Deepfake-svindel og deepfakes i jobbintervjuer

Hele eksamen, alle hjelpemidler

Deepfake-svindel og deepfakes i jobbintervjuer

Oppgaven bygger på artiklene om deepfakes fra forberedelsesdelen. Du kan også bruke andre kunnskaper og kilder du har.

Som student på vei ut i arbeidslivet har du blitt invitert til et jobbintervju hos en anerkjent teknologibedrift. Bedriften ønsker blant annet under intervjuet å vurdere din kompetanse til å avsløre bruk av deepfake ved et konkret svindelforsøk bedriften nettopp har vært utsatt for. En ansatt har blitt lurt til å bli med på et falskt møte med kollegaer og en kunde der bedriften har blitt svindlet for et stort pengebeløp.

Hjelpemiddelkrav: For hånd

Hvordan kan du bidra til å avsløre tilsvarende svindelforsøk i bedriften? Hva kan bedriften gjøre for å forebygge framtidige svindelforsøk gjennom bruk av deepfake?

Under intervjuet blir du også overrasket når du finner ut at bedriften bruker deepfakes for å simulere ulike arbeidssituasjoner og vurdere kandidatenes reaksjoner. Det kan være utfordrende samtaler med framtidige kollegaer og ledere, videoopptak av samhandling med kunder eller at selve kandidaten er brukt i et deepfake-scenario. Hensikten er å identifisere kandidater som kan tilpasse seg og prestere under press.

Hjelpemiddelkrav: For hånd

Drøft konsekvenser ved bruk av deepfakes i vurdering av jobbsøkere.

Fasit

Avsløre: vær skeptisk til uvanlige og hastende forespørsler om penger eller sensitiv informasjon, se etter tekniske avvik i bilde og lyd, og bekreft identiteten gjennom en annen, kjent kanal. Forebygge: faste rutiner med flere godkjenninger (tofaktor, «fire øyne») for betalinger, opplæring av ansatte, sikre og verifiserte møteplattformer og mindre offentlig tilgjengelig lyd og video av nøkkelpersoner.

Mulige fordeler er realistiske og like testsituasjoner for alle kandidater. Ulempene er blant annet bruk av kandidatens ansikt og stemme (personopplysninger) uten reelt samtykke, villedning av kandidaten, psykisk belastning, skjev maktbalanse, fare for diskriminering og misbruk og at bedriften svekker tilliten til seg selv. En god drøfting veier argumentene mot hverandre og ender i en begrunnet konklusjon.

LøsningsforslagKI-generert

Svarene nedenfor er eksempler. Andre tiltak og argumenter kan være like gode, så lenge de er knyttet til deepfakes og begrunnet faglig.

Hvordan svindelen virker. I saken fra forberedelsen trodde en ansatt i Hongkong at han var i videomøte med kollegaer. Møtet var iscenesatt av svindlere som hadde manipulert video og lyd med deepfake-teknologi, og han overførte over 271 millioner kroner. Økokrim peker på at svindlerne kombinerer kunstig intelligens med sosial manipulering: de utnytter tillit, autoritet og tidspress. Svindelen er altså ikke bare et teknisk angrep, men et angrep på menneskene og rutinene i bedriften.

Hvordan jeg kan bidra til å avsløre slike forsøk:

  • Se etter varselsignaler i forespørselen. Uvanlige ønsker om store overføringer, hastverk, krav om hemmelighold og nye kontonumre er typiske tegn på svindel, uansett hvor ekte møtet ser ut.
  • Bekrefte identiteten i en annen kanal. Ring personen på et nummer du allerede har, eller møt personen fysisk. En svindler kontrollerer bare kanalen han selv har satt opp.
  • Se og lytte etter tekniske avvik. Unaturlige konturer rundt ansikt og hender, uskarp bakgrunn, dårlig samsvar mellom leppebevegelser og lyd og en monoton stemme kan avsløre en deepfake. Be personen snu hodet, holde hånden foran ansiktet eller svare på noe bare den ekte personen vet. Slike kontroller blir likevel mindre pålitelige etter hvert som teknologien blir bedre.
  • Kildekritikk. Hvem har innkalt til møtet, fra hvilken adresse og på hvilken plattform? Stemmer det med hvordan bedriften vanligvis jobber?

Hva bedriften kan gjøre for å forebygge:

  • Rutiner som ikke bygger på tillit til ansikt og stemme. Store betalinger bør kreve godkjenning fra minst to personer («fire øyne-prinsippet») og bekreftelse gjennom et eget, sikret system med tofaktorautentisering. Ingen enkeltperson skal kunne overføre store beløp på grunnlag av et videomøte.
  • Opplæring. Ansatte må vite at deepfakes finnes, kjenne varselsignalene og vite at det er lov og ønsket å stoppe opp og sjekke, også når «sjefen» har det travelt. Øvelser med simulerte svindelforsøk kan gjøre dette konkret.
  • Tekniske tiltak. Bruke godkjente møteplattformer der deltakerne er logget inn med bedriftens identitetsløsning, og merke eksterne deltakere tydelig. Verktøy som oppdager deepfakes, kan være et supplement, men ikke eneste forsvar.
  • Begrense råmaterialet. Jo mer lyd og video av ledere som ligger åpent på nettet, jo lettere er det å lage en overbevisende deepfake. Bedriften kan tenke gjennom hvor mye slikt den publiserer.
  • Beredskap. En klar plan for hva de ansatte skal gjøre ved mistanke, og at hendelser meldes til ledelsen og politiet (Økokrim).

Viktigst er at bedriften ikke gjør det enkelte individet til eneste forsvarslinje. Når deepfakes blir så gode at de ikke kan avsløres med øynene, er det rutinene som stopper svindelen.

Dilemmaet. Bedriften vil finne kandidater som presterer under press, og deepfakes gjør det mulig å lage realistiske og krevende situasjoner. Samtidig bruker bedriften en teknologi som bygger på å lure folk, og den bruker kanskje ansiktet og stemmen til kandidaten selv. Spørsmålet er om målet kan forsvare metoden.

Argumenter for:

  • Realistisk vurdering. Et vanlig intervju sier lite om hvordan en person takler en sint kunde eller en vanskelig kollega. Simulerte situasjoner kan gi et bedre bilde av den faktiske kompetansen.
  • Likebehandling. Alle kandidater kan møte nøyaktig den samme situasjonen. Det kan gi en mer rettferdig sammenligning enn et intervju der stemningen avhenger av intervjueren.
  • Relevans for jobben. En teknologibedrift som selv er utsatt for deepfake-svindel, kan ha behov for å teste om kandidatene klarer å håndtere manipulerte medier.

Argumenter mot:

  • Personvern og biometriske opplysninger. Bilder, video og stemmeopptak av kandidaten er personopplysninger. Behandles de teknisk for å gjenkjenne personen, regnes de som biometriske opplysninger, en særlig kategori etter GDPR med strengere krav. Å lage en digital kopi av ansiktet og stemmen til noen er uansett et stort inngrep, fordi kopien kan få personen til å si og gjøre ting hen aldri har gjort. En jobbsøker er i et avhengighetsforhold til bedriften, og det er tvilsomt om samtykket er frivillig når det å si nei kan koste jobben. I tillegg må bedriften vurdere dataminimering og formålsbegrensning: Hva skjer med modellen av kandidaten etter intervjuet, og kan den misbrukes eller lekke?
  • Villedning og autonomi. Poenget med testen er at kandidaten ikke skal vite hva som er ekte. Etter pliktetikken er det galt å lure mennesker og bruke dem bare som middel, selv om hensikten er god. Kandidaten vurderer også bedriften og må kunne ta et informert valg om arbeidsgiveren sin.
  • Psykisk belastning. Å bli utsatt for en falsk konflikt med en «framtidig leder» eller se seg selv i et konstruert scenario kan oppleves krenkende og skape utrygghet, særlig i en situasjon der kandidaten allerede er presset.
  • Skjev maktbalanse og diskriminering. Bedriften kontrollerer både scenarioet og tolkningen av reaksjonene. Vurderingen kan bli mindre gjennomsiktig og vanskelig å etterprøve, og testen kan gi dårligere resultat for noen grupper, for eksempel personer med angst eller personer som ikke har norsk som morsmål, uten at det sier noe om hvordan de vil gjøre jobben.
  • Tillit og omdømme. En bedrift som lærer opp folk til å avsløre deepfakes, men selv bruker dem mot jobbsøkere, sender motstridende signaler. Blir praksisen kjent, kan den skremme bort gode kandidater og svekke tilliten til bedriften. Den bidrar også til å normalisere manipulerte medier.

Konklusjon. Ut fra en konsekvensetisk vurdering kan simulering av arbeidssituasjoner gi bedre ansettelser. Ulempene veier likevel tyngre slik bedriften bruker teknologien i dag, særlig når kandidaten ikke vet om det, og når kandidatens eget ansikt og stemme brukes. Etter min vurdering kan bedriften bare forsvare en slik test hvis kandidaten får vite om den på forhånd, gir et reelt samtykke og kan velge et alternativ uten at det teller negativt. I tillegg bør de simulerte personene være fiktive, ikke kandidaten selv, og alle data om kandidaten bør slettes etter intervjuet. Da kan bedriften få mye av nytten uten å krenke personvernet og tilliten til jobbsøkerne.

Sensorveiledning

Oppgaven gir til sammen 4 poeng

2 poeng

Vurderingsmatrisen for samfunn og systemer brukes direkte, med 1p for kar.2, 2p for kar.4 og 3p for kar.6

2 poeng

Vurderingsmatrisen for samfunn og systemer brukes direkte, med 1p for kar.2, 2p for kar.4 og 3p for kar.6

Forstå oppgaven med en KI

Du får en ferdig tekst du limer inn i den KI-chatboten du bruker. Teksten inneholder oppgaven og en instruks om at chatboten skal hjelpe deg å tenke selv — stille spørsmål, gi ett hint av gangen og la deg gjøre regningen.

Anbefalt. Chatboten får beskjed om å bruke det til å veilede deg riktig vei — ikke til å røpe svaret. Du kan slå det av hvis du vil være helt sikker på at ingenting lekker.

Hva du bør vite
  • Ingenting sendes herfra. Teksten kopieres bare til utklippstavla på enheten din. Det du limer inn i en chatbot, går til den tjenesten — og de har sine egne regler for hva de lagrer.
  • Ikke lim inn personopplysninger — navn, skole eller noe annet om deg selv eller andre. Oppgaveteksten holder.
  • KI kan ta feil, også i informasjonsteknologi. Sjekk alltid mot løsningsforslaget her på siden.
  • Er du usikker på om du har lov til å bruke KI på skolearbeidet ditt, spør læreren din først.

Tastatursnarveier

Navigasjon

⌘K / Ctrl+K
Åpne søk
G F
Gå til Fag
G E
Gå til Eksamener
G T
Gå til Temaer
G K
Gå til Kompetansemål
G H
Hjem
?
Vis snarveier

I oppgave

←/→ · J/K
Forrige / neste oppgave
0
Marker som ikke prøvd
1
Marker som prøvd
2
Marker som trenger hjelp
3
Marker som ferdig
S
Vis / skjul løsningsforslag
A
Legg til i liste
N
Skriv notat
Esc
Tilbake / avslutt