Puhelin soi tuntemattomasta numerosta. Linjan päässä on oman lapsen ääni, hätääntynyt ja kiireinen, ja se pyytää rahaa heti. Ääni on oikea kaikin puolin lukuun ottamatta sitä, että se on tehty tekoälyllä muutaman sekunnin mittaisesta näytteestä.
Vaasan yliopiston tutkijoiden mukaan juuri tällaiset hyökkäykset ovat siirtymässä tietoturvan ytimeen. Kohteena ei ole enää palvelin, salasana tai ohjelmistovirhe vaan ihmisen ajattelu.
Tuotantotalouden yliopistonlehtori Jyri Naarmala ja tietojärjestelmätieteen väitöskirjatutkija Mikko Luomala ovat tutkineet ilmiötä, josta he käyttävät nimeä kognitiivinen hakkerointi. Heidän tänä vuonna ilmestyneessä julkaisussaan Cognitive Deception aihetta lähestytään harhautuksena, joka kohdistetaan ihmisen havaintoon ja päättelyyn eikä koneen koodiin. Tivi kertoi tutkijoiden varoituksesta ensimmäisenä.
Ajatus ei sinänsä ole uusi. Ihmistä on huijattu puhelimessa niin kauan kuin puhelimia on ollut, ja tietoturva-alalla asiasta on puhuttu englanninkielisellä termillä social engineering, joka tarkoittaa yksinkertaisesti ihmisen suostuttelua tekemään jotain, mitä hän ei muuten tekisi. Uutta on se, että tekoäly tekee suostuttelusta halpaa, nopeaa ja uskottavaa.
Miltä huijaus näyttää käytännössä
Vanha huijaussähköposti tunnistettiin kömpelöstä suomesta. Sitä ei enää ole. Kielimalli kirjoittaa moitteetonta yleiskieltä, osaa jäljitellä työnantajan viestintätyyliä ja poimii julkisilta verkkosivuilta tarpeeksi yksityiskohtia, jotta viesti tuntuu sisäpiiritiedolta. Talouspäällikölle tuleva pyyntö maksaa lasku ennen lomaa näyttää tismalleen samalta kuin oikea pyyntö.
Äänen kloonaus on toinen arkinen muoto. Muutama sekunti puhetta riittää, ja sitä on tarjolla kenen tahansa somevideossa, podcastissa tai yrityksen esittelyklipissä. Puhelu tulee tutulta kuulostavalla äänellä, taustalla on sopivasti hälyä, ja kiire estää epäilemästä. Ihminen on evoluution mitassa oppinut luottamaan tuttuun ääneen, eikä se luottamus katoa siksi, että teknologia muuttui.
Kolmas muoto on tuorein. Yhä useampi hoitaa asiansa chatissa tai tekoälyavustajan kanssa, ja keskustelu itsessään on tullut hyökkäyspinnaksi. Väärennetty asiakaspalvelukeskustelu ohjaa kirjautumaan sivulle, joka näyttää pankin sivulta. Toisessa muunnelmassa hyökkääjä syöttää harhaanjohtavaa ohjetta tekoälyavustajan lukemaan aineistoon, jolloin avustaja antaa käyttäjälle neuvon, joka ei tule käyttäjältä eikä palveluntarjoajalta.
“Kognitiivisella hakkeroinnilla saadaan manipuloitua ihmisiä, ja se ohittaa monet tekniset kontrollit.”
Miksi tekninen suojaus ei pelasta
Tietoturvan tekninen kerros on rakennettu tunnistamaan luvaton toiminta. Kognitiivisessa hyökkäyksessä mikään ei ole luvatonta. Käyttäjä kirjautuu itse, hyväksyy itse tunnistautumisen ja siirtää rahat itse. Järjestelmän näkökulmasta kaikki näyttää normaalilta työpäivältä.
Suomessa summat ovat jo isoja. Poliisille tehtiin vuonna 2024 noin 32 450 rikosilmoitusta tietoverkkoavusteisista petoksista, ja rikoshyötyä kertyi vähintään 84,2 miljoonaa euroa. Kasvua edellisvuoteen oli noin 70 prosenttia, ja yleisin yksittäinen rikostyyppi oli tietojenkalastelu. Nämä luvut kertyivät ennen kuin ääniklooneista tuli tavaraa, jota kuka tahansa saa ilmaisella sovelluksella.
Tavalliselle ihmiselle tämä tarkoittaa yhtä epämukavaa asiaa. Pankin varmennussovellus, virustorjunta ja vahva salasana suojaavat edelleen konetta, mutta ne eivät suojaa siltä hetkeltä, jona joku saa sinut kiireessä uskomaan väärän asian. Sama koskee pieniä yrityksiä, joissa laskujen maksu on yhden ihmisen harteilla ja jokainen viesti pomolta on lähtökohtaisesti totta.
Naarmalan ja Luomalan viesti on tässä kohtaa yllättävän vanhanaikainen. Digiajassa pärjääminen vaatii heidän mukaansa ennen kaikkea lähdekriittisyyttä ja valppautta, siis samoja taitoja, joita on aina tarvittu, mutta nyt myös silloin kun vastapuoli kuulostaa läheiseltä ihmiseltä.



