Perkembangan Artificial Intelligence (AI) membuat proses menghasilkan dan memanipulasi konten digital menjadi semakin mudah. Foto, suara, dan video seseorang dapat dibuat atau diubah menggunakan AI sehingga menghasilkan konten yang terlihat atau terdengar menyerupai aslinya.
Salah satu bentuknya adalah AI-generated deepfake. Teknologi ini dapat digunakan untuk berbagai kebutuhan, tetapi juga dapat dimanfaatkan untuk membuat konten yang meniru identitas seseorang.
Dalam konteks perusahaan, deepfake menjadi relevan ketika teknologi tersebut digunakan sebagai bagian dari social engineering, misalnya untuk membuat seseorang terlihat atau terdengar seperti executive, employee, atau pihak lain dalam sebuah komunikasi.
Memahami bagaimana teknologi ini bekerja dapat membantu perusahaan dan karyawan mengenali situasi yang membutuhkan verifikasi tambahan, terutama ketika komunikasi tersebut berkaitan dengan informasi atau aktivitas yang sensitif.
Daftar Isi
Apa Itu AI-Generated Deepfake?
Deepfake adalah konten digital yang dibuat atau dimanipulasi menggunakan AI sehingga seseorang terlihat, terdengar, atau tampak melakukan sesuatu yang sebenarnya tidak terjadi.
Deepfake dapat berbentuk gambar, audio, maupun video. Salah satu contoh yang umum adalah mengganti wajah seseorang dalam video, tetapi teknologi yang digunakan saat ini juga dapat menghasilkan atau memanipulasi suara dan berbagai elemen visual lainnya.
Perlu dibedakan antara AI-generated content secara umum dan deepfake. Tidak semua konten yang dibuat menggunakan AI merupakan deepfake. Istilah deepfake lebih spesifik digunakan untuk konten yang memanfaatkan AI untuk membuat atau memanipulasi representasi seseorang, terutama ketika hasilnya dibuat agar terlihat seperti orang tersebut.
Teknologi ini sendiri tidak selalu digunakan untuk tujuan yang merugikan. Deepfake juga dapat digunakan dalam industri hiburan, produksi konten, pendidikan, dan berbagai kebutuhan kreatif. Yang menjadi perhatian dalam cybersecurity adalah ketika teknologi tersebut digunakan untuk impersonation atau meniru identitas seseorang.
Bagaimana AI-Generated Deepfake Dibuat?
Secara sederhana, AI-generated deepfake memanfaatkan data yang tersedia untuk mempelajari karakterisitik seseorang, kemudian menghasilkan atau memanipulasi konten berdasarkan karakteristik tersebut. Mari kita kenali bagaimana sebenarnya AI-generated deepfake bekerja.
Mengumpulkan Data
Material yang digunakan dapat berupa foto, video, rekaman suara, atau konten lain yang tersedia mengenai seseorang.
Untuk figur yang sering tampil di publik, sebagian material tersebut mungkin tersedia melalui webinar, wawancara, media sosial, website perusahaan, atau publikasi lainnya.
Mempelajari Karakteristik
Model AI kemudian memproses material tersebut untuk mengenali karakteristik tertentu, seperti pola suara, fitur wajah, ekspresi, atau pergerakan.
Pada voice cloning, misalnya, AI dapat mempelajari karakteristik suara seseorang untuk menghasilkan ucapan baru yang memiliki kemiripan dengan suara tersebut.
Menghasilkan atau Memanipulasi Konten
Setelah karakteristik target selesai diproses, AI dapat digunakan untuk menghasilkan audio atau visual baru maupun memanipulasi konten yang sudah ada.
Hasilnya dapat berupa suara yang terdengar seperti seseorang, wajah yang ditempelkan pada video lain, atau video sintetis yang membuat seseorang tampak mengatakan sesuatu yang sebenarnya tidak pernah dikatakan.
Data Digunakan untuk Impersonasi
Dalam konteks social engineering, konten tersebut dapat digunakan untuk membuat komunikasi terlihat berasal dari orang tertentu.
Di sinilah teknologi deepfake bertemu dengan teknik social engineering AI, di mana AI digunakan untuk membuat representasi seseorang, sementara informasi dan konteks komunikasi digunakan untuk membuat interaksi tersebut terlihat masuk akal.
Bagaimana Deepfake Digunakan dalam Social Engineering?
Social engineering sendiri sebenarnya bukanlah teknik baru. Yang berubah pada AI-generated deepfake adalah bagaimana teknologi membuat impersonasi menjadi lebih realistis.
Beberapa jenis AI-generated deepfake yang dapat terjadi:
-
Voice Cloning
Seperti namanya, pada jenis ini pelaku dapat menggunakan teknologi voice cloning untuk menghasilkan suara yang menyerupai seseorang.
Dalam konteks perusahaan, suata tersebut dapat digunakan dalam komunikasi yang seolah-olah berasal seseorang dengan posisi tinggi atau pihak penting.
Kemiripan suara tentunya akan membuat komunikasi terasa familiar. Karena itu, untuk permintaan yang membutuhkan tindakan penting atau segera, identitas sebaiknya tetap diverifikasi melalui prosedur yang diterapkan pada perusahaan Anda.
-
Video Impersonation
Hal ini mungkin sudah tidak asing lagi bagi sebagian pembaca artikel ini. Teknologi deepfake juga dapat digunakan untuk memanipulasi wajah atau video seseorang.
Karena formatnya yang berbentuk video, sering kali membuat korban lebih mudah terkecoh. Oleh karena itu, video sebaiknya tidak menjadi satu-satunya dasar untuk memverifikasi identitas seseorang.
-
Deepfake dan Informasi Publik
Seperti yang sempat kita bahas di atas, bagaimana informasi yang tersedia secara publik juga dapat dimanfaatkan dalam deepfake.
Informasi ini termasuk nama, jabatan, struktur organisasi, proyek, atau aktivitas perusahaan dapat membantu membuat sebuah skenario impersonation terlihat lebih sesuai dengan konteks bisnis.
-
Deepfake dan Account Compromise
Dalam beberapa skenario, deepfake juga dapat menjadi salah satu elemen dari serangan yeng lebih luas. Misalnya, sebuah akun komunikasi telah disalahgunakan, kemudian komunikasi tersebut diperkuat dengan audio atau video yang dibuat menggunakan AI.
Kondisi seperti ini menunjukkan mengapa perusahaan perlu menggunakan beberapa lapisan verifiksai dan security control, dan bukan hanya mengandalkan satu bentuk identitas.
Bagaimana Mengenali Konten Deepfake
Dengan teknologi AI yang semakin canggih, tidak ada satu ciri yang selalu dapat memastikan sebuah konten merupakan deepfake. Namun, ada beberapa hal yang dapat menjadi alasan untuk melakukan pemeriksaan lebih lanjut.
Perhatikan Ketidaksesuaian Visual
Pada video, beberapa indikator yang dapat Anda perhatikan antara lain gerakan wajah, ekspresi, pencahayaan, atau sinkronisasi antara gerakan mulut dan suara.
Namun, memang seiring perkembangan teknologi AI, indikator visual menjadi semakin sulit dijadikan patokan tunggal. Konten dengan kualitas tinggi, misalnya, tidak selalu memiliki tanda yang mudah dikenali.
Perhatikan Audio
Pada audio, Anda mungkin menemukan intonasi, jeda, atau pengucapan yang tidak terdengar seperti kata aslinya. Jangan abaikan perbedaan ini, dan lakukan verifikasi data lainnya untuk memastikan kredibilitas informasi yang diterima.
Perhatikan Konteks Komunikasi
Konteks sering kali lebih cepat ditangkap oleh seseorang daripada mencari kesalahan visual. Misalnya, jika seseorang executive tiba-tiba meminta perubahan rekening vendor atau meminta akses tertentu diluar prosedur normal, hal tersebut dapat menjadi alasan untuk melakukan verifikasi tambahan.
Hal ini bukan berarti setiap permintaan yang tidak biasa merupakan deepfake atau penipuan. Tujuannya adalah memastikan bahwa tindakan yang memiliki konsekuensi besar tidak hanya bergantung pada satu bentuk komunikasi.
Bagaimana Perusahaan Dapat Menghindari Risiko Deepfake?
Setelah memahami bagaimana deepfake dapat digunakan dalam social engineering, perusahaan dapat menyesuaikan proses verifikasi untuk aktivitas yang membutuhkan tingkat kepercayaan lebih tinggi.
-
Gunakan Independent Verificaiton
Jika menerima permintaan sensitif melalui email atau pesan, lakukan verifikasi menggunakan channel lain yang sudah dipercaya.
Misalnya, perubahan rekening vendor dapat dikonfirmasi melalui contact point resmi yang disimpan oleh perusahaan. Sebaiknya hindari nomor yang diberikan dalam pesan yang diterima, sekalipun pengirim mungkin mengaku sebagai orang yang mungkin Anda kenal.
-
Tidak Mengandalkan Satu Bentuk Identitas
Suara, wajah, email, maupun nomor telepon dapat menjadi bagian dari komunikasi, tetap sebaiknya tidak menjadikan hal-hal tersebut menjadi satu-satunya bukti identitas untuk aktivitas berisik tinggi.
Pertimbangkan menggunakan metode verifikasi tambahan pada aktivitas yang melibatkan data sensitif.
-
Terapkan Prosedur untuk Permintaan Sensitif
Pastikan perusahaan Anda memiliki prosedur yang jelas apabila karyawan menerima permintaan tidak biasa.
Prosedur sebaiknya mencakup kapan harus melakukan verifikasi, siapa yang perlu dihubungi, dan kapan sebuah permintaan perlu dieskalasikan kepada tim terkait.
Dengan prosedur yang jelas, karyawan tidak harus menentukan sendiri apakah sebuah suara atau video benar-benar deepfake sebelum mengambil langka berikutnya.
-
Perkuat Identity dan Access Control
Deepfake dapat digunakan untuk meyakinkan seseorang, tetapi akses ke sistem tetap dapat dikontrol melalui security mechanism yang sesuai.
Beberapa metode verifikasi yang dapat Anda pertimbangkan seperti, Multi-Factor Authentication (MFA), least privilege, dan Privileged Access Management (PAM), misalnya, dapat menjadi lapisan tambahan untuk memastikan akses diberikan berdasarkan identity dan authorization yang sesuai.
-
Perbarui Security Awareness
Security awareness juga perlu mengikuti perkembangan cara komunikasi dan teknologi. Selain mengenali phishing dan social engineering konvensional, karyawan dapat diberikan pemahaman mengenai voice cloning, video impersonation, dan bagaimana melakukan verifikasi ketika menerima permintaan yang tidak biasa.
Fokusnya bukan untuk membuat karyawan mencurigai setiap komunikasi, tetapi membangun kebiasaan untuk berhenti sejenak, memeriksa konteks, dan melakukan verifikasi ketika diperlukan.
Bagaimana Exabytes Membantu Anda dengen eSecure?
Pemahaman mengenai deepfake perlu berjalan bersama dengan security control yang melindungi identity, access, endpoint, dan aktivitas dalam environment perusahaan.
Melalui eSecure, Exabytes menyediakan berbagai layanan cybersecurity, termasuk Multi-Factor Authentication (MFA), Privileged Access Management (PAM), Zero Trust Secure Access, Endpoint Security, Managed Detection & Response (MDR), Vulnerability Assessment, dan SOC 24/7.
Layanan tersebut dapat menjadi bagian dari security strategy perusahaan untuk memperkuat kontrol di sekitar identity, access, dan monitoring. Kebutuhan dan kombinasi layanan tentunya dapat disesuaikan dengan environment serta kebutuhan keamanan masing-masing perusahaan.


















