Η τεχνητή νοημοσύνη αλλάζει και τον τρόπο με τον οποίο πραγματοποιούνται οι επιθέσεις κοινωνικής μηχανικής, επιτρέποντας στους κυβερνοεγκληματίες να επιχειρούν πολύ πιο πειστικές μορφές impersonation. Για τους CISOs, το deepfake δεν αποτελεί πλέον απλώς μια τεχνολογική απειλή που αφορά παραποιημένες εικόνες ή videos, αλλά ένα εργαλείο που μπορεί να ενσωματωθεί σε επιθέσεις μέσω email, τηλεφωνικών κλήσεων, video conferences και άλλων καναλιών επικοινωνίας.

Σύμφωνα με έρευνα της Gartner σε 297 ανώτερα στελέχη κυβερνοασφάλειας, που πραγματοποιήθηκε μεταξύ Μαρτίου και Μαΐου 2026, το 41% των CISOs δήλωσε ότι αντιμετώπισε τουλάχιστον ένα περιστατικό κοινωνικής μηχανικής με χρήση deepfake κατά τη διάρκεια audio call τους τελευταίους 12 μήνες. Το αντίστοιχο ποσοστό για περιστατικά κατά τη διάρκεια video calls ανήλθε σε 36%.

Ταυτόχρονα, οι παραδοσιακές μορφές κοινωνικής μηχανικής εξακολουθούν να αποτελούν σημαντικό κίνδυνο. Το 79% των ερωτηθέντων ανέφερε τουλάχιστον ένα περιστατικό phishing, spear-phishing ή Business Email Compromise (BEC) κατά το ίδιο διάστημα, ενώ το 58% ανέφερε περιστατικό vishing ή smishing.

Η εξέλιξη αυτή δείχνει ότι η πραγματική πρόκληση δεν είναι η αντικατάσταση του phishing από τα deepfakes, αλλά η συνδυαστική αξιοποίηση διαφορετικών τεχνικών.

Όπως επισημαίνει ο Craig Porter, Director Analyst της Gartner, οι επιτιθέμενοι μπορούν να συνδυάσουν phishing, BEC, συνθετικό περιεχόμενο και συγκεντρωμένες προσωπικές πληροφορίες, δημιουργώντας επιθέσεις που εξελίσσονται ταυτόχρονα σε πολλά διαφορετικά κανάλια.

Από το «spot the fake» στην επαλήθευση

Για αρκετό διάστημα, η αντιμετώπιση των deepfakes αντιμετωπιζόταν κυρίως ως ζήτημα ενημέρωσης και εκπαίδευσης των εργαζομένων: να μπορούν να αναγνωρίζουν ένα ύποπτο video, μια αλλοιωμένη φωνή ή ένα ασυνήθιστο μήνυμα.

Η προσέγγιση αυτή όμως γίνεται ολοένα πιο δύσκολη.

Η Gartner υπογραμμίζει ότι η εκπαίδευση των εργαζομένων ώστε να «εντοπίζουν το fake» δεν επαρκεί πλέον. Η επαλήθευση θα πρέπει να αποτελεί προεπιλεγμένη διαδικασία όταν ένα αίτημα ενέχει κίνδυνο, ανεξάρτητα από το κανάλι μέσω του οποίου πραγματοποιείται.

Ένα αίτημα για μεταφορά χρημάτων, αλλαγή τραπεζικού λογαριασμού, ανάκτηση λογαριασμού, δημιουργία προνομιακής πρόσβασης ή άλλη κρίσιμη ενέργεια δεν θα πρέπει να θεωρείται αξιόπιστο απλώς επειδή προέρχεται από μια γνώριμη φωνή ή ένα πρόσωπο που εμφανίζεται σε video conference.

Η επαλήθευση πρέπει να πραγματοποιείται μέσω ενός ανεξάρτητου και αξιόπιστου καναλιού, το οποίο δεν ελέγχεται από τον επιτιθέμενο.

Οι κρίσιμες διαδικασίες στο στόχαστρο

Σύμφωνα με τις συστάσεις της Gartner, ιδιαίτερη προσοχή απαιτούν διαδικασίες όπως το account recovery, η διαχείριση privileged access και οι εγκρίσεις οικονομικών συναλλαγών.

Σε αυτές τις περιπτώσεις, οι οργανισμοί καλούνται να αξιοποιούν phishing-resistant authentication, risk-based identity controls και ανεξάρτητες διαδικασίες επαλήθευσης.

Η λογική είναι σημαντική: η ταυτότητα ενός ατόμου δεν πρέπει να επιβεβαιώνεται αποκλειστικά από το ίδιο κανάλι μέσω του οποίου υποβάλλεται το αίτημα.

Ένας επιτιθέμενος που έχει στη διάθεσή του προσωπικές πληροφορίες για ένα στέλεχος, πρόσβαση σε κλεμμένα credentials και εργαλεία δημιουργίας συνθετικής φωνής ή εικόνας μπορεί να κατασκευάσει ένα ιδιαίτερα πειστικό σενάριο.

Η ανίχνευση από μόνη της δεν αρκεί

Ένα ακόμη πρόβλημα είναι ότι η τεχνολογία δημιουργίας deepfakes εξελίσσεται συνεχώς.

Σύμφωνα με στοιχεία που επικαλείται η Gartner, σχεδόν εννέα στους δέκα ενήλικες δηλώνουν ότι πλέον δυσκολεύονται να διακρίνουν εάν ένα περιεχόμενο είναι πραγματικό ή έχει δημιουργηθεί από AI.

Αυτό περιορίζει την αποτελεσματικότητα μιας στρατηγικής που βασίζεται αποκλειστικά στην ανθρώπινη αντίληψη ή σε ένα εργαλείο deepfake detection.

Η προσέγγιση θα πρέπει να μετατοπιστεί από την ερώτηση «είναι πραγματικό αυτό το video;» στην ερώτηση «είναι ασφαλές να εκτελέσω αυτή την ενέργεια;».

Για παράδειγμα, ένα ύποπτο αίτημα μπορεί να αξιολογείται σε συνδυασμό με άλλα signals: αλλαγή συσκευής, προσπάθεια ανάκτησης λογαριασμού, αλλαγή δικαιωμάτων, ασυνήθιστη τοποθεσία σύνδεσης ή μια ταυτόχρονη οικονομική συναλλαγή.

Με αυτόν τον τρόπο, το deepfake αποτελεί ένα ακόμη στοιχείο ενός ευρύτερου attack chain και όχι ένα μεμονωμένο τεχνικό πρόβλημα.

Όταν ο CFO εμφανίζεται σε video call

Ένα από τα πιο χαρακτηριστικά περιστατικά που ανέδειξαν τη δυναμική αυτής της απειλής σημειώθηκε το 2024 στο Χονγκ Κονγκ.

Εργαζόμενος σε πολυεθνική εταιρεία συμμετείχε σε video conference πιστεύοντας ότι συνομιλούσε με τον CFO της εταιρείας και άλλα στελέχη. Στην πραγματικότητα, οι συμμετέχοντες είχαν δημιουργηθεί με τη χρήση deepfake τεχνολογίας. Το αποτέλεσμα ήταν η μεταφορά περισσότερων από 25 εκατομμυρίων δολαρίων σε λογαριασμούς που ελέγχονταν από τους δράστες.

Το περιστατικό ανέδειξε μια κρίσιμη αλλαγή: το social engineering δεν χρειάζεται πλέον να βασίζεται αποκλειστικά σε ένα email ή ένα τηλεφώνημα. Μπορεί να δημιουργήσει ένα ολόκληρο ψηφιακό περιβάλλον εμπιστοσύνης γύρω από το θύμα.

Από το phishing στο multimodal impersonation

Για τους CISOs, επομένως, το ζήτημα δεν είναι μόνο η αντιμετώπιση των deepfakes. Είναι η προσαρμογή των διαδικασιών ασφάλειας σε ένα περιβάλλον όπου η ταυτότητα μπορεί να πλαστογραφηθεί ταυτόχρονα σε πολλαπλές μορφές.

Η Gartner συστήνει την επικαιροποίηση των incident response playbooks ώστε να καλύπτουν περιστατικά multimodal impersonation, χειραγωγημένων AI recommendations, compromised ή misused AI agents, αλλά και περιπτώσεις στις οποίες agents λειτουργούν πέρα από τα προβλεπόμενα όριά τους.

Η εξέλιξη αυτή οδηγεί σε μια διαφορετική αντίληψη για την ασφάλεια της ψηφιακής ταυτότητας. Η φωνή, το πρόσωπο και η εικόνα ενός ανθρώπου δεν μπορούν πλέον να θεωρούνται από μόνα τους επαρκείς αποδείξεις ταυτότητας.

Καθώς η AI κάνει την πλαστοπροσωπία ολοένα πιο πειστική, η ασφάλεια μετακινείται από την προσπάθεια να αναγνωρίσουμε το fake στην ανάγκη να σχεδιάσουμε διαδικασίες που παραμένουν ασφαλείς ακόμη και όταν το fake δεν μπορεί να αναγνωριστεί εύκολα.

Για τους CISOs, αυτό σημαίνει ότι η άμυνα απέναντι στα deepfakes δεν είναι μόνο θέμα detection. Είναι θέμα identity, verification, process design και resilience απέναντι στη νέα γενιά κοινωνικής μηχανικής.