Våre profilerte samarbeidspartnere:

Frode Skaarnes, sikkerhetsekspert og daglig leder i LØRN, ber nordmenn heve guarden. De digitale truslene blir flere og mer effektive etterhvert som AI blir mer utbredt.

Falske ansikter, ekte tap:
Slik lurte "CFO-en" en ansatt

Du kjenner stemmen. Du kjenner ansiktet. Du stoler på personen på skjermen. Likevel er hele møtet fabrikkert. Men de økonomiske tapene, de er reelle.

Publisert

Kunstig intelligens har gjort det mulig å lage digitale kloninger av mennesker med overraskende høy troverdighet. Såkalte "deepfakes" begynner å viske ut skillet mellom det som skjer i den virkelige verden og den oppkonstruerte som utspiller seg i digitale formater.

Teknologien er også såpass billig og enkel å masseprodusere at det senker terskelen for hvem som kan bli utnyttet i et angrep. 

– Logistikkselskaper er i sin natur en del av totalforsvaret. Det gjelder enten man håndterer matvarelogistikk, reservedeler eller andre kritiske leveranser, sier sikkerhetsekspert Frode Skaarnes.

Det var et av budskapene fra sikkerhetsekspert Frode Skaarnes under NECIAs Cyber & AI Summit i Moss 17. september.

Skaarnes, som er daglig leder i LØRN og universitetslektor ved Universitetet i Sørøst-Norge (USN), har en bakgrunn som avdelingsdirektør i Nasjonal sikkerhetsmyndighet, og han har bred erfaring fra flere roller i forsvars-, utenriks- og justissektoren. Denne torsdagen brukte han til å oppfordre norske næringslivsledere til å heve guarden - for å bruke boksesportens språk. Hvis ikke man gjør det, kan man nemlig bli slått finansielt eller teknisk knockout helt uten å se slaget komme. 

"CFO-en" som var en digital kloning

Fra scenen fortalte han om en økonomimedarbeider ved Hongkong-kontoret til et internasjonalt konsern. Det startet med en melding om en konfidensiell transaksjon.

Mottakeren reagerte først med skepsis. Han hadde guarden oppe. Men det varte dessverre ikke lenge. For kort tid etterpå ble han kalt inn til et videomøte med det han trodde var selskapets finansdirektør og flere kolleger. Alle de innvendingene og spørsmålene han hadde ble kvittert ut. Det hele var såpass overbevisende at medarbeideren lot guarden falle og fulgte instruksjonene han fikk.

Deretter gjennomførte han 15 overføringer til fem bankkontoer i Hongkong. Totalt forsvant 200 millioner Hongkong-dollar ut av selskapets konto, tilsvarende rundt 250 millioner norske kroner.

En kan bare tenke seg hvordan medarbeideren senere følte det da han var i kontakt med hovedkontoret etterpå og fant ut at møtet han deltok på hadde vært et svindelshow av høy klasse. Han hadde vært det eneste virkelige mennesket i videomøtet. Finansdirektøren og kollegene på skjermen var digitale etterligninger.

Det britiske ingeniør- og rådgivningsselskapet Arup bekreftet senere overfor The Guardian og Financial Times at det var selskapet som ble rammet.

– Det trenger ikke være perfekt

Det illustrerer hvor langt teknologien for å kopiere ansikter og stemmer faktisk har kommet. Ifølge Skaarnes trenger resultatet heller ikke være helt feilfritt for å virke. 

– Det trenger ikke være perfekt. Kjenner du igjen personen er det ofte godt nok. De færreste av oss sitter og leter etter feil ved sjefen eller mistenker at den vi sitter og snakker med ikke er en fysisk person, sa han.

Etterslep i lyd og bilde, hakkete forbindelser og varierende bildekvalitet er dessuten blitt en vanlig del av digitale møter. Dermed kan trekk som ellers kunne ha avslørt manipulasjonen, lett bli forklart som tekniske problemer.

Angriperne utnytter samtidig etablerte relasjoner. En beskjed fra en ukjent avsender blir gjerne møtt med skepsis. En beskjed fra sjefen, en kollega eller en samarbeidspartner man har arbeidet med i mange år, har lettere for å slippe gjennom det mentale sikkerhetsfilteret.

Et av Skaarnes’ hovedpoeng, og som alle bør feste seg ved, er at kunstig intelligens har gitt skurkene superkrefter. Enten de brukes av statlige etterretningsorganisasjoner, kriminelle eller en spenningssøkende hacker.

Skaarnes trakk frem frykt, tillit og fristelser som tre sentrale virkemidler i sosial manipulering. AI-verktøy gjør det enklere å spille på alle tre.

Han fortalte også om en kollega som ble oppringt av en svindler som utga seg for å være sønnen hans. Historien om en ødelagt telefon og behov for penger fremsto som troverdig.

– Du har tillit til barna dine. Du har tillit til sjefen din. Det er ingen umiddelbar grunn til å tro at det ikke er riktig, sa Skaarnes.

Sårbart tillitsmaskineri

Innlegget på konferansen var rettet mot et generelt næringslivspublikum. Da Logistikk Inside intervjuet Skaarnes i pausen etterpå, pekte han på flere forhold som gjør transport- og logistikkbransjen interessant for angripere.

En vareforsyning består gjerne av en lang kjede av vareeiere, innkjøpere, transportører, speditører, terminaler og underleverandører. Store mengder informasjon, dokumenter og betalingskrav sendes mellom virksomheter som er avhengige av hverandre.

– Det er mye tillit i denne strukturen. Det gjør virksomhetene mer sårbare for direktørsvindel, fakturasvindel og andre angrep som utnytter denne tilliten, sa Skaarnes.

Han mener den norske tillitskulturen både er en styrke og en mulig svakhet.

– Norge er et tillitssamfunn. På den ene siden er det en stor fordel, men når det kommer til denne type svindelforsøk er det naturligvis også en sårbarhet, påpekte han.

En utfordring med ondsinnede angrep er at de kan stamme fra den du minst aner. Også en tilsynelatende ufarlig samarbeidspartner kan bli inngangsporten. Skaarnes viste til at en e-post med et vedlegg kan fremstå som troverdig fordi den kommer fra en kjent konto – for eksempel en leverandør.

Dersom angriperne først har tatt over kontrollen av en slik konto, arver de samtidig mye av avsenderens troverdighet. 

- Å åpne et vedlegg i en e-post er dessverre en risikosport, nesten uansett hvem som er avsender, påpekte Skaarnes.  

Kan endre last og destinasjon

Konsekvensen behøver ikke å være en direkte pengeoverføring. Angrep mot logistikksystemer kan ramme konfidensialiteten, integriteten og tilgjengeligheten: Data kan bli stjålet, transportinformasjon manipulert eller systemene satt ut av drift.

– Man kan endre hva som skal være med på turen, endre destinasjonen eller manipulere hva som skal lastes. Man kan også ta ned systemene, slik at virksomheten ikke får lastet eller vet hva som skal være med på turen, sa Skaarnes.

Kundeopplysninger og andre data kan også stjeles og brukes til å ramme virksomheten selv, kundene eller andre aktører i verdikjeden.

Det som ved første øyekast ser ut som et vanlig dataangrep, kan dermed få svært fysiske konsekvenser: Varer kan havne på feil sted, nødvendige leveranser kan utebli og transportoperasjoner kan stoppe opp.

Akkurat hvor galt det kan gå når hackere kommer seg på innsiden av systemene ble også tatt opp på Cyber & AI Summit. Her ble fjorårets mye omtalte angrep mot Jaguar Land Rover brukt som ett av flere eksempler. Det totale skadeomfanget på cyberangrepet hadde en anslått kostnad på over 20 milliarder kroner.

En del av totalforsvaret

Skaarnes mener ledere i norske transport- og logistikkbedrifter må forstå at de forvalter mer enn egne kommersielle interesser.

– Logistikkselskaper er i sin natur en del av totalforsvaret. Det gjelder enten man håndterer matvarelogistikk, reservedeler eller andre kritiske leveranser.

Han mener virksomhetene må ta utgangspunkt i egne verdier, avhengigheter og mulige trusselaktører. En sjekkliste alene gir begrenset beskyttelse dersom bedriften ikke forstår hvilke konsekvenser et angrep kan få for akkurat dens drift.

– Kunnskap om truslene er viktigere enn noen gang. Skal man kunne gjøre gode risikovurderinger, må man først forstå hvordan verden faktisk ser ut, understreket Skaarnes.

 

Powered by Labrador CMS