Tekoäly

Huijari ei murra enää konetta – hän murtaa sinut

Vaasan yliopiston tutkijat: paras palomuuri on lähdekriittisyys.

Aino AikajärviAino Aikajärvi
Jaa:
Huijari ei murra enää konetta – hän murtaa sinut

Puhelin soi tuntemattomasta numerosta. Linjan päässä on oman lapsen ääni, hätääntynyt ja kiireinen, ja se pyytää rahaa heti. Ääni on oikea kaikin puolin lukuun ottamatta sitä, että se on tehty tekoälyllä muutaman sekunnin mittaisesta näytteestä.

Vaasan yliopiston tutkijoiden mukaan juuri tällaiset hyökkäykset ovat siirtymässä tietoturvan ytimeen. Kohteena ei ole enää palvelin, salasana tai ohjelmistovirhe vaan ihmisen ajattelu.

Tuotantotalouden yliopistonlehtori Jyri Naarmala ja tietojärjestelmätieteen väitöskirjatutkija Mikko Luomala ovat tutkineet ilmiötä, josta he käyttävät nimeä kognitiivinen hakkerointi. Heidän tänä vuonna ilmestyneessä julkaisussaan Cognitive Deception aihetta lähestytään harhautuksena, joka kohdistetaan ihmisen havaintoon ja päättelyyn eikä koneen koodiin. Tivi kertoi tutkijoiden varoituksesta ensimmäisenä.

Ajatus ei sinänsä ole uusi. Ihmistä on huijattu puhelimessa niin kauan kuin puhelimia on ollut, ja tietoturva-alalla asiasta on puhuttu englanninkielisellä termillä social engineering, joka tarkoittaa yksinkertaisesti ihmisen suostuttelua tekemään jotain, mitä hän ei muuten tekisi. Uutta on se, että tekoäly tekee suostuttelusta halpaa, nopeaa ja uskottavaa.

Miltä huijaus näyttää käytännössä

Vanha huijaussähköposti tunnistettiin kömpelöstä suomesta. Sitä ei enää ole. Kielimalli kirjoittaa moitteetonta yleiskieltä, osaa jäljitellä työnantajan viestintätyyliä ja poimii julkisilta verkkosivuilta tarpeeksi yksityiskohtia, jotta viesti tuntuu sisäpiiritiedolta. Talouspäällikölle tuleva pyyntö maksaa lasku ennen lomaa näyttää tismalleen samalta kuin oikea pyyntö.

Äänen kloonaus on toinen arkinen muoto. Muutama sekunti puhetta riittää, ja sitä on tarjolla kenen tahansa somevideossa, podcastissa tai yrityksen esittelyklipissä. Puhelu tulee tutulta kuulostavalla äänellä, taustalla on sopivasti hälyä, ja kiire estää epäilemästä. Ihminen on evoluution mitassa oppinut luottamaan tuttuun ääneen, eikä se luottamus katoa siksi, että teknologia muuttui.

Kolmas muoto on tuorein. Yhä useampi hoitaa asiansa chatissa tai tekoälyavustajan kanssa, ja keskustelu itsessään on tullut hyökkäyspinnaksi. Väärennetty asiakaspalvelukeskustelu ohjaa kirjautumaan sivulle, joka näyttää pankin sivulta. Toisessa muunnelmassa hyökkääjä syöttää harhaanjohtavaa ohjetta tekoälyavustajan lukemaan aineistoon, jolloin avustaja antaa käyttäjälle neuvon, joka ei tule käyttäjältä eikä palveluntarjoajalta.

“Kognitiivisella hakkeroinnilla saadaan manipuloitua ihmisiä, ja se ohittaa monet tekniset kontrollit.”

— Mikko Luomala, väitöskirjatutkija, Vaasan yliopisto

Miksi tekninen suojaus ei pelasta

Tietoturvan tekninen kerros on rakennettu tunnistamaan luvaton toiminta. Kognitiivisessa hyökkäyksessä mikään ei ole luvatonta. Käyttäjä kirjautuu itse, hyväksyy itse tunnistautumisen ja siirtää rahat itse. Järjestelmän näkökulmasta kaikki näyttää normaalilta työpäivältä.

Suomessa summat ovat jo isoja. Poliisille tehtiin vuonna 2024 noin 32 450 rikosilmoitusta tietoverkkoavusteisista petoksista, ja rikoshyötyä kertyi vähintään 84,2 miljoonaa euroa. Kasvua edellisvuoteen oli noin 70 prosenttia, ja yleisin yksittäinen rikostyyppi oli tietojenkalastelu. Nämä luvut kertyivät ennen kuin ääniklooneista tuli tavaraa, jota kuka tahansa saa ilmaisella sovelluksella.

Tavalliselle ihmiselle tämä tarkoittaa yhtä epämukavaa asiaa. Pankin varmennussovellus, virustorjunta ja vahva salasana suojaavat edelleen konetta, mutta ne eivät suojaa siltä hetkeltä, jona joku saa sinut kiireessä uskomaan väärän asian. Sama koskee pieniä yrityksiä, joissa laskujen maksu on yhden ihmisen harteilla ja jokainen viesti pomolta on lähtökohtaisesti totta.

Naarmalan ja Luomalan viesti on tässä kohtaa yllättävän vanhanaikainen. Digiajassa pärjääminen vaatii heidän mukaansa ennen kaikkea lähdekriittisyyttä ja valppautta, siis samoja taitoja, joita on aina tarvittu, mutta nyt myös silloin kun vastapuoli kuulostaa läheiseltä ihmiseltä.

Näin suojaudut tekoälyavusteiselta huijaukselta

Sovi tuttusalasana. Sovi perheen ja työkavereiden kanssa sana tai kysymys, jota kysyt aina kun puhelimessa pyydetään rahaa tai tunnuksia. Ääniklooni ei tiedä vastausta.

Katkaise ja soita takaisin. Älä koskaan jatka epäilyttävää puhelua samassa yhteydessä. Soita itse numeroon, jonka olet hakenut omista yhteystiedoistasi tai virallisilta sivuilta.

Epäile kiirettä. Kiire ja salailu ovat huijauksen tunnusmerkkejä. Oikea pankki, viranomainen tai esihenkilö kestää sen, että asia tarkistetaan huomenna.

Älä klikkaa viestin linkkiä. Mene palveluun aina omalla kirjanmerkillä tai kirjoittamalla osoite itse, olipa viesti kuinka uskottava tahansa.

Vähennä ääninäytteitä. Julkiset videot ja äänitallenteet ovat kloonauksen raaka-ainetta. Kaikkea ei tarvitse jakaa julkisesti.

Kerro, jos kävi huonosti. Häpeä on huijarin paras liittolainen. Ilmoita pankille ja poliisille heti, sillä nopeus ratkaisee rahojen jäljittämisessä.

32 450↑

Rikosilmoitusta tietoverkkoavusteisista petoksista Suomessa 2024

84,2 milj. €↑

Rikoshyötyä uhreilta vähintään vuonna 2024

70 %↑

Kasvua edellisvuoteen

Poliisi, tietoverkkopetosrikollisuus 2024

Sanasto

Social engineering
Ihmisen suostuttelu tai harhauttaminen niin, että hän itse luovuttaa tietoja tai tekee maksun. Hyökkäys kohdistuu ihmiseen, ei tietojärjestelmän puutteisiin.
Äänen kloonaus
Tekoäly luo muutaman sekunnin puhenäytteestä kopion ihmisen äänestä, jolla voi sanoa mitä tahansa. Näytteeksi riittää esimerkiksi somevideo tai podcast.
Hyökkäyspinta
Ne kohdat, joiden kautta hyökkääjä pääsee järjestelmään tai käyttäjään käsiksi. Chat-keskustelusta on tullut uusi tällainen kohta.

Vastuuta ei voi sysätä pelkälle käyttäjälle

Ohjeiden lista paljastaa myös ongelman. Jokainen kohta siirtää työtä ihmiselle, joka on jo valmiiksi kuormittunut. Vaasan tutkijoiden käyttämä käsite kognitiivinen turvallisuus tarkoittaa juuri sitä, että suojaus pitäisi rakentaa myös rakenteisiin eikä vain yksilön valppauteen.

Käytännössä se tarkoittaisi esimerkiksi sitä, että yrityksessä isoja maksuja ei koskaan voi hyväksyä yksin, että pankit rakentavat viiveitä poikkeuksellisiin siirtoihin ja että teleoperaattorit merkitsevät epäilyttävät puhelut ennen kuin ne edes soivat. Yksikään näistä ei vaadi uutta teknologiaa, vain päätöksen siitä, että hitaus on välillä turvaominaisuus.

Suomessa on vuosikymmeniä puhuttu medialukutaidosta koulun asiana. Jos tutkijat ovat oikeassa, sitä tarvitaan nyt myös työpaikan perehdytyksessä, eläkeläisten digiopastuksessa ja pankin asiakaspalvelussa. Huijaus ei enää tule huonosti kirjoitettuna sähköpostina, jonka tunnistaa silmäyksellä, vaan tutun ihmisen äänellä keskellä kiireistä torstaita.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  2. 220 vuotta koodaamatta, sitten 5,4 miljoonaa
  3. 3Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  4. 4Datakeskus söisi Lapinlahdella kokonaisen kaupungin sähköt
  5. 5Suomalaisen tekoälypilven arvo yli miljardi – mukana eläkerahaa

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.