RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

„Prepoznali bismo lažnjak”: zašto se organizacije precjenjuju

31. SIJEČNJA 2026.·9 MIN ČITANJA·TOMISLAV VAZDAR

Kada organizacije razgovaraju o deepfake prijevarama, jedan odgovor pojavljuje se redovito: “Naši zaposlenici bi to prepoznali.” Taj odgovor dolazi od iskusnih voditelja, savjesnih CISO-a i dobro educiranih timova koji iskreno vjeruju da bi anomalija bila vidljiva, trepćuće lice, nesinkronizirani zvuk, nešto što ne bi izgledalo pravo. To je uvjerenje razumljivo. I redovito pogrešno.

Zašto prepoznavanje nije obrambeni mehanizam

U siječnju 2024. djelatnik financija u hongkonškom uredu britanske inženjerske tvrtke Arup sudjelovao je u videopozivu koji je izgledao uobičajeno. Na pozivu su bili kolege, među njima i financijski direktor. Svi su izgledali i zvučali normalno. Djelatnik je potom odobrio petnaest naloga u ukupnom iznosu od 200 milijuna hongkonških dolara, oko 25,6 milijuna američkih. Nijedna osoba na pozivu nije bila stvarna, nego preslika izrađena umjetnom inteligencijom iz javno dostupnih snimaka. Hongkonška je policija o slučaju izvijestila u veljači, a Arup se kao žrtva javno predstavio tek u svibnju 2024.

Nema dokaza da je djelatnik bio nepažljiv ili slabo educiran. Problem nije bila nepažnja, nego polazna pretpostavka: da će vizualna nedosljednost biti dovoljna da se prepozna lažnjak. Moderni deepfakeovi ne moraju biti savršeni, moraju biti dovoljno uvjerljivi u kontekstu koji napadač pažljivo konstruira. Videopoziv s tehničkim smetnjama, blago zamagljenom slikom ili lošom vezom prikriva vizualne tragove koji bi inače pobudili sumnju. Napadaču ne treba savršena preslika, nego dovoljno dobra za jednokratnu situaciju u kojoj nitko ne postavlja pitanja.

Prema Onfidovom izvješću o prijevarama za 2024. godinu, deepfake prijevare porasle su za 3.000 posto u 2023. godini u usporedbi s prethodnom godinom. Entrust u svom istraživanju iz studenog 2024. dokumentira deepfake napad svakih pet minuta globalno, uz porast od 244 posto u lažiranju digitalnih dokumenata. Ovo nije prijetnja koja raste postupno. Već je tu, a trošak i tehnička složenost izrade uvjerljivih lažnih snimaka padaju.

Što deepfake prijevare zapravo iskorištavaju

Pogreška u pretpostavci da bismo prepoznali lažnjak leži u krivoj dijagnozi prijetnje. Deepfake prijevara nije prije svega tehnički napad, nego socijalni inženjering kojemu tehnologija služi kao pojačalo.

Napadač koji priprema prijevaru s lažnim direktorom ne počinje izradom snimke. Počinje s istraživanjem. Identificira ciljanu organizaciju, prikuplja javno dostupne snimke i glasovne zapise ciljanog rukovoditelja, konferencijski govori, LinkedIn videozapisi, medijski nastupi, i rekonstruira profil dovoljan za jednokratnu upotrebu. Zatim slaže scenarij koji zahtjev čini uvjerljivim: hitna i povjerljiva transakcija, pritisak vremena, iznimna situacija o kojoj se ne smije govoriti uobičajenim kanalima. Deepfake je posljednji korak, ne prvi.

To je važno razumjeti jer za obranu ne znači isto. Ako je prijetnja samo tehnička, rješenje je tehničko otkrivanje. Ako je prije svega socijalni inženjering pojačan umjetnom inteligencijom, rješenje je propisan postupak koja štiti organizaciju neovisno o tome može li zaposlenik prepoznati lažnjak ili ne. Prepoznavanje tragova obrade ostaje korisna vještina, ali ne smije biti glavna kontrola.

Vrijedi napomenuti da audio deepfakeovi danas predstavljaju poseban rizik. Lažiranje glasa traži manje sredstava od izrade lažne snimke, a telefonski poziv s uvjerljivim glasom poznatog rukovoditelja može biti jednako učinkovit kao videopoziv, uz manji vizualni materijal koji bi mogao pobuditi sumnju. Organizacije koje su uvele pravila za videopozive, ali ne i za glasovne pozive, ostavljaju otvoren kanal koji napadač može iskoristiti.

Kontrole koje funkcioniraju bez oslanjanja na prepoznavanje

Organizacijska zaštita od deepfake prijevara mora polaziti od jednog pitanja: gdje je točka rizika? Za financijske transfere i visoko ovlaštene odluke, odgovor je jasan, to je svaki zahtjev koji prolazi isključivo jednim kanalom komunikacije bez sekundarnog potvrđivanja.

Najdjelotvornija kontrola nije obuka prepoznavanja, nego postupak provjere izvan glavnog kanala. Ako zahtjev za transferom dolazi putem videopoziva, provjera ide drugim kanalom: izravnim pozivom na upisani broj, porukom na zasebnom sustavu ili potvrdom uživo ondje gdje je to izvedivo. Ne kao sumnja prema osobi koja traži, kao standardna procedura za svaki zahtjev iznad definiranog praga vrijednosti. Kad provjera postane pravilo, a ne iznimka, nestaje neugoda koja mnoge zaposlenike sprječava da postave pitanje.

Organizacije kategorizirane prema ZKS-u (NN 14/2024) imaju obvezu upravljanja rizicima iz Mjere 3 u Prilogu II. Uredbe, a ona traži da se prepoznaju i prijetnje poput socijalnog inženjeringa i prijevare. Pravila za odobravanje financijskih naloga, s jasnim pragovima i provjerom preko više kanala, izravno odgovaraju na tu obvezu, i smanjuje izloženost deepfake prijevarama neovisno o brzini kojom se tehnologija razvija.

Tomislav Vazdar, direktor Riskorije, ovu razliku redovito naglašava: “Pitanje nije može li vaš zaposlenik prepoznati deepfake. Pitanje je ima li vaša organizacija proceduru koja ga štiti i kada ne može.”

Budućnost deepfake prijetnji

Kakvoća lažiranja glasa i slike koja je 2024. tražila posebno znanje danas je dostupnija i jeftinija. Ulazni prag za deepfake prijevaru pada, a postupci koji se oslanjaju na to da će zaposlenik nešto opaziti ostaju isti. Zaključak nije crn, nego praktičan.

Organizacije koje uvedu provjeru neovisnu o kanalu, jasne pragove odobravanja i kulturu u kojoj je provjera normalna grade obranu koja vrijedi bez obzira na to koliko uvjerljivi lažnjaci postanu. One koje se oslanjaju na uvjerenje da bi prepoznavanje bilo dovoljno ostavljaju ranjivost otvorenom, ne zbog nedostatka obuke, nego zbog nedostatka procedure.


Tomislav Vazdar direktor je Riskorije, savjetodavne tvrtke za kibernetičku sigurnost specijalizirane za digitalni rizik, ZKS usklađenost i organizacijsku otpornost. Za upite kontaktirajte info@riskoria.eu.


ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345