Một tin nhắn WhatsApp giả mạo và một giọng nói được sao chép bằng AI đã trở thành chìa khóa để những kẻ lừa đảo rút trót lọt 95 triệu euro (khoảng 108 triệu USD) khỏi Fideuram, đơn vị ngân hàng tư nhân thuộc tập đoàn Intesa Sanpaolo của Ý. Vụ việc bắt đầu vào tháng 2 khi ông Paolo Molesini, khi đó là chủ tịch của Fideuram, nhận được tin nhắn từ người tự xưng là Carlo Messina, Giám đốc điều hành của Intesa Sanpaolo. Nội dung tin nhắn đề cập đến một cơ hội đầu tư nước ngoài khẩn cấp và yêu cầu thực hiện hàng loạt lệnh chuyển tiền qua kho bạc của Fideuram.

Để củng cố lòng tin, một cuộc gọi điện thoại đã được thực hiện với giọng nói giống hệt ông Paolo Nastasi, đối tác quản lý của văn phòng luật A&O Shearman tại Ý, nhằm xác nhận tính hợp pháp của giao dịch. Thực tế, các công cụ trí tuệ nhân tạo đã được sử dụng để giả mạo giọng nói của vị luật sư này, tạo ra một kịch bản xác nhận nguồn thứ hai hoàn hảo khiến hệ thống kiểm soát bị đánh lừa. Kẻ xấu đã tận dụng các dữ liệu âm thanh công khai từ các buổi phỏng vấn hoặc hội thảo để tạo ra bản sao giọng nói có độ chân thực cực cao, biến một quy trình xác minh bảo mật thông thường thành kẽ hở cho tội phạm tấn công.

Quy trình tẩu tán tài sản và những lỗ hổng bảo mật nghiêm trọng

Số tiền khổng lồ sau khi rời khỏi kho bạc của Fideuram đã được luân chuyển chủ yếu qua các tài khoản tại Trung Quốc và Hồng Kông. Nhờ sự phối hợp quốc tế giữa các cơ quan chức năng Ý, Trung Quốc và Bồ Đào Nha, khoảng 59 triệu euro đã được thu hồi hoặc phong tỏa kịp thời. Tuy nhiên, 36 triệu euro còn lại đã nhanh chóng bị chuyển đổi thành tiền điện tử thông qua một chuỗi ví ngoại biên trước khi bị ngăn chặn. Theo báo cáo từ Reuters, dấu vết của khoản tiền này hiện đã mất hút do tính chất khó truy vết của các giao dịch trên chuỗi khối sau khi đi qua nhiều quốc gia.

Đáng chú ý, Fideuram không phải là một tổ chức tài chính nhỏ thiếu kinh nghiệm, mà là một phần của tập đoàn sở hữu tài sản gần 1.000 tỷ euro với hệ thống tuân thủ nghiêm ngặt. Intesa Sanpaolo cho biết họ đã ghi nhận hàng nghìn nỗ lực lừa đảo sử dụng AI để mạo danh lãnh đạo kể từ đầu năm 2024, cho thấy đây là một chiến dịch có tổ chức và quy mô lớn. Sau sự cố, ông Molesini đã từ chức chủ tịch Fideuram vào tháng 3 vì lý do cá nhân, trong khi các công tố viên tại Milan đang mở cuộc điều tra về gian lận máy tính nhắm vào một cá nhân mang quốc tịch nước ngoài được cho là đang cư trú ngoài châu Âu.

Sự phát triển của công nghệ cho phép kẻ xấu sao chép giọng nói chỉ từ vài phút âm thanh sạch có sẵn trên mạng. Điều này đồng nghĩa với việc các phương thức xác thực truyền thống qua điện thoại đã không còn an toàn. Các ngân hàng và tổ chức tài chính lớn hiện đang phải đối mặt với thách thức phải thay đổi toàn bộ tư duy bảo mật, khi những kịch bản lừa đảo không còn nhắm vào các nhân viên kế toán cấp thấp mà trực tiếp tấn công vào các lãnh đạo cấp cao thông qua những phương thức giả mạo tinh vi nhất.

Vụ lừa đảo tại Fideuram là hồi chuông cảnh báo rằng giọng nói qua điện thoại không còn là bằng chứng xác thực danh tính đáng tin cậy. Các tổ chức tài chính và doanh nghiệp cần ngay lập tức loại bỏ việc dùng cuộc gọi làm bước kiểm tra phụ trợ duy nhất, thay vào đó hãy triển khai cơ chế gọi lại xác minh (callback verification) qua số điện thoại đã lưu hoặc sử dụng các kênh liên lạc nội bộ độc lập. Việc thiết lập hạn mức nghiêm ngặt cho các giao dịch nước ngoài, đảm bảo không có bất kỳ cá nhân nào được quyền đơn phương phê duyệt các khoản chi lớn chỉ dựa trên tin nhắn hay điện thoại, là hành động thiết yếu để ngăn chặn những thiệt hại tài chính tương tự.