איומי Deepfake בענף הבנקאות – אתגרים, פתרונות והשפעה מערכתית

תמונה של טל גרובשטיין

טל גרובשטיין

Customer Success Manager, EY

רוצים-ות לקבל את העדכונים שלנו ישירות למייל?


בעבר הלא רחוק, בנקים חששו בעיקר מפני שודד במסכה (או קסדת אופנוען), ונשק שלוף. האיום התרחב והיום המצב מסובך עוד יותר: הבינה המלאכותית נכנסה לחיינו והיא פורצת גבולות ומוסכמות בקצב מסחרר. אחת הטכנולוגיות הבולטות בהקשר זה היא ה- Deepfake, טכנולוגיה שמאפשרת ליצור זיופים ריאליסטיים של קול, תמונה ואפילו וידאו. אלו נראים אמיתיים, באיכות שרק הולכת ומשתפרת, אך למעשה הם מלאכותיים לחלוטין. 

וכמו בכל טכנולוגיה, מצד אחד ניתן להשתמש ב- GenAI לשימושים חיוביים – כמו שראינו בטקס המשואות האחרון, בו כמה מעמודי התווך של אמני ישראל "קמו לתחיה"(ר' קטע מתוך הטקס). מנגד, ניתן לבצע ביכולות האלו שימושים שליליים ואף הרסניים, בפרט במגזר הפיננסי בו חלה חובת אמון, כך שהסכנה הזו הופכת לקריטית.

אתגרי עולם הבנקאות מול Deepfake

בהתאם לחששות העולים בשטח, גם הרגולטורים הבכירים בעולם מזהירים מפני ההשפעות הרחבות של AI ובפרט ה-Deepfake על עולם הבנקאות. רק לאחרונה, באפריל 2025 פרסם סגן יו"ר הבנק הפדרלי בניו-יורק, מייקל באר, מאמר ובו הדגיש כי מערכות פיננסיות נמצאות בפתחו של עידן מאתגר במיוחד, בו כלים כמו AI ג'נרטיבי ו-Deepfake עלולים לשמש כבסיס להונאות מערכתיות, להפרת אמון ולערעור יציבות מוסדות פיננסיים.

את האתגרים של המוסדות הפיננסיים ניתן לסווג לאיומים שונים: 

1. התחזות להנהלה. מתקפות המחקות את קולו או מראהו של בכיר בארגון (כגון מנכ”ל או סמנכ”ל כספים) אשר עלולות להביא להוראות שגויות להעברת כספים, חתימה על מסמכים או הנחיות פעולה לצוותים שיובילו להפסד כלכלי ולפגיעה קשה במוניטין.

2.הונאת לקוחות. התקשרות מזויפת עם לקוחות, באמצעים אודיו-ויזואליים, במסגרתה נדרשים לאמת פרטים, להעביר כספים, להעביר פרטי בנק כולל קוד סודי או סיסמה לאפליקציה, ובכך תחל פגיעה כלכלית ישירה בלקוחות ואפילו באמון הציבור בבנקים.

3. חולשה של מערכות ביומטריות. מערכות זיהוי קול וזיהוי פנים שנחשבו בטוחות בעבר, עלולות להיות חשופות לזיופים איכותיים שלא ניתנים לזיהוי בעין בלתי מזוינת ואף במערכות טכנולוגיות מסורתיות.

על כן, האיום המרכזי טמון בכך ש־Deepfake מנטרל את האמון בחושים הבסיסיים של הלקוחות והעובדים ולמעשה פוגע בתחושת הביטחון הבסיסית. כל תקשורת, אפילו פנים מול פנים, הופכת לחשופה למניפולציה ולניצול ע"י גורמים עוינים.

רגולציה ואיומי AI

באר, בדבריו, ציין שהמערכת הפיננסית נדרשת לפתח יכולות זיהוי מתקדמות, להטמיע ניתוחי סיכונים המבוססים על כלים חדשניים, ולהכשיר כוח אדם לזיהוי ניסיונות התחזות. זאת במטרה להקדים את קצב האיומים. דבריו של באר מדגישים את הדחיפות לא רק במישור המבצעי, אלא גם במישור האסטרטגי והרגולטורי.

חשוב לציין בהקשר זה את התקנה האירופאית שנכנסה לתוקפה בתחילת 2025 בשם DORA, שקובעת סטנדרטים גבוהים יותר במוכנות לתקיפות סייבר של גופים פיננסיים שפועלים באירופה. אך ידוע כי הרגולציה מגיעה תמיד באיחור ביחס להתקדמות הטכנולוגית ובעולמות ה-Deepfake, ההשפעות עלולות להיות הרסניות. לאור זאת, מקבלי ההחלטות  נדרשים להקדים תרופה למכה, במהרה.

EY Threat Modelling – מענה מותאם לעולם הפיננסי

מחלקת הסייבר של EY מציעה ייעוץ ממוקד על מנת להתמודד עם סכנת ה-Deepfake במוסדות בנקאיים – פתרון חדשני של סדנאות Threat Modeling (מודל איומים) שמטרתן לאתר תרחישי תקיפה מתקדמים, לזהות נקודות תורפה ולבנות מענה חוצה ארגון.

בסדנאות נבצע מיפוי של רכיבי המערכת, כיצד המידע זורם, אילו משתמשים קיימים ומה החיבורים החיצוניים שקיימים בארגון. נתרגל תרחישי תקיפה מבוססי Deepfake, כולל התחזות להנהלה, זיוף מסמכים, הונאות קוליות ובוידאו. כמו כן, נערוך הדרכת עובדים ונבצע סימולציות תקיפה, והטמעת נהלים מותאמים אצל כל נותן שירות בארגון.

נוכל להציע גם פתרונות שיהוו אמצעי הגנה והפחתת סיכונים, לדוגמה הטמעה של בקרות טכנולוגיות ותהליכיות למניעת התחזות וזיופים, הטמעת אימות רב-שלבי שאינו נשען על קול או תמונה. יתר על כן, נוכל לבצע תיעוד ומעקב אחר ביצוע הפתרונות האלו בכל ארגון ובכך שיפור מיטבי של המוכנות למתקפת סייבר.

על מנת לעמוד בדרישות של הרגולטור האמריקאי, נבצע הפחתת סיכוני התחזות מתקדמים ונחזק את התדמית ומוניטין הארגון כמוסד בטוח ומוכן. בנוסף,  ניתן לסייע בעמידה בתקן האירופאי DORA.

לסיכום, איום ה־Deepfake עבר משוליים למיינסטרים, והוא כאן כדי להישאר ולהתפתח. כפי שהזהיר סגן יו"ר הבנק הפדרלי בניו-יורק, מוסדות פיננסיים שלא יהיו מוכנים מפני מתקפות סייבר עלולים לשלם מחיר כלכלי, תדמיתי, רגולטורי ואף משפטי. השירות שמציעה EY, משלב הבנה עמוקה של הטכנולוגיה, רגולציה, ותהליכים ארגוניים. ואף נותן מענה מקיף לשאלה: איך מתמודדים נכון עם זיופים בעידן בו שום דבר אינו כפי שהוא נראה.

להרחבה וקריאת מאמרו של סגן יו”ר הבנק הפדרלי בניו-יורק, מייקל באר (Michael Barr), מיום 17 באפריל 2025, https://www.federalreserve.gov/newsevents/speech/barr20250417a.htm

קישורים נוספים: 

https://www.gov.il/he/pages/deepfake_1_4_2024

https://www.geektime.co.il/hackers-used-assaf-rappaport-deepfake-to-try-and-hack-wiz

לפרטים נוספים

טל גרובשטיין

מתן ריימן

Scroll to Top

לאור המצב הביטחוני והנחיות פיקוד העורף, 
אנו מעדכנים על דחיית הכנס השנתי לתעשיית הביטוח והפיננסים
שהיה מיועד להתקיים היום, יום שני, 8.6.26. 
אנו מחזקים את צה"ל וכוחות הביטחון ומייחלים לימים שקטים לכל עם ישראל.

EY ישראל