Голоси, Клоновані Штучним Інтелектом: Заходи Протидії Шахрайству З Використанням Deepfake

Дзвонить телефон вашого головного бухгалтера. На іншій лінії – генеральний директор, якого вона/він одразу впізнає за голосом: той самий тон, ритм мовлення і навіть знайоме відчуття терміновості. Потрібно негайно оплатити рахунок критично важливого постачальника, і переказ має відбутися за кілька хвилин. Інструкція чітка, голос знайомий, терміновість реальна. Єдина проблема: людина на іншому кінці дроту – це не ваш генеральний директор. Це взагалі не людина.

Голосові та відеоклони, створені за допомогою штучного інтелекту, станом на 2026 рік перетворилися на один із найнебезпечніших інструментів корпоративного шахрайства. На відміну від класичного фішингу електронною поштою, ці атаки безпосередньо експлуатують довіру співробітників до «знайомого голосу чи обличчя». Це робить традиційні тренінги з безпеки значною мірою неефективними. Як саме працює ця загроза нового покоління та як захистити вашу компанію?

Що таке шахрайство з використанням Deepfake?

Deepfake (діпфейк) – це підроблений контент, створений штучним інтелектом шляхом переконливої імітації голосу, обличчя або відеозображення реальної людини. Технологія клонування голосу наразі досягла такого рівня зрілості, що лише кількох секунд аудіозапису з публічного вебінару керівника, промо-відео чи короткого голосового повідомлення достатньо для створення переконливої копії голосу.

У бізнес-середовищі ця технологія найчастіше використовується в атаках типу «імітація керівництва» (CEO fraud). Зловмисник телефонує співробітнику фінансового або бухгалтерського відділу і голосом топменеджера вимагає терміново виконати переказ коштів, провести конфіденційну закупівлю чи надати чутливі дані. Коли терміновість поєднується з авторитетом, рефлекс співробітника піддавати інструкції сумніву слабшає.

Загроза не обмежується лише голосом. Відеоатаки з діпфейками, де у відеоконференціях беруть участь одразу кілька «фальшивих учасників», перестали бути теоретичним сценарієм. Коли співробітник бачить на екрані кількох знайомих колег, він не сумнівається в автентичності вказівок – хоча єдиною реальною людиною на зустрічі може бути сам жертва.

Цифри показують масштаб загрози

Щоб зрозуміти, як швидко зростає шахрайство з діпфейками, достатньо поглянути на кілька фактів. В одному з найвражаючих відомих випадків співробітник офісу міжнародної інжинірингової компанії в Гонконзі перерахував близько 25,6 мільйона доларів США за вказівкою діпфейк-учасників відеозустрічі, які виглядали як фінансовий директор та інші колеги. Усі «колеги» на зустрічі були продуктом штучного інтелекту.

Це не поодинокий випадок. Повідомляється, що кількість голосових атак (vishing) у першому кварталі 2025 року зросла на чотиризначний відсоток порівняно з попереднім періодом, а збитки від шахрайства з використанням ШІ лише в США у 2025 році досягли мільярдів доларів. За оцінками галузевих експертів, якщо не вжити заходів, ці збитки найближчими роками зростатимуть експоненціально.

Найбільш критичний висновок полягає в наступному: люди вкрай погано вміють надійно відрізняти діпфейк-контент. Дослідження показують, що відсоток точного виявлення людьми високоякісних підроблених голосів і відео «на слух/око» залишається на дуже низькому рівні. Коротше кажучи, підхід «я точно розпізнаю» більше не є стратегією безпеки. Захист повинен спиратися не на людську інтуїцію, а на чіткі процеси та технології.

Як захистити компанію від Deepfake-атак?

Хороша новина полягає в тому, що наскільки б технічно досконалими не були діпфейк-атаки, їхні цілі залишаються незмінними – переказ коштів, витік даних або отримання доступу. Ви можете перекрити шляхи до цих цілей за допомогою правильних процесів. Ось п’ять основних кроків для зміцнення вашої організації:

1. Впровадьте протокол багатоканальної перевірки

Жодна критична інструкція не повинна виконуватися на основі інформації, отриманої з одного каналу. При отриманні голосового чи відеозапиту обов’язковим має бути другий крок перевірки: співробітники повинні передзвонити керівнику на відомий заздалегідь збережений номер або отримати підтвердження через корпоративний месенджер. Використання попередньо узгодженого «кодового слова/пароля перевірки» також є простим, але ефективним методом.

2. Запровадьте обов’язкове подвійне підтвердження для платежів та інструкцій

Усі інструкції щодо переказу коштів та платежів на суму, що перевищує певний ліміт, повинні здійснюватися за згодою щонайменше двох уповноважених осіб, а не за ініціативою однієї людини. Це правило унеможливлює ситуацію, коли зловмиснику достатньо переконати лише одного співробітника. Критично важливо не послаблювати це правило навіть за умов найвищого тиску терміновості.

3. Підтримуйте актуальний рівень обізнаності співробітників

Класичних тренінгів із фішингу вже недостатньо. Ваші команди мають знати, що голос і відео також можна підробити. Розуміння того, що «знайомий голос не завжди є надійним», має зміцнюватися під час регулярних практичних навчань на основі реальних сценаріїв. Пріоритетне навчання повинні пройти співробітники з групи високого ризику: фінансовий та бухгалтерський відділи, HR та асистенти топменеджменту.

4. Зміцнюйте технічні рівні захисту

Deepfake-атаки часто починаються з компрометації електронної пошти або викрадення облікових даних. Тому протоколи автентифікації пошти (SPF, DKIM, DMARC), багатофакторна автентифікація (MFA), рішення для виявлення та реагування на загрози на кінцевих точках (EDR) та управління доступом (IAM) ускладнюють перший крок атаки ще на самому початку.

5. Тестуйте план реагування на інциденти за допомогою цих сценаріїв

У разі зіткнення з діпфейк-атакою має бути чітко визначено: кого інформувати, як зупинити транзакцію та як повідомити про інцидент. Додайте сценарії з діпфейками до штабних навчань (tabletop exercises), щоб виміряти рефлекси вашої команди ще до того, як станеться реальний інцидент.

Висновок: Deepfake – це проблема довіри так само, як і проблема технологій

Шахрайство з використанням діпфейків знаменує нову еру, де зловмисники ціляться не у ваш програмний код, а безпосередньо в довіру ваших співробітників. Найсильніший захист від цієї загрози виникає завдяки поєднанню протоколів перевірки, багаторівневих технічних заходів та культури постійної обізнаності.

В Synchron ми захищаємо вашу організацію від соціальної інженерії нового покоління та загроз на основі ШІ за допомогою багаторівневого підходу до безпеки. Ми поруч із вами на кожному кроці: від безпеки електронної пошти та автентифікації до програм обізнаності співробітників і процесів реагування на інциденти.

Зв’яжіться з нами, щоб разом оцінити рівень готовності вашої компанії до загрози deepfake.

Більше публікацій в блозі

Компанії, які не тестують бекапи, несуть найбільші ризики

Процеси резервного копіювання зазвичай працюють автоматично. У визначений час система вмикається, дані копіюються, формується звіт і надходить повідомлення: «резервне копіювання успішне». Це повідомлення дає IT-командам

Читати далі →

Для Компаній Якого Масштабу Вигідний Аутсорсинг IT-Послуг (IT Outsourcing)?

Уявлення про те, що «IT-аутсорсинг – це справа виключно великих компаній», усе ще залишається досить поширеним. Проте реальна картина показує протилежне: найбільше вигоди від керованих

Читати далі →

Як Оптимізувати Витрати На Хмару? 10 Способів Позбутися Непотрібних Ліцензій

Майже немає такого IT-менеджера, який, отримавши рахунок за хмару, не запитав би себе: «Звідки взялася ця цифра?». Хмарні обчислення обіцяють гнучкість та масштабованість, але якщо

Читати далі →