AI-ఆధారిత సోషల్ ఇంజనీరింగ్ గురించి 297 మంది CISOలు ఏమి చెబుతున్నారు

AI-ఆధారిత సోషల్ ఇంజనీరింగ్ గురించి 297 మంది CISOలు ఏమి చెబుతున్నారు

కొత్త సర్వే డేటా ప్రకారం డీప్‌ఫేక్‌లు, ఫిషింగ్ మరియు విషింగ్ సాంప్రదాయ గుర్తింపు అలవాట్లను అధిగమిస్తున్నాయి

స్కామ్‌ను గుర్తించడానికి మీ ప్రవృత్తి "నేను చూసినప్పుడు నకిలీ వాయిస్ లేదా తప్పుగా వ్రాసిన ఇమెయిల్‌ను గుర్తిస్తాను" అని ఉంటే, ఈ దాడులను అరికట్టడమే పనిగా ఉన్న వ్యక్తుల కొత్త సర్వే ఈ ప్రవృత్తి నెమ్మదిగా వాడుకలో లేకుండా పోతోందని చెబుతోంది.

ఈరోజు, సెప్టెంబర్ 23, 2026 నాటికి, ఇది చాలా ముఖ్యం ఎందుకంటే ఈ సర్వే ఇటీవల, మార్చి మరియు మే 2026 మధ్య, 297 మంది సీనియర్ సైబర్‌సెక్యూరిటీ లీడర్‌లలో, ప్రధానంగా చీఫ్ ఇన్ఫర్మేషన్ సెక్యూరిటీ ఆఫీసర్‌లు (CISOలు) లేదా సమానమైన పాత్రలలో ఉన్న వ్యక్తుల మధ్య నిర్వహించబడింది. దీని ప్రధాన అన్వేషణ సూటిగా ఉంటుంది: AI సోషల్ ఇంజనీరింగ్ దాడులను పరిమాణంలో పెద్దదిగా, మరింత వ్యక్తిగతీకరించబడినదిగా మరియు మరింత విశ్వసనీయమైనదిగా చేస్తోంది, అదే సమయంలో ప్రజలు ఆధారపడే పాత హెచ్చరిక సంకేతాలను మునుపటి కంటే తక్కువ ఉపయోగకరంగా మారుస్తోంది. సోషల్ ఇంజనీరింగ్ అంటే, ఈ పదంతో పరిచయం లేని ఎవరికైనా, సాంకేతిక లోపం ద్వారా సిస్టమ్‌ను విచ్ఛిన్నం చేయడం కాకుండా, పాస్‌వర్డ్‌ను అప్పగించడం లేదా చెల్లింపును ఆమోదించడం వంటి ప్రమాదకరమైన పనిని చేయడానికి ఒక వ్యక్తిని మోసగించడం.

CISOలు వాస్తవానికి ఏమి చూస్తున్నారు

సర్వే భద్రతా నాయకులను గత 12 నెలల నుండి జరిగిన నిజమైన సంఘటనల గురించి అడిగింది, మరియు AI-సహాయక దాడులు ఇకపై అరుదైన, భవిష్యత్ ముప్పు కాదని సంఖ్యలు చూపుతున్నాయి.

నలభై ఒక్క శాతం మంది CISOలు ఉద్యోగి ఆడియో కాల్ సమయంలో డీప్‌ఫేక్‌తో కూడిన కనీసం ఒక సోషల్ ఇంజనీరింగ్ సంఘటనను నివేదించారు. డీప్‌ఫేక్ అంటే, ఈ సందర్భంలో, నిజమైన వ్యక్తిని నమ్మకంగా అనుకరించేలా రూపొందించబడిన AI-సృష్టించిన వాయిస్, అంటే అత్యవసర వైర్ బదిలీ కోసం అడుగుతున్న కంపెనీ ఎగ్జిక్యూటివ్ లాంటిది. ముప్పై ఆరు శాతం మంది వీడియో కాల్ సమయంలో ఇలాంటి సంఘటనను నివేదించారు, అంటే దాడి చేసేవారు ఇప్పుడు ప్రజలు వినే వాటినే కాకుండా చూసే వాటిని కూడా నకిలీ చేస్తున్నారు.

సాంప్రదాయ దాడి పద్ధతులు కూడా తొలగిపోలేదు మరియు అవి ఇప్పటికీ సర్వసాధారణం. డెబ్బై తొమ్మిది శాతం మంది ప్రతివాదులు కనీసం ఒక ఇమెయిల్-ఆధారిత సంఘటనను నివేదించారు, వాటిలో ఫిషింగ్ (చెడు లింక్‌ను క్లిక్ చేయడానికి లేదా సమాచారాన్ని అప్పగించడానికి ఎవరినైనా మోసగించడానికి ప్రయత్నించే నకిలీ ఇమెయిల్‌లు), స్పియర్-ఫిషింగ్ (అదే ఆలోచన, కానీ నిర్దిష్ట లక్ష్యానికి వ్యక్తిగతీకరించబడింది), లేదా వ్యాపార ఇమెయిల్ రాజీ, తరచుగా BEC కు కుదించబడుతుంది, ఇక్కడ దాడి చేసే వ్యక్తి చెల్లింపును మళ్లించడానికి లేదా సున్నితమైన డేటాను అభ్యర్థించడానికి విశ్వసనీయ పరిచయాన్ని వంచన చేస్తాడు. యాభై ఎనిమిది శాతం మంది విషింగ్ (వాయిస్ ఫిషింగ్, అంటే స్కామ్ ఫోన్ కాల్) లేదా స్మిషింగ్ (టెక్స్ట్ మెసేజ్ ద్వారా అదే ఆలోచన) తో కూడిన కనీసం ఒక సంఘటనను నివేదించారు.

కలిపి చూస్తే, ఉద్యోగి కమ్యూనికేట్ చేయడానికి ఉపయోగించే దాదాపు ప్రతి ఛానెల్, ఇమెయిల్, ఫోన్, టెక్స్ట్, వీడియో కాల్, సంభావ్య దాడి ఉపరితలంగా మారిన ముప్పు ప్రకృతి దృశ్యాన్ని ఈ సంఖ్యలు వివరిస్తాయి మరియు ఆ ఛానెల్‌లలో ప్రతి ఒక్కటి మునుపటి కంటే మరింత నమ్మశక్యంగా ఉండేలా AI చేస్తోంది.

పాత సలహా ఎందుకు శక్తిని కోల్పోతోంది

గత దశాబ్దంలో చాలా వరకు కార్యాలయంలో భద్రతా శిక్షణ ప్రజలకు "నకిలీని గుర్తించడం" నేర్పడంపై దృష్టి సారించింది: అక్షర దోషాల కోసం చూడండి, కొద్దిగా తేడా ఉన్న వాయిస్ కోసం చూడండి, అసాధారణమైన పదజాలాన్ని గమనించండి. సర్వే యొక్క ప్రధాన సారాంశం ఏమిటంటే, ఈ విధానం ముగింపు దశకు చేరుకుంటోంది, ఎందుకంటే ప్రజలు గమనించడానికి శిక్షణ పొందిన లోపాలను తొలగించడంలో AI ప్రత్యేకంగా మంచిది. క్లోన్ చేయబడిన వాయిస్ ఇకపై రోబోటిక్ లాగా అనిపించదు. ఫిషింగ్ ఇమెయిల్‌లో విరిగిన వ్యాకరణం ఉండవలసిన అవసరం లేదు. గట్ చెక్‌గా పనిచేసే దృశ్య మరియు శ్రవణ ఆధారాలు నెలకు తక్కువ ఆధారపడదగినవిగా మారుతున్నాయి.

దాని అర్థం గుర్తింపు ఆశాజనకంగా లేదని కాదు, అయితే దీని ప్రతిస్పందన "ఏదో నకిలీ అని గమనించడానికి ఉద్యోగులకు శిక్షణ ఇవ్వండి" అనే దాని నుండి ప్రక్రియలోనే ధృవీకరణను నిర్మించడం వైపు మారాలని, తద్వారా అభ్యర్థనను ఆపడానికి నకిలీగా పట్టుకోవాల్సిన అవసరం లేదు.

దీని గురించి భద్రతా నాయకులకు ఏమి చేయమని చెబుతున్నారు

సర్వే అన్వేషణల ఆధారంగా, CISOలు మరియు భద్రతా బృందాలకు సిఫార్సు చేయబడిన మూడు-భాగాల ప్రతిస్పందన ఇక్కడ ఉంది.

దశ 1: స్టాటిక్ శిక్షణను అనుకూల భద్రతా సంస్కృతిగా మార్చండి

ఉద్యోగులకు దృశ్యపరంగా లేదా వినగలిగేలా "నకిలీని గుర్తించడం" నేర్పడానికి బదులుగా, అభ్యర్థన ఎంత నమ్మకంగా కనిపించినా లేదా వినిపించినా, అధిక-ప్రభావ చర్యకు సురక్షిత ధృవీకరణను ప్రామాణిక ప్రోటోకాల్‌గా చేయడానికి సంస్థలు ప్రోత్సహించబడుతున్నాయి. ఇమెయిల్, ఫోన్, వీడియో కాల్, Slack లేదా Teams లాంటి సహకార ప్లాట్‌ఫారమ్ ద్వారా లేదా AI అప్లికేషన్ ద్వారా వచ్చినా, సిబ్బంది మరియు ఆమోదించేవారు కొద్దిసేపు ఆగి, ప్రత్యేక విశ్వసనీయ ఛానెల్ ద్వారా ధృవీకరించి, మరియు అధిక-ప్రమాదకర అభ్యర్థనలను నివేదించడానికి శిక్షణ ఇవ్వడం అని దీని అర్థం. వర్క్‌ఫోర్స్ సిమ్యులేషన్‌లను రన్ చేయడం, ప్రాథమికంగా అనుమానాస్పద AI-సంబంధిత దృశ్యాల కోసం ప్రాక్టీస్ డ్రిల్స్ కూడా సిఫార్సు చేయబడింది, తద్వారా నిజమైన సంఘటన జరగడానికి ముందే ఉద్యోగులు వాస్తవానికి ఎలా ప్రతిస్పందిస్తారో సంస్థలు చూడగలవు.

దశ 2: గుర్తింపు మరియు ఖాతా పునరుద్ధరణను వంచనకు వ్యతిరేకంగా కఠినతరం చేయండి

ఖాతా పునరుద్ధరణ, ప్రత్యేకాధికార ప్రాప్యత అభ్యర్థనలు లేదా చెల్లింపు ఆమోదాలు వంటి గుర్తింపు ధృవీకరించబడుతున్న లేదా మార్చబడుతున్న క్షణాలను అత్యంత హానికరమైన దాడులలో కొన్ని లక్ష్యంగా చేసుకుంటాయి. ఫిషింగ్-నిరోధక ప్రమాణీకరణ (నకిలీ పాస్‌వర్డ్ పేజీతో సులభంగా ఫిషింగ్ చేయలేని లాగిన్ పద్ధతులు), ప్రమాద-ఆధారిత గుర్తింపు నియంత్రణలు మరియు విశ్వసనీయమైన, ముందుగా ఏర్పాటు చేయబడిన ధృవీకరణ ఛానెల్‌లతో నిర్దిష్ట వర్క్‌ఫ్లోలను రక్షించడం ఇక్కడ సిఫార్సు చేయబడింది. దానికి తోడు, విజయవంతమైన లాగిన్ లేదా పాస్‌వర్డ్ రీసెట్ చేసిన తర్వాత ఏమి జరుగుతుందో పర్యవేక్షించాలని సంస్థలకు సూచించబడింది, ఎందుకంటే దొంగిలించబడిన గుర్తింపు వేరొకదాని కోసం ఉపయోగించిన తర్వాత మాత్రమే దాడి చేసేవారికి తరచుగా విలువైనది అవుతుంది.

దశ 3: AI-మధ్యవర్తిత్వ బెదిరింపుల కోసం ప్రత్యేకంగా గుర్తింపు మరియు ప్రతిస్పందనను రూపొందించండి

చివరగా, సర్వే అనుమానాస్పద కమ్యూనికేషన్‌లు మరియు కొత్త పరికరం నమోదు చేయబడటం, అధికార స్థాయి మారడం లేదా అసాధారణమైన అవుట్‌బౌండ్ లావాదేవీలు వంటి ఇతర అధిక-ప్రమాద సంఘటనల మధ్య చుక్కలను కలపాలని సిఫార్సు చేస్తుంది, అంతేకాకుండా ఒకే వింత ఫోన్ కాల్ లేదా ఇమెయిల్‌ను ఒంటరిగా పరిగణించకూడదు. కొన్ని సంవత్సరాల క్రితం లేని కొత్త ప్రమాదాల కోసం సంఘటన ప్రతిస్పందన ప్లేబుక్‌లు కూడా నవీకరించబడుతున్నాయి: ఒకేసారి బహుళ ఫార్మాట్‌లలో వంచన (ఉదాహరణకు, ఆడియో మరియు వీడియో కలిపి), ఉద్దేశపూర్వకంగా తారుమారు చేయబడిన AI అవుట్‌పుట్‌లు మరియు రాజీపడిన, దుర్వినియోగం చేయబడిన లేదా ఉద్దేశించిన సరిహద్దుల వెలుపల పనిచేయడానికి అనుమతించబడిన AI ఏజెంట్లు.

ముగింపు

ఈ సర్వేలోని సంఖ్యలు సూటిగా మారడాన్ని వివరిస్తాయి: AI సోషల్ ఇంజనీరింగ్‌ను కనిపెట్టలేదు, కానీ ఇది గుర్తించదగినదిగా చేయడానికి ఉపయోగించే చాలా ఘర్షణలను తొలగించింది మరియు సర్వే చేయబడిన భద్రతా నాయకులలో సగానికి పైగా గత సంవత్సరంలోనే AI-సహాయక వంచన సంఘటనతో ఇప్పటికే వ్యవహరించారు. మానవ ప్రవృత్తిని మోసగించడానికి ప్రత్యేకంగా రూపొందించబడిన దానికి వ్యతిరేకంగా మెరుగైన ప్రవృత్తిని కలిగి ఉండటానికి ప్రజలకు శిక్షణ ఇవ్వడం ప్రతిస్పందన కాదు. ఇది ప్రక్రియలో ధృవీకరణను రూపొందించడం, తద్వారా నమ్మకం మొదటి స్థానంలో గట్ ఫీలింగ్‌పై ఆధారపడి ఉండదు.

ప్రయోజనాలు

  • AI-ఆధారిత మోసం గురించిన అస్పష్టమైన హెచ్చరికలకు బదులుగా, ఖచ్చితమైన, ఇటీవలి డేటాను (297 మంది సీనియర్ భద్రతా నాయకులు, 12-నెలల విండో) అందిస్తుంది.
  • "వ్యక్తులకు మెరుగ్గా శిక్షణ ఇవ్వండి" అనే దాని నుండి సంభాషణను "ప్రక్రియలో ధృవీకరణను రూపొందించండి"కి మారుస్తుంది, ఇది AI-సృష్టించిన నకిలీలు మెరుగుపడుతూనే ఉన్నందున మరింత మన్నికైన పరిష్కారం.
  • కేవలం ఒక ఫార్మాట్‌పై దృష్టి పెట్టకుండా ఇమెయిల్ నుండి వాయిస్ నుండి వీడియో వరకు దాడి చేసేవారు ఉపయోగించే పూర్తి స్థాయి ఛానెల్‌లను కవర్ చేస్తుంది.

లోపాలు

  • బలమైన ధృవీకరణ ప్రక్రియలు కూడా చట్టబద్ధమైన వ్యాపార కార్యకలాపాలకు ఘర్షణను జోడిస్తాయి మరియు కొన్ని సంస్థలు అధిక-ప్రభావ ఆమోదాలను నెమ్మదిగా చేయడాన్ని నిరోధించవచ్చు.
  • అంకితమైన భద్రతా బృందాలు లేని చిన్న సంస్థలు వివరించిన స్థాయిలో ఫిషింగ్-నిరోధక ప్రమాణీకరణ లేదా పోస్ట్-అథెంటికేషన్ మానిటరింగ్‌ని అమలు చేయడానికి వనరులు లేకపోవచ్చు.
  • అంతర్లీన AI సాంకేతికత పురోగమిస్తూనే ఉన్నందున, నేటి సిఫార్సు చేయబడిన రక్షణలకు ఒకేసారి పరిష్కారం కాకుండా నిరంతర నవీకరణలు అవసరం కావచ్చు.

హెచ్చరిక

ఈ కథనం సీనియర్ సైబర్‌సెక్యూరిటీ లీడర్‌ల సర్వే నుండి కనుగొన్న విషయాలు మరియు సిఫార్సులను సంగ్రహిస్తుంది మరియు ఇది సాధారణ అవగాహన కోసం ఉద్దేశించబడింది, పూర్తి భద్రతా విధానంగా కాదు. ఇక్కడ వివరించిన ఏవైనా చర్యలను అమలు చేయడానికి ముందు సంస్థలు ప్రస్తుత ఉత్తమ పద్ధతులను వారి స్వంత భద్రతా బృందాలు లేదా అర్హత కలిగిన నిపుణులతో ధృవీకరించాలి.

తరచుగా అడిగే ప్రశ్నలు

  • ఈ సందర్భంలో డీప్‌ఫేక్ అంటే ఏమిటి? — ఒక కాల్‌లో ఆ వ్యక్తి అని పొరబడేంత నమ్మదగిన నిజమైన వ్యక్తి యొక్క AI-సృష్టించిన ఆడియో లేదా వీడియో అనుకరణ.
  • ఫిషింగ్ మరియు స్పియర్-ఫిషింగ్ మధ్య వ్యత్యాసం ఏమిటి? — ఫిషింగ్ అనేది గ్రహీతలను చెడ్డ లింక్‌ను క్లిక్ చేయడానికి లేదా సమాచారాన్ని పంచుకోవడానికి మోసగించడానికి పంపబడిన సాధారణ నకిలీ సందేశం; స్పియర్-ఫిషింగ్ అనేది అదే ఆలోచన అయితే ఒక నిర్దిష్ట వ్యక్తిని లక్ష్యంగా చేసుకోవడానికి వ్యక్తిగతీకరించబడింది.
  • BEC అంటే ఏమిటి? — వ్యాపార ఇమెయిల్ రాజీ, ఇక్కడ దాడి చేసే వ్యక్తి చెల్లింపును మళ్లించడానికి లేదా సున్నితమైన సమాచారాన్ని అభ్యర్థించడానికి ఇమెయిల్ ద్వారా విశ్వసనీయ పరిచయాన్ని వంచన చేస్తాడు.
  • విషింగ్ మరియు స్మిషింగ్ అంటే ఏమిటి? — విషింగ్ అంటే ఫోన్ కాల్ ద్వారా చేయబడే వాయిస్ ఫిషింగ్; స్మిషింగ్ అంటే టెక్స్ట్ మెసేజ్ ద్వారా చేయబడే అదే విధమైన స్కామ్.
  • ప్రజలకు "నకిలీని గుర్తించడం" నేర్పడం ఎందుకు తక్కువ ప్రభావవంతంగా మారుతోంది? — ఎందుకంటే AI-సృష్టించిన స్వరాలు, వీడియోలు మరియు సందేశాలలో ప్రజలు గమనించడానికి శిక్షణ పొందిన అక్షర దోషాలు లేదా రోబోటిక్-సౌండింగ్ ఆడియో వంటి స్పష్టమైన లోపాలు లేవు.
  • ఫిషింగ్-నిరోధక ప్రమాణీకరణ అంటే ఏమిటి? — నకిలీ పేజీలో వినియోగదారుని వారి పాస్‌వర్డ్‌ను నమోదు చేసేలా మోసగించడం ద్వారా సులభంగా దాటవేయలేనట్లుగా రూపొందించబడిన లాగిన్ పద్ధతి.
  • లాగిన్ లేదా పాస్‌వర్డ్ రీసెట్ తర్వాత కంపెనీలు కార్యాచరణను ఎందుకు పర్యవేక్షించాలి? — ఎందుకంటే దొంగిలించబడిన గుర్తింపు తరచుగా తదుపరి చర్య తీసుకోవడానికి ఉపయోగించిన తర్వాత మాత్రమే దాడి చేసేవారికి ఉపయోగపడుతుంది, కాబట్టి ఆ తర్వాత అసాధారణమైన కార్యాచరణ కోసం చూడటం వలన ప్రారంభ ధృవీకరణను దాటిపోయిన దుర్వినియోగాన్ని పట్టుకోవచ్చు.
  • గతంలో పరిగణనలోకి తీసుకోని ఏ విషయాలను ఇప్పుడు సంఘటన ప్రతిస్పందన ప్రణాళికలు పరిగణనలోకి తీసుకోవాలి? — మల్టీమోడల్ వంచన (నకిలీ ఆడియో మరియు వీడియో కలిపి ఉపయోగించబడుతుంది), తారుమారు చేయబడిన AI అవుట్‌పుట్‌లు మరియు రాజీపడిన లేదా దుర్వినియోగం చేయబడిన AI ఏజెంట్లు.

ట్యాగ్‌లు

#cybersecurity #aisafety #socialengineering #deepfakes #phishing #ciso #infosec #dataprivacy #businessemailcompromise #identitysecurity

Free field guide

Linux Server Hardening Checklist

30 practical steps to take a fresh Linux box from default to defensible. Enter your email — you'll get the PDF instantly, plus new posts on Linux, security & AI.