sikkerhet

Undersøkelse: IT-folk har lettere for å la seg lure av «deepfakes»

Selvsikkerhet og stor tro på egne ferdigheter når det gjelder å avsløre nettsvindel, viser seg å være en viktig risikofaktor. Paradoksalt nok er IT-folk mer utsatt for å bli lurt av nettsvindel enn andre, fordi de lett kan bli overmodige.

Bilde fra manipulert video, «deepfake», av Arnold Schwarzenegger som Rambo i filmen Rambo III.
Bilde fra manipulert video, «deepfake», av Arnold Schwarzenegger som Rambo i filmen Rambo III.

Dette er noe av det som kom fram i en fersk undersøkelse gjennomført av forskere fra Høgskolen i Østfold og Albstadt-Sigmaringen-universitetet i Tyskland. Den viser at IT-folk har lettere for å bli lurt av nettsvindel enn andre folk. Årsaken er høyere selvsikkerhet og stor tro på egne ferdigheter.

Dermed er selvsikkerhet en viktig risikofaktor ved nettsvindel. Forskerne undersøkte en type nettsvindel som omtales som deepfakes, som er en fabrikkert video- eller lydfil som er laget med hjelp av kunstig intelligens, der ansikter eller stemmer eller begge deler er forfalsket, men ligner på den som de har kopiert.

Eksperiment med deepfakes

Førsteamanuensis Ricardo Gregorio Lugo, som har ledet studien, forteller til Digi om et eksperiment forskerne gjennomførte.

Ricardo Gregorio Lugo forteller når personer med IT- bakgrunn vet at de enten blir phishet eller skal bli utsatt for et slikt angrep, blir de overmodige, siden de tror at de har bedre kunnskaper. Foto: Privat
Ricardo Gregorio Lugo forteller når personer med IT- bakgrunn vet at de enten blir phishet eller skal bli utsatt for et slikt angrep, blir de overmodige, siden de tror at de har bedre kunnskaper.

– Vi lagde flere videoer, og hadde forskjellige personer til å se på dem og vurdere innholdet og om videoen var ekte eller falsk, forteller han.

Studien omfattet totalt 247 deltakere, hvorav 92 var kvinner, og de ble rekruttert via den nettbaserte plattformen Amazon mTurk. Datainnsamlingen ble utført via den nettbaserte plattformen Google Forms. Alle spørsmål ble presentert på engelsk.

Deltakere ble spurt om de hadde IT-bakgrunn, om de for tiden arbeider innenfor IT, om de har formell IT-kompetanse og om de arbeidet med IT-sikkerhet. Før de fikk se videoklippene, ble deltakerne også bedt om å vurdere sin egen kompetanse til å gjenkjenne deepfakes og gi et estimat av hvor mange videoklipp de trodde de ville klare å gjenkjenne av 10 korte videoklipp, som enten var falske eller ekte.

I løpet av intervjuet ble de presentert for 21 korte videoer, der seks av videoene var autentiske og 15 av dem var deepfakes. Klippene var på cirka 15 sekunder hver. Deltakerne skulle se hvert klipp bare en gang, og deepfakes-videoene ble presentert først. For hvert klipp skulle de angi om videoen var autentisk eller falsk. For hvert klipp ble de også bedt om å angi hvor sikre de var på at deres vurdering var riktig. Etter at de hadde vurdert videoene, ble de igjen bedt om å vurdere sin egen kompetanse til å identifisere deepfakes og hvor sikre de var på at deres egen vurdering var riktig.

Høy selvtillit ga lav score

Resultatene viser at IT-folk hadde en høy grad av tillit til egne ferdigheter på området, og vurderte sin egen evne til å gjenkjenne deepfakes høyere enn det var grunn for. Reelt sett scoret de dårligere på å identifisere deepfakes enn de andre deltakerne. IT-personell klarte i gjennomsnitt å identifisere 28,5 prosent av de falske videoene, mens de som ikke hadde IT bakgrunn identifiserte et gjennomsnitt på 31,3 prosent.

IT-personellet hadde også en høyere vurdering av egne ferdigheter på området, med et gjennomsnitt på 4,3 på en skala fra 1 til 10 før de hadde sett videoene. De som ikke hadde IT-bakgrunn vurderte egne ferdigheter i forkant til 3,5.

Lugo mener likevel ikke dette betyr at IT-folk er dårligere til å gjenkjenne nettsvindel enn andre folk, men mener det skyldes den samme effekten som når et fotballag i eliteserien undervurderer en dårligere motstander og taper mot et tredjedivisjonslag.

– Når personer med IT- bakgrunn vet at de enten blir phishet eller skal bli utsatt for et slikt angrep, så blir de overmodige, siden de tror at de har bedre kunnskaper. Overmot leder til flere feil i evalueringene, mener Lugo.

Deepfakes har blitt et større og større problem. Lugo forklarer at deepfakes er en type svindel som ofte benyttes i forbindelse med phishing, og intensjonen er å ofte få penger eller informasjon fra et offer. Han viser til Telenors advarsel mot deepfakes, der man advares mot at svindlere kan bruke metoden og for eksempel late som sjefen eller drømmedama ringer og ber om penger. Dette er en type svindel som kan være vanskelig å avsløre, fordi alt ser ekte ut.

Metoden innebærer at man forledes til å tro at man snakker med noen man kjenner og stoler på, fordi både stemmen og ansiktet ligner. Alt dette er mulig å få til med kunstig intelligens. Det er ikke engang spesielt vanskelig.

Deepfakes har fått bred oppmerksomhet fordi metoden kan utnyttes på forskjellige måter, ikke bare til økonomisk svindel, men også til å lage materiale om seksuelle overgrep mot barn, kjendispornografiske videoer, hevnporno, svindel, mobbing og ikke minst falske nyheter. Våren 2022 sirkulerte det for eksempel på nettet en video med den ukrainske presidenten, Volodomyr Zeljenskij, der han i en falsk videotale oppfordret ukrainske soldater til å overgi seg.

Blir flinkere for hver dag

Forskeren fra Høgskolen i Østfold og NTNU mener også at nettsvindlerne har blitt flinkere, og at det derfor har blitt vanskeligere å avsløre svindel.

– De blir flinkere for hver dag, og de bruker samme forskning for å lage fellene sine, forteller Lugo.

– I tillegg er de med på fronten av teknologiutvikling, mens vanlige personer ligger etter med opplæring og kunnskap om nye teknologiske aspekter.

Problemet med denne typen nettangrep mener han blir større og større.

– Samfunnskostnadene for phishing øker hvert år, selv om vi blir bedre kjent med kunnskapen rundt dem, fastslår han.

Studien, med tittelen The Role of IT Background for Metacognitive Accuracy, Confidence and Overestimation of Deep Fake Recognition Skills, er presentert i tidsskriftet Lecture Notes in Computer Science 13310:103-119 i februar 2022.

Powered by Labrador CMS