297 CISO AI-संचालित सोशल इंजीनियरिंग के बारे में क्या कह रहे हैं

297 CISO AI-संचालित सोशल इंजीनियरिंग के बारे में क्या कह रहे हैं

नए सर्वेक्षण डेटा से पता चलता है कि डीपफेक, फ़िशिंग और विशिंग पारंपरिक पहचान की आदतों को पीछे छोड़ रहे हैं

अगर किसी घोटाले को पहचानने की आपकी प्रवृत्ति यह है कि "मैं एक नकली आवाज़ या बुरी तरह से लिखे गए ईमेल को देखते ही पहचान लूंगा," तो जिन लोगों का काम इन हमलों को रोकना है, उनका एक नया सर्वेक्षण कहता है कि यह प्रवृत्ति चुपचाप पुरानी होती जा रही है।

आज, 23 सितंबर, 2026 तक, यह मायने रखता है क्योंकि यह सर्वेक्षण हाल ही में मार्च और मई 2026 के बीच, 297 वरिष्ठ साइबर सुरक्षा लीडरों, मुख्य रूप से मुख्य सूचना सुरक्षा अधिकारियों (CISO) या समकक्ष भूमिकाओं वाले लोगों के बीच आयोजित किया गया था। इसका मुख्य निष्कर्ष स्पष्ट है: AI सोशल इंजीनियरिंग हमलों को मात्रा में बड़ा, अधिक व्यक्तिगत और अधिक विश्वसनीय बना रहा है, जबकि पुराने चेतावनी संकेतों को पहले की तुलना में कम उपयोगी बना रहा है जिन पर लोग भरोसा करते थे। सोशल इंजीनियरिंग, जो कोई भी इस शब्द से अपरिचित है, का मतलब केवल किसी व्यक्ति को तकनीकी खामी के माध्यम से सिस्टम में सेंध लगाने के बजाय, पासवर्ड सौंपने या भुगतान को मंजूरी देने जैसे जोखिम भरे काम करने के लिए धोखा देना है।

CISO वास्तव में क्या देख रहे हैं

सर्वेक्षण में सुरक्षा लीडरों से पिछले 12 महीनों की वास्तविक घटनाओं के बारे में पूछा गया था, और संख्याएँ दिखाती हैं कि AI-सहायता प्राप्त हमले अब कोई दुर्लभ, भविष्य का खतरा नहीं हैं।

इकतालीस प्रतिशत CISO ने कर्मचारी ऑडियो कॉल के दौरान डीपफेक से जुड़ी कम से कम एक सोशल इंजीनियरिंग घटना की सूचना दी। इस संदर्भ में डीपफेक का मतलब एक AI-जनित आवाज़ है जिसे किसी वास्तविक व्यक्ति की नकल करने के लिए डिज़ाइन किया गया है, जैसे कि कंपनी का कोई अधिकारी तत्काल वायर ट्रांसफ़र के लिए कह रहा हो। छत्तीस प्रतिशत ने वीडियो कॉल के दौरान इसी तरह की घटना की सूचना दी, जिसका अर्थ है कि हमलावर अब केवल वह नहीं जो लोग सुनते हैं, बल्कि जो लोग देखते हैं, उसका भी ढोंग कर रहे हैं।

पारंपरिक हमले के तरीके भी खत्म नहीं हुए हैं, और वे अभी भी सबसे आम हैं। उन्यासी प्रतिशत उत्तरदाताओं ने कम से कम एक ईमेल-आधारित घटना की सूचना दी, जिसमें फ़िशिंग (नकली ईमेल जो किसी को खराब लिंक पर क्लिक करने या जानकारी सौंपने के लिए धोखा देने की कोशिश कर रहे हैं), स्पीयर-फ़िशिंग (वही विचार, लेकिन एक विशिष्ट लक्ष्य के लिए व्यक्तिगत), या व्यवसाय ईमेल समझौता, जिसे अक्सर BEC कहा जाता है, जहाँ एक हमलावर किसी भुगतान को पुनर्निर्देशित करने या संवेदनशील डेटा का अनुरोध करने के लिए किसी विश्वसनीय संपर्क का प्रतिरूपण करता है, शामिल हैं। अट्ठावन प्रतिशत ने कम से कम एक ऐसी घटना की सूचना दी जिसमें विशिंग (वॉयस फ़िशिंग, जिसका अर्थ है एक स्कैम फ़ोन कॉल) या स्मिशिंग (टेक्स्ट संदेश पर वही विचार) शामिल है।

एक साथ रखा जाए, तो ये संख्याएँ एक ऐसे खतरे के परिदृश्य का वर्णन करती हैं जहाँ लगभग हर वो चैनल जिसका उपयोग कोई कर्मचारी संचार के लिए कर सकता है, ईमेल, फ़ोन, टेक्स्ट, वीडियो कॉल, एक संभावित हमले की सतह बन गया है, और AI ही वह है जो इनमें से प्रत्येक चैनल को पहले से कहीं अधिक विश्वसनीय बना रहा है।

पुरानी सलाह अपना प्रभाव क्यों खो रही है

पिछले एक दशक से अधिकांश कार्यस्थल सुरक्षा प्रशिक्षण लोगों को "नकली को पहचानने" के लिए सिखाने पर केंद्रित रहा है: टाइपो की तलाश करें, थोड़ी अजीब आवाज़ पर नज़र रखें, असामान्य शब्दों पर ध्यान दें। सर्वेक्षण का मुख्य निष्कर्ष यह है कि यह दृष्टिकोण अब काम नहीं आ रहा है, क्योंकि AI विशेष रूप से उन खामियों को दूर करने में अच्छा है जिन्हें पहचानने के लिए लोगों को प्रशिक्षित किया गया था। एक क्लोन की गई आवाज़ अब रोबोटिक नहीं लगती। एक फ़िशिंग ईमेल में टूटी हुई व्याकरण का होना ज़रूरी नहीं है। दृश्य और श्रव्य संकेत जो पहले एक सहज जांच के रूप में काम करते थे, वे महीने दर महीने कम विश्वसनीय होते जा रहे हैं।

इसका मतलब यह नहीं है कि पहचान की कोई उम्मीद नहीं है, बल्कि इसका मतलब यह है कि प्रतिक्रिया को "कर्मचारियों को यह नोटिस करने के लिए प्रशिक्षित करें कि कुछ नकली है" से हटाकर प्रक्रिया में ही सत्यापन को शामिल करने की ओर ले जाना होगा, ताकि किसी अनुरोध को रोकने के लिए उसे नकली के रूप में पकड़े जाने की आवश्यकता न हो।

सुरक्षा लीडरों को इसके बारे में क्या करने के लिए कहा जा रहा है

सर्वेक्षण के निष्कर्षों के आधार पर, यहाँ CISO और सुरक्षा टीमों को तीन-भाग की प्रतिक्रिया की अनुशंसा की जा रही है।

चरण 1: स्थिर प्रशिक्षण को एक अनुकूली सुरक्षा संस्कृति में बदलें

कर्मचारियों को देखकर या सुनकर "नकली को पहचानने" के लिए सिखाने के बजाय, संगठनों को किसी भी उच्च-प्रभाव वाली कार्रवाई के लिए सुरक्षित सत्यापन को मानक प्रोटोकॉल बनाने के लिए प्रोत्साहित किया जा रहा है, चाहे अनुरोध देखने या सुनने में कितना भी विश्वसनीय क्यों न लगे। इसका मतलब है कर्मचारियों और अनुमोदनकर्ताओं को रुकने, एक अलग विश्वसनीय चैनल के माध्यम से सत्यापित करने और उच्च-जोखिम वाले अनुरोधों की रिपोर्ट करने के लिए प्रशिक्षित करना, चाहे वे ईमेल, फ़ोन, वीडियो कॉल, Slack या Teams जैसे सहयोग प्लेटफ़ॉर्म, या यहाँ तक कि AI एप्लिकेशन के माध्यम से आएँ। कार्यबल सिमुलेशन चलाना, जो अनिवार्य रूप से संदिग्ध AI-संबंधित परिदृश्यों के लिए अभ्यास ड्रिल हैं, की भी अनुशंसा की जाती है ताकि संगठन यह देख सकें कि कोई वास्तविक घटना होने से पहले कर्मचारी वास्तव में कैसे प्रतिक्रिया देते हैं।

चरण 2: प्रतिरूपण के विरुद्ध पहचान और खाता पुनर्प्राप्ति को मज़बूत करें

कुछ सबसे हानिकारक हमले उन क्षणों को लक्षित करते हैं जब पहचान को सत्यापित या बदला जा रहा होता है, जैसे कि खाता पुनर्प्राप्ति, विशेषाधिकार प्राप्त पहुँच अनुरोध, या भुगतान अनुमोदन। यहाँ अनुशंसा उन विशिष्ट वर्कफ़्लो को फ़िशिंग-प्रतिरोधी प्रमाणीकरण (लॉगिन विधियाँ जिन्हें केवल एक नकली पासवर्ड पृष्ठ के साथ फ़िश नहीं किया जा सकता है), जोखिम-आधारित पहचान नियंत्रणों और विश्वसनीय, पूर्व-स्थापित सत्यापन चैनलों के साथ सुरक्षित करने की है। इसके साथ ही, संगठनों को यह निगरानी करने की सलाह दी जाती है कि सफल लॉगिन या पासवर्ड रीसेट के बाद क्या होता है, क्योंकि चुराई गई पहचान अक्सर हमलावर के लिए तभी मूल्यवान होती है जब इसका उपयोग किसी अन्य चीज़ के लिए किया जाता है।

चरण 3: विशेष रूप से AI-मध्यस्थता वाले खतरों के लिए पहचान और प्रतिक्रिया का निर्माण करें

अंततः, सर्वेक्षण अनुशंसा करता है कि किसी एक अजीब फ़ोन कॉल या ईमेल को अलग-थलग मानकर विचार करने के बजाय, संदिग्ध संचार और अन्य उच्च-जोखिम वाली घटनाओं, जैसे कि कोई नया डिवाइस पंजीकृत होना, कोई विशेषाधिकार स्तर बदलना, या कोई असामान्य आउटबाउंड लेनदेन के बीच की कड़ियों को जोड़ा जाए। घटना प्रतिक्रिया प्लेबुक को भी उन नए जोखिमों को ध्यान में रखने के लिए अद्यतन किया जा रहा है जो कुछ साल पहले मौजूद नहीं थे: एक साथ कई प्रारूपों में प्रतिरूपण (उदाहरण के लिए, ऑडियो और वीडियो एक साथ), AI आउटपुट जिन्हें जानबूझकर हेरफेर किया गया है, और AI एजेंट जिनके साथ समझौता किया गया है, दुरुपयोग किया गया है, या जिन्हें उनकी निर्धारित सीमाओं के बाहर कार्य करने की अनुमति दी गई है।

निष्कर्ष

इस सर्वेक्षण के आंकड़े एक सीधे बदलाव का वर्णन करते हैं: AI ने सोशल इंजीनियरिंग का आविष्कार नहीं किया है, लेकिन इसने उस अधिकांश घर्षण को हटा दिया है जो इसे पहचानने योग्य बनाता था, और सर्वेक्षण किए गए लगभग आधे सुरक्षा लीडर पिछले एक साल में ही AI-सहायता प्राप्त प्रतिरूपण घटना से निपट चुके हैं। इसकी प्रतिक्रिया लोगों को किसी ऐसी चीज़ के खिलाफ बेहतर प्रवृत्ति रखने के लिए प्रशिक्षित करना नहीं है जिसे विशेष रूप से मानवीय प्रवृत्तियों को मूर्ख बनाने के लिए इंजीनियर किया गया है। इसके बजाय प्रतिक्रिया प्रक्रिया में ही सत्यापन को शामिल करने की है ताकि विश्वास पहली जगह में सहज भावना पर निर्भर न हो।

गुण

  • AI-संचालित धोखाधड़ी के बारे में अस्पष्ट चेतावनियों के बजाय ठोस, हालिया डेटा (297 वरिष्ठ सुरक्षा लीडर, 12 महीने की अवधि) प्रदान करता है।
  • बातचीत को "लोगों को बेहतर ढंग से प्रशिक्षित करें" से हटाकर "प्रक्रिया में सत्यापन को शामिल करें" की ओर ले जाता है, जो एक अधिक स्थायी समाधान है क्योंकि AI-जनित नकली चीज़ें लगातार बेहतर हो रही हैं।
  • केवल एक प्रारूप पर ध्यान केंद्रित करने के बजाय, ईमेल से लेकर आवाज़ से लेकर वीडियो तक, हमलावरों द्वारा उपयोग किए जाने वाले चैनलों की पूरी श्रृंखला को कवर करता है।

दोष

  • यहाँ तक कि मजबूत सत्यापन प्रक्रियाएं भी वैध व्यावसायिक गतिविधियों में घर्षण जोड़ती हैं, और कुछ संगठन उच्च-प्रभाव वाले अनुमोदन को धीमा करने का विरोध कर सकते हैं।
  • समर्पित सुरक्षा टीमों के बिना छोटे संगठनों में वर्णित स्तर पर फ़िशिंग-प्रतिरोधी प्रमाणीकरण या प्रमाणीकरण के बाद निगरानी को तैनात करने के लिए संसाधनों की कमी हो सकती है।
  • चूंकि अंतर्निहित AI तकनीक लगातार उन्नत हो रही है, इसलिए आज के अनुशंसित बचावों को एकमुश्त समाधान होने के बजाय निरंतर अपडेट की आवश्यकता होने की संभावना है।

सावधानी

यह लेख वरिष्ठ साइबर सुरक्षा लीडरों के एक सर्वेक्षण के निष्कर्षों और सिफारिशों का सारांश देता है और इसका उद्देश्य सामान्य समझ है, न कि एक संपूर्ण सुरक्षा नीति के रूप में। यहां वर्णित किसी भी उपाय को लागू करने से पहले संगठनों को अपनी सुरक्षा टीमों या योग्य पेशेवरों के साथ वर्तमान सर्वोत्तम प्रथाओं को सत्यापित करना चाहिए।

अक्सर पूछे जाने वाले प्रश्न

  • इस संदर्भ में डीपफेक क्या है? — किसी वास्तविक व्यक्ति की AI-जनित ऑडियो या वीडियो नकल, जो कॉल के दौरान उस व्यक्ति के लिए भ्रमित होने के लिए पर्याप्त विश्वसनीय है।
  • फ़िशिंग और स्पीयर-फ़िशिंग में क्या अंतर है? — फ़िशिंग एक सामान्य नकली संदेश है जो प्राप्तकर्ताओं को खराब लिंक पर क्लिक करने या जानकारी साझा करने के लिए धोखा देने के लिए भेजा जाता है; स्पीयर-फ़िशिंग वही विचार है लेकिन किसी विशिष्ट व्यक्ति को लक्षित करने के लिए व्यक्तिगत है।
  • BEC का क्या अर्थ है? — व्यवसाय ईमेल समझौता (Business email compromise), जहाँ एक हमलावर ईमेल द्वारा किसी भुगतान को पुनर्निर्देशित करने या संवेदनशील जानकारी का अनुरोध करने के लिए किसी विश्वसनीय संपर्क का प्रतिरूपण करता है।
  • विशिंग और स्मिशिंग क्या है? — विशिंग, फ़ोन कॉल पर की जाने वाली वॉयस फ़िशिंग है; स्मिशिंग टेक्स्ट संदेश पर किया जाने वाला उसी तरह का घोटाला है।
  • लोगों को "नकली को पहचानने" का प्रशिक्षण कम प्रभावी क्यों होता जा रहा है? — क्योंकि AI-जनित आवाज़ों, वीडियो और संदेशों में टाइपो या रोबोटिक-साउंडिंग ऑडियो जैसी स्पष्ट खामियों की कमी होती जा रही है, जिन्हें नोटिस करने के लिए लोगों को प्रशिक्षित किया गया था।
  • फ़िशिंग-प्रतिरोधी प्रमाणीकरण क्या है? — एक लॉगिन विधि जिसे इस तरह डिज़ाइन किया गया है कि किसी उपयोगकर्ता को नकली पृष्ठ पर अपना पासवर्ड दर्ज करने के लिए धोखा देकर इसे बायपास नहीं किया जा सकता है।
  • कंपनियों को लॉगिन या पासवर्ड रीसेट के बाद गतिविधि की निगरानी क्यों करनी चाहिए? — क्योंकि चुराई गई पहचान अक्सर एक हमलावर के लिए तभी उपयोगी होती है जब इसका उपयोग आगे की कार्रवाई करने के लिए किया जाता है, इसलिए बाद में असामान्य गतिविधि पर नज़र रखने से उस दुरुपयोग को पकड़ा जा सकता है जो प्रारंभिक सत्यापन से बच गया था।
  • घटना प्रतिक्रिया योजनाओं को अब किस बात का ध्यान रखना चाहिए जो उन्होंने पहले नहीं किया होगा? — मल्टीमॉडल प्रतिरूपण (एक साथ उपयोग किए गए नकली ऑडियो और वीडियो), हेरफेर किए गए AI आउटपुट, और AI एजेंट जिनके साथ समझौता किया गया है या दुरुपयोग किया गया है।

टैग

#cybersecurity #aisafety #socialengineering #deepfakes #phishing #ciso #infosec #dataprivacy #businessemailcompromise #identitysecurity

Free field guide

Linux Server Hardening Checklist

30 practical steps to take a fresh Linux box from default to defensible. Enter your email — you'll get the PDF instantly, plus new posts on Linux, security & AI.