نعيش اليوم واحدة من أسرع مراحل التطور التكنولوجي في تاريخ البشرية. فالذكاء الاصطناعي لم يعد مجرد تقنية للمستقبل، بل أصبح جزءاً من أعمالنا ومؤسساتنا وقراراتنا اليومية لكن كلما ازدادت قوة التكنولوجيا، ازدادت أيضاً خطورة إساءة استخدامها.
إن أحد أخطر التحديات التي تواجه الشركات والبنوك والمؤسسات والأفراد اليوم ليس فقط اختراق الأنظمة، وإنما اختراق الثقة نفسها.
في الماضي، عندما يتلقى الموظف اتصالاً هاتفياً بصوت المدير التنفيذي، أو رسالة تحمل توقيع مسؤول معروف، أو مقطع فيديو يظهر فيه شخص بعينه وهو يصدر تعليمات محددة، كان من الطبيعي أن يعتبر ذلك دليلاً قوياً على هوية صاحب الرسالة.
اليوم، لم يعد ذلك كافياً.
لقد أصبح ممكناً باستخدام تقنيات الذكاء الاصطناعي إنشاء ما يُعرف بالـ Deepfakes؛ أي مقاطع صوتية أو مرئية مصطنعة شديدة الإقناع، يمكن من خلالها تقليد صوت شخص، أو مظهره، أو أسلوب حديثه، وجعله يبدو وكأنه قال أو فعل شيئاً لم يحدث في الواقع.
والخطر لا يتوقف عند الفيديو.
يمكن للمحتال أن يحاول تقليد صوت رئيس تنفيذي أو مدير مالي فيما يعرف بـ CEO Voice Scam، ثم يتصل بموظف ويطلب منه بصورة عاجلة تحويل أموال، أو تغيير بيانات حساب بنكي، أو الإفصاح عن معلومات سرية.
وقد تُستخدم تقنيات مشابهة في إنتاج مستندات أو مراسلات أو أدلة رقمية زائفة، أو انتحال شخصيات أصحاب الصلاحيات، أو إنشاء حملات تستهدف سمعة شركة أو مسؤول تنفيذي بمعلومات وصور ومقاطع مصطنعة وهنا نصل إلى قضية أعمق من الاحتيال الإلكتروني التقليدي:
أزمة الثقة في العصر الرقمي.
فعندما يصبح من الممكن اصطناع الصوت والصورة والنص والمستند، يجب ألا تبقى المؤسسات معتمدة على مبدأ: رأيت، أو سمعت، إذن هذا حقيقي بل يجب الانتقال إلى مبدأ جديد:
لا تثق في المحتوى وحده… تحقق من الهوية، وتحقق من الصلاحية، وتحقق من الطلب عبر قناتين مستقلتين على الأقل..
تخيلوا مثلاً أن موظفاً في الإدارة المالية يتلقى اتصالاً يبدو أنه من الرئيس التنفيذي للشركة، ويطلب منه تنفيذ تحويل مالي عاجل وسري.
قد يكون الصوت مقنعاً للغاية.
وقد يعرف المتصل أسماء المسؤولين وبعض التفاصيل الداخلية.
وقد تتبع المكالمة رسالة إلكترونية أو مستندات تبدو سليمة.
المشكلة هنا أن كل عنصر منفرد قد يبدو حقيقياً.
ولهذا يجب ألا يكون السؤال: هل يبدو هذا حقيقياً؟
بل السؤال الصحيح هو:
هل تم التحقق منه من خلال منظومة مستقلة وآمنة 2FA؟
ومن هنا، أرى أن على الشركات والمؤسسات الاستعداد لما يمكن أن نسميه Synthetic Fraud — الاحتيال باستخدام المحتوى الاصطناعي.
وهذا يتطلب عدة تغييرات أساسية.
أولاً، يجب ألا تكون الموافقة الصوتية أو المرئية وحدها كافية لتنفيذ تحويل مالي أو تغيير بيانات مصرفية أو اتخاذ قرار عالي الحساسية.
ثانياً، يجب تطبيق مبدأ التحقق عبر قناة مستقلة.
فإذا وصل طلب مالي حساس عبر الهاتف أو البريد الإلكتروني أو تطبيق للمحادثات، يتم تأكيده من خلال قناة أخرى معتمدة مسبقاً، وليس من خلال رقم أو رابط يقدمه صاحب الطلب نفسه.
ثالثاً، يجب أن تعتمد القرارات المالية المهمة على مستويات متعددة من الموافقة، بحيث لا يستطيع شخص واحد، مهما كانت درجته الوظيفية، تمرير عملية شديدة الحساسية دون ضوابط تحقق إضافية.
رابعاً، يجب تدريب الموظفين، وخصوصاً العاملين في المالية والخزانة والمشتريات والموارد البشرية وخدمة العملاء، على أن الاستعجال والسرية والضغط النفسي قد تكون جزءاً من سيناريو الاحتيال.
خامساً، ينبغي للشركات وضع إجراءات واضحة للتعامل مع الأدلة الرقمية المصطنعة. فالصورة أو التسجيل أو لقطة الشاشة أو المستند الإلكتروني لا ينبغي أن يُعامل تلقائياً كحقيقة دون فحص مصدره وسلسلة حيازته والتحقق الفني منه عندما تكون المسألة حساسة.
وسادساً، يجب الاستعداد لما يمكن تسميته هجمات السمعة المدعومة بالذكاء الاصطناعي.
فمقطع مصطنع واحد قد ينتشر بسرعة هائلة، وينسب تصريحاً كاذباً إلى رئيس شركة أو مسؤول، أو يوحي بوقوع واقعة لم تحدث. ولذلك تحتاج المؤسسات إلى خطة استجابة سريعة تجمع بين الأمن السيبراني والشؤون القانونية والإعلام والعلاقات العامة والإدارة التنفيذية.
المواجهة هنا ليست بين الإنسان والذكاء الاصطناعي.
وليست الدعوة إلى الخوف من التكنولوجيا.
فالذكاء الاصطناعي يحمل فرصاً استثنائية لزيادة الإنتاجية وتحسين الخدمات ودعم اتخاذ القرار وتعزيز الأمن نفسه.
ولكن القضية هي أن الأدوات التي تزيد قدرات المؤسسات، يمكن أيضاً أن تزيد قدرات المحتالين والمهاجمين إذا لم نُحسن الاستعداد لها.
ولذلك فإن أهم استثمار في المرحلة المقبلة لن يكون في التكنولوجيا وحدها، وإنما في هندسة الثقة الرقمية.
علينا أن نبني مؤسسات تفترض أن الصوت يمكن تقليده، وأن الصورة يمكن اصطناعها، وأن الرسالة يمكن تزويرها، وأن المهاجم قد يمتلك معلومات حقيقية عن المؤسسة ويخلطها بمعلومات مصطنعة ليجعل الخداع أكثر إقناعاً.
ولهذا يجب أن تكون الثقة نتيجة عملية تحقق، وليست مجرد انطباع.
رسالتي إلى مجالس الإدارات والرؤساء التنفيذيين والمديرين الماليين ومسؤولي الأمن السيبراني واضحة:
لا تنتظروا وقوع أول حادثة احتيال بالذكاء الاصطناعي حتى تبدأوا في وضع الإجراءات.
راجعوا من الآن صلاحيات التحويل المالي.
راجعوا آليات اعتماد القرارات الحساسة.
اختبروا إجراءات التحقق من الهوية.
دربوا الموظفين على سيناريوهات الـDeepfake وانتحال الأصوات.
ضعوا خطة للتعامل مع الأدلة الرقمية المشكوك فيها.
وأنشئوا بروتوكولاً واضحاً وسريعاً لمواجهة الهجمات التي تستهدف سمعة المؤسسة.
في العصر الجديد، قد لا يكون السؤال الأخطر:
هل تم اختراق نظامنا؟
بل قد يصبح:
هل تم اختراق ثقتنا؟
لأن المهاجم القادم قد لا يحتاج إلى كسر باب النظام الإلكتروني، إذا استطاع أن يقنع إنساناً موثوقاً داخل المؤسسة بأن الشخص المزيف الذي يسمعه أو يراه أمامه… حقيقي.
إن مستقبل الأمن السيبراني لن يعتمد فقط على حماية الأجهزة والشبكات والبيانات، بل على حماية الهوية، والحقيقة، والثقة، وآلية اتخاذ القرار.
والتكنولوجيا تتطور بسرعة، ولذلك يجب أن تتطور معها ثقافتنا الأمنية وإجراءاتنا المؤسسية بالسرعة نفسها.
الثقة مهمة… ولكن في عصر الذكاء الاصطناعي، التحقق هو الذي يحمي الثقة.
التعليقات