Deepfake-teknologia on tehnyt huijareiden olennaisesti helpommaksi esiintyä liike-elämän ammattilaisten nimissä. Huijari voi nyt liittyä puheluun kameran välityksellä ja vastata kysymyksiin reaaliajassa uskottavasti toisen henkilön nimissä.

Tämä on tekoälyavusteisen identiteettihuijauksen kolmas kanava sähköpostin ja äänen jälkeen, ja juuri siihen yritykset ovat varautuneet heikoimmin: videopuhelussa näkyvät kasvot tuntuvat täysin aidoilta ja mahdottomilta väärentää.

Olemme käsitelleet, miten tekoälyllä tehdyt tietojenkalastelukampanjat voidaan käynnistää nopeammin ja helpommin, ja miten äänen kloonaus lisää vishing-yrityksiä. Tässä artikkelissa tarkastelemme, mitä tapahtuu, kun henkilön henkilöllisyys kaapataan deepfake-videoilla, ja miten estää tiimin jäseniä langetumasta deepfake-huijauksiin.

Mikä tekee deepfake-videohuijauksesta erilaisen

Sähköpostihuijaus nojaa kirjallisiin yksityiskohtiin: oikeaan sävyyn, oikeaan kontekstiin ja järkevältä kuulostavaan mutta kiireelliseen pyyntöön. Äänen kloonaus nojaa kuuloon: tuttu ääni sanoo jotain niin kiireellistä, että epäilyn hetki ohitetaan. Deepfake-videohuijaus menee askeleen pidemmälle ja altistaa sen yhden varmistusvaiston, jota useimmat ihmiset eivät koskaan tule kyseenalaistaneeksi: toisen henkilön kasvot ja puhe reaaliajassa puhelussa, joka näyttää täsmälleen samalta kuin mikä tahansa muu kalenterin videokokous.

Työntekijät on koulutettu suhtautumaan sähköposteihin epäillen ja tarkistamaan odottamattomat puhelut. Kukaan ei juuri koskaan ole koulutettu kyseenalaistamaan kasvokkain pidettävää videopuhelua, sillä video on aina ollut yhtä luotettava kuin fyysinen tapaaminen.

Tämä uusi huijauksen muoto vaatii uudelleenarviointia siitä, mikä työssä on luotettavaa ja kuinka helposti kiireellisyys voi ohittaa vakiintuneet prosessit.

Miten deepfake-huijaukset toimivat käytännössä

Deepfake-videohuijaus voi ilmetä muutamalla eri tavalla. Yksinkertaisin on ennakkoon nauhoitetun deepfake-videon esittäminen suorassa puhelussa, joskus hyökkääjän sammuttaessa oman kameransa ja väittäessä yhteysongelmia selittämään, miksi “johtaja” ei vastaa jatkokysymyksiin luontevasti.

Kehittyneemmät hyökkäykset käyttävät reaaliaikaisia kasvojenvaihtotyökaluja varsinaisen suoran puhelun aikana, jolloin hyökkääjä voi vastata, nyökkätä ja reagoida tilanteen mukaan, mikä on paljon vaikeampi havaita.

Kolmas kaava on noussut esiin, ja se kohdistuu nimenomaan perehdytys- ja vaatimustenmukaisuuskokouksiin. Synteettinen videopersoona, joka esiintyy tarkastajana, uutena työntekijänä tai HR-yhteyshenkilönä, voi osallistua kokoukseen kokonaan, jonka tarkoituksena on kaivaa esiin järjestelmien käyttöoikeuksia, tietoturvavastauksia tai kirjautumistietoja, juuri koska kyseiset kokoukset rakentuvat oletukselle, että videopuhelu aidon ihmisen kanssa on itsessään luotettava.

Esimerkki deepfake-huijauksesta todellisessa elämässä

Vuonna 2024 isobritannialaisen insinööritoimisto Arupin(uusi ikkuna) Hongkongin toimiston taloushallinnon työntekijä liittyi videopuheluun henkilöiden kanssa, jotka vaikuttivat yrityksen talousjohtajalta ja useilta kollegalta. Jokainen puhelun osallistuja oli tekoälyllä luotu deepfake, joka oli rakennettu todellisten johtajien julkisesti saatavilla olevasta videomateriaalista.

Työntekijä uskoi pyynnön olevan aito ja hyväksyi viisitoista rahansiirtoa, joiden yhteisarvo oli noin 25 miljoonaa dollaria, ennen kuin huijaus paljastui, ja sekin vain, koska hän sattui ottamaan yhteyttä yrityksen oikeaan pääkonttoriin juuri viimeistelemänsä “luottamuksellisen liiketoimen” tiimoilta.

Arup-tapaus on yhä selkein esimerkki siitä, miltä tämä hyökkäys näyttää laajamittaisena, mutta se ei ole ainutlaatuinen tapaus. UK Financen petosraportti 2026(uusi ikkuna) havaitsi, että maksuhuijausten kokonaistappiot nousivat vuonna 2025 yhteensä 1,28 miljardiin puntaan, ja raportissa kiinnitettiin erityisesti huomiota siihen, että järjestäytyneet rikollisryhmät käyttävät yhä enemmän deepfakeja, kloonattuja ääniä ja synteettisiä henkilöllisyyksiä esiintyäkseen luotettuina henkilöinä ja kiertääkseen henkilöllisyyden varmennukset.

Erillinen alan tutkimus Sumsubilta(uusi ikkuna) kirjasi 94 prosentin kasvun Iso-Britanniassa tehtyihin deepfake-yrityksiin edellisvuoteen verrattuna, ja Gartin tietoturvajohtajille suuntaama kysely(uusi ikkuna) osoitti, että 62 prosenttia organisaatioista oli kokenut jonkinlaisen deepfake-hyökkäyksen edellisen kahdentoista kuukauden aikana. Kaikki yritykset, jotka edelleen pitävät tätä vain tulevaisuuden ongelmana, ovat jäljessä siitä, missä tilanne jo on.

Arup-tapauksesta voi oppia erityisen paljon siitä, mitä kannattaa varoa. Työntekijän ensimmäinen vaisto oli terve: hän piti alkuperäistä sähköpostia todennäköisenä tietojenkalasteluyrityksenä ja pyysi videopuhelua nimenomaan asian vahvistamiseksi, mikä on täsmälleen se varmistusvaihe, jonka useimmat tietoturvakoulutukset suosittelisivat.

Virhe tapahtui seuraavassa vaiheessa, kun videopuhelua itseään pidettiin riittävänä todisteena, koska kukaan ei ollut kertonut hänelle, etteivät vakuuttavat kasvot ruudulla ole enää luotettava todiste. Tuolloin virheen aiheutti riittämätön yrityskoulutus, ei työntekijä.

Millaisia mahdollisia deepfake-huijausskenaarioita on olemassa?

Yllä kuvatut mekanismit ilmenevät muutamassa toistuvassa skenaariossa, joista kukin kohdistuu yrityksen eri haavoittuvaan kohtaan. Kaikki perustuvat samaan taustalla olevaan temppuun: vakuuttaviin kasvoihin ja ääneen puhelussa, joka vaikuttaa täysin normaalilta, mutta kohde ja hyöty voivat vaihdella.

Talousjohtajan kasvot hyväksymässä rahansiirtoa

Korkean tason talousjohtajan deepfake ilmestyy puheluun ja käskee alaistaan käsittelemään kiireellisen, luottamuksellisen maksun. Tutun ja ilmeisesti suorassa lähetyksessä olevan kasvon läsnäolo kumoaa epäilykset, joita pelkkä sähköposti olisi herättänyt.

Valetilintarkastaja hankkimassa järjestelmien kirjautumistietoja

Synteettinen persoona, joka esiintyy ulkoisena tarkastajana tai vaatimustenmukaisuuden arvioijana, haastattelee IT- tai taloushenkilöstöä videolla rutiinitarkastukseksi esitetyssä yhteydessä ja esittää kysymyksiä, jotka on suunniteltu nimenomaan paljastamaan järjestelmien käyttöoikeustietoja, tietoturvakysymysten vastauksia tai kirjautumistietoja.

Synteettinen HR-päällikkö perehdyttämässä uutta työntekijää

Deepfake-HR-yhteyshenkilö isännöi perehdytyspuhelun aidosti uuden työntekijän kanssa tai olemassa olevan työntekijän kanssa käytäntöpäivityksen verukkeella ja hyödyntää istunnon kerätäkseen tietoja sisäisistä järjestelmistä, käyttöoikeuksista tai kirjautumistietojen palauttamisesta.

Hallituksen jäsenen imitointi talousjohtajaa kohtaan

Hallituksen jäsenen tai korkeassa asemassa olevan ulkopuolisen hallituksen jäsenen deepfake liittyy puheluun talousjohtajan kanssa vahvistaakseen liiketoimen tai pyytääkseen arkaluonteisia taloudellisia tietoja ja nojaa tehtävän arvovaltaan, jota taloustiimiä on kulttuurisesti opetettu olemaan kyseenalaistamatta.

Miksi deepfake-huijausta on vaikeampi havaita

Useimmat tietojenkalastelua ja vishingiä vastaan suunnatut koulutusohjelmat toimivat opettamalla ihmiset lisäämään kitkaa prosessiin, jota joku yrittää kiirehtiä läpi: sähköpostin voi välittää IT-osastolle tarkistettavaksi, ja puhelun voi lopettaa puhelinnumeron varmistamiseksi.

Videopuhelut eivät saa vastaavaa vaistomaista tarkastelua, sillä vuosia videopuhelu on ollut lähin digitaalinen korvike sille, että on samassa huoneessa jonkun kanssa. Työntekijöille kerrotaan harvoin, että kollegan kasvoihin kannattaa suhtautua epäillen, sillä videoyhteyksien taustalla oleva kulttuurinen oletus on, että ne ovat täysin luotettavia.

Tämä oletus on juuri se, jota deepfake-videohuijaus hyödyntää. Hyökkääjän ei tarvitse voittaa työntekijän epäilystä pyynnöstä itsestään. Hänen tarvitsee vain tarjota se yksi asia, joka on aiemmin aina lopettanut epäilyn: tutut kasvot, jotka reagoivat luontevasti reaaliajassa.

Tämä on työntekijälle paljon korkeampi kynnys, minkä vuoksi tämän kanavan varmennuskäytäntöjen on oltava menettelyllisiä sen sijaan, että luotettaisiin siihen, että joku yksinkertaisesti huomaa jonkin olevan pielessä.

Kyseenalaistettavana on myös sosiaalinen dynamiikka. Kirjallisen pyynnön kyseenalaistaminen tuntuu tavalliselta huolellisuudelta. Puhelun kyseenalaistaminen tuntuu kohtuulliselta, sillä äänen imitointi on ollut tunnettu riski jo vuosia.

Mutta kasvojen kyseenalaistaminen videopuhelussa, erityisesti esihenkilön kasvojen, voi tuntua jopa syytökseltä, ja täsmälleen siksi työntekijät epäröivät tehdä sitä, vaikka jokin vuorovaikutuksessa tuntuisi hieman oudolta. Tuon sosiaalisen kustannuksen poistaminen, kysymyksen tekeminen rutiiniksi ja odotetuksi eikä kiusalliseksi, on yhtä olennainen osa deepfakejen ehkäisyä ja puolustusta kuin mikä tahansa tekninen kontrolli.

Varmennuskäytännöt, jotka toimivat nimenomaan videossa

Luo koodi

Koodisanat tai eleet, joista on sovittu etukäteen erillistä kanavaa pitkin, ovat yksi harvoista asioista, joita deepfake ei aidosti pysty tuottamaan, koska niitä ei ole missään julkisessa videomateriaalissa, jolla hyökkääjä voisi kouluttaa mallinsa.

Yksinkertainen, vaihdettava lause tai fyysinen merkki, jotka vahvistetaan määräajoin ylimmän johdon ja taloustiimien kesken, antavat työntekijöille jotain konkreettista pyydettävää sen sijaan, että he nojaisivat subjektiiviseen tunteeseen siitä, että puhelu jostain vaikuttaa väärältä.

Lukitse valtuutussäännöt paikoilleen

Talousasioiden valtuutusta tai kirjautumistietojen luovuttamista ei pidä koskaan tehdä pelkän videopuhelun varassa. Tämän on oltava konkreettinen käytäntö, ei harkintapäätös, joka jätetään sen hetkiselle puhelun osapuolelle: mikä tahansa tällainen pyyntö edellyttää toisen vahvistuksen aidosti erillistä kanavaa pitkin käyttäen valmiiksi tallennettuja yhteystietoja sen sijaan, että luotettaisiin puhelun aikana annettuihin tietoihin.

Työntekijöillä on oltava selkeä ja toistuvasti annettu lupa kysyä missä tahansa puhelussa “oletko oikeasti sinä?”, riippumatta siitä, kuka ruudulla näkyy. Heidän tulee myös uskaltaa pyytää toista kanavaa pitkin todisteita siitä, että henkilö on aidosti se, joka hän väittää olevansa.

Se vaisto, joka estää ihmisiä kyseenalaistamasta ylempää henkilöä, on täsmälleen se, johon tämä hyökkäys nojaa, ja vaisto katoaa vain, kun johto tekee yksiselitteisesti selväksi, että kysyminen on aina hyväksyttävää.

Pidä kirjaa

Arkaluonteisten videokokousten tallentaminen ja lokittaminen, erityisesti kaikkeen, mikä liittyy talousasioiden valtuutukseen, kirjautumistietojen käyttämiseen tai perehdytykseen, antaa yritykselle jälkikäteen tarkistettavaa, jos pyyntö osoittautuu huijaukseksi, ja tieto siitä, että kokous lokitetaan, on itsessään lievä pelote niitä hyökkääjiä vastaan, jotka suosivat toimintaa ilman jälkiä.

Kohtele videopuheluja samalla tavalla kuin sähköpostia

Deepfake-videohuijaus onnistuu, koska se hyödyntää sitä yhtä kanavaa, johon yritykset eivät ole koskaan kouluttaneet työntekijöitä suhtautumaan epäillen. Sähköpostihuijaukset kattaa tietojenkalastelutietoisuus, ja äänihuijaukset kattaa takaisinsoittovarmennus sekä koulutus, josta olemme kirjoittaneet laajemmin sosiaalisesta manipuloinnista.

Deepfake-videopuheluiden tunnistaminen ei edellytä, että työntekijöistä tulee rikostutkijoita, jotka pystyvät havaitsemaan synteettisen videon ruutu ruudulta. Se edellyttää, että yritys hyväksyy, etteivät vakuuttavat kasvot ja ääni ole enää itsessään minkään todiste, ja rakentaa varmistustottumuksia, jotka eivät riipu kenenkään epäilyn heräämisestä tilanteen aikana.

Tämän kulttuurin vahvistaminen yhdessä laajempien käytäntöjen kanssa, joita käsitellään oppaassamme aiheesta vahvan työpaikan tietoturvakulttuurin rakentaminen, antaa tiimille saman vaiston videopuheluita kohtaan, jonka hyvä koulutus jo rakentaa sähköpostia ja puheluita kohtaan.

Kirjautumistietojen yhteys: rajataan sitä, mitä epäonnistunut vahvistus voi saavuttaa

Millaiseen muotoon deepfake-videohyökkäys sitten kääntyy – talousjohtajan huijaukseksi, valetilintarkastajaksi tai tekoälyllä tuotetuksi HR-yhteyshenkilöksi – sen lopullisena tavoitteena on jompikumpi kahdesta asiasta: rahaliikenne tai kirjautumistiedot. Video on vain tapa välittää pyyntö, jonka onnistuessa joko siirretään rahaa suoraan tai hyökkääjä saa kirjautumisen, jolla voi aiheuttaa vahinkoa omilla ehdoillaan.

Siksi kirjautumistietojen hygienia on tärkeää, vaikka hyökkäys ei alun perin liittyisikään varastettuun salasanaan. Jos deepfake-puhelu huijaa jonkun luovuttamaan kirjautumistiedot, ainutlaatuiset salasanat ja monivaiheinen tunnistautuminen rajoittavat sitä, mihin se yksittäinen tunnus oikeasti ylettää.

Sama rajaamisen periaate, jota käsitelimme yrityssähköpostin vaarantumista käsittelevässä artikkelissa, pätee myös tähän: tavoitteena ei ole tehdä jokaisesta työntekijästä yksilönä voitamatonta kehittynyttä hyökkäystä vastaan, vaan varmistaa, että jos vahvistus epäonnistuu kerran, vahinko pysyy rajoitettuna.

Yrityksille suunnattu salasananhallinta, kuten Proton Pass for Business, tekee rajaamisesta realistisesti ylläpidettävää: se poistaa paineen käyttää tuttuja salasanoja uudelleen eri tileillä ja helpottaa työntekijöitä noudattamaan yrityksen salasanakäytäntöjä. Yhdistettynä turvalliseen videoneuvottelualustaan ja työympäristöön, jossa vahvistamiseksi pysähtyminen nähdään normaalina eikä epäilyttävänä, tämä yhdistelmä on se, mikä oikeasti rajoittaa vahinkoa, silloin kun videoihinpuheluihin ei enää voi täysin luottaa.

Vähennä tiimisi altistumista henkilöä jäljittelevälle huijaukselle yrityksille suunnatun salasananhallinnan avulla.