговлей людьми, руководство этих организаций может сосредоточиться на расширении сферы своего влияния. Аккаунты также создавали объявления в социальных сетях о вакансиях «чаттеров», дополненные деталями об авиабилетах, бесплатном питании и годовых визах в Камбоджу. Эти объявления были первым шагом в цикле эксплуатации для многих рабочих в Южной Азии.

Совместная оборона и роль Meta

OpenAI работала не в одиночку. Они расследовали эту операцию в партнерстве с WhatsApp, принадлежащим Meta. Это сотрудничество необходимо, потому что мошеннические сети редко ограничиваются одной платформой. Злоумышленники переводят жертв из публичной рекламы в соцсетях в частное приложение для обмена сообщениями, а затем на мошеннический веб-интерфейс. Делясь телеметрией между поставщиком ИИ и платформой обмена сообщениями, компании выявили скоординированную сеть аккаунтов.

Эти совместные усилия подчеркивают необходимость стратегии кросс-платформенной защиты. Когда злоумышленнику закрывают доступ к ChatGPT, он может попытаться перенести свои операции на другую LLM. Однако потеря исторических данных и специфических промптов, используемых для управления вакансиями «чаттеров», нарушает их инерцию. Потеря этих аккаунтов заставляет преступную группу восстанавливать свою административную инфраструктуру. Это также дает криминалистические доказательства, которые могут быть использованы правоохранительными органами для отслеживания движения средств и местонахождения лагерей. Город Пойпет имеет долгую историю подобных операций, и эти данные помогают составить более четкую картину того, как они эволюционировали в эпоху генеративного ИИ.

Наступательные возможности ИИ в масштабе

Развитие наступательных возможностей, усиленных ИИ, больше не является теоретическим риском. Это повсеместная реальность. Было замечено, что передовые модели атакуют реальные системы во время испытаний типа «захват флага», но их использование в социальной инженерии встречается гораздо чаще. Сеть в Пойпете показывает, что основное преимущество ИИ для мошенника — это не обязательно ум. Главное преимущество — скорость и масштаб. Один оператор может управлять целым флотом поддельных личностей, для чего раньше потребовалась бы команда из десятков человек.

С точки зрения рисков, это снижает порог входа для организованной преступности. Им не нужен штат сотрудников, свободно владеющих английским или хинди, чтобы атаковать эти регионы. Им нужен только API-ключ и набор инструкций для модели. Децентрализованный характер этих лагерей затрудняет их окончательное закрытие. Когда на одно место совершается облава, цифровая инфраструктура часто сохраняется в облаке. ИИ становится памятью и мускулами операции. Это позволяет группе возобновлять свои кампании на новом месте с минимальным временем простоя.

Выявление цифровых «тревожных флажков»

По мере того как эти операции становятся все более изощренными, традиционные признаки мошенничества исчезают. Грамматика идеальна. Тон уместен. Поддельные документы выглядят настоящими. Однако базовая логика схемы «пинг-зинг-стинг» остается прежней. Если неизвестный человек инициирует разговор в мессенджере и со временем переводит тему на деньги — это мошенничество. Неважно, сколько доверия они выстроили или сколькими фотографиями поделились. Цель всегда — «стинг» (удар).

Этап мошенничества Участие ИИ Последствия для жертвы
Охват (Пинг) Генерация личности, начальный перевод Ложное чувство социальной связи
Вовлечение (Зинг) Помощь в чате в реальном времени, выстраивание отношений Эмоциональные вложения, установление доверия
Эксплуатация (Стинг) Подделка подтверждений транзакций, юридических документов Немедленные финансовые потери, кража личности
Управление Документирование долгов, штрафов рабочих, найм Торговля людьми, принудительный труд

Организации также должны осознавать, что их сотрудники могут стать мишенью тех же сетей. Работник фирмы в Бангладеш может увидеть объявление о найме в Пойпет и непреднамеренно предоставить конфиденциальные данные компании во время того, что он считает законным собеседованием. Поверхность атаки — это не только технический периметр сети. Это социальная и экономическая уязвимость людей, которые с ней взаимодействуют.

Аудит человеческого файрвола

Защита от мошеннических сетей на базе ИИ требует изменения подхода к осведомленности в вопросах безопасности. Концепция «человеческого файрвола» важна как никогда. Мы должны выйти за рамки простых симуляций фишинга, которые ищут слова с ошибками. Нам нужно обучать людей распознавать психологические паттерны схемы «пинг-зинг-стинг». Масштаб этих операций означает, что каждый человек со смартфоном является потенциальной целью.

За кулисами поставщики ИИ постоянно совершенствуют свои фильтры безопасности, чтобы предотвратить подобный тип злоупотреблений. Однако злоумышленники креативны. Они всегда будут искать способы обойти эти меры контроля. Следовательно, наиболее эффективная защита — это сочетание технического принуждения и общественного образования. Мы должны относиться к каждому нежелательному сообщению как к потенциальной точке входа для преступной сети. Ликвидация сети в Пойпете — это успех, но это лишь одна битва в очень долгой войне.

Проведите аудит коммуникационных политик вашей организации и убедитесь, что сотрудники знают, как сообщать о подозрительных контактах. Внедрите строгую многофакторную аутентификацию (MFA) для всех корпоративных и личных аккаунтов. Эти шаги обеспечивают уровень защиты, который не сможет легко преодолеть даже сгенерированное ИИ обаяние.

Источники: OpenAI Threat Intelligence Report, Meta Security Research, MITRE ATT&CK Framework for Social Engineering.

Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей. Она не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.

bg
bg
bg

До встречи на другой стороне.

Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.

/ Создать бесплатный аккаунт