Технология дипфейков значительно упростила мошенникам выдачу себя за представителей бизнеса. Теперь мошенник может подключиться к звонку с камерой и убедительно отвечать на вопросы в режиме реального времени от лица другого человека.

Это третий канал олицетворения с помощью ИИ — после электронной почты и голоса, и именно к нему бизнес подготовлен хуже всего: лицо на видеозвонке кажется абсолютно человеческим и невозможным для подделки.

Мы уже рассказывали, как фишинговые кампании с использованием ИИ запускаются быстрее и проще и как клонирование голоса увеличивает число попыток вишинга. В этой статье мы разберём, что происходит, когда чьи-то личные данные присваиваются с помощью дипфейк-видео, и как уберечь членов команды от дипфейк-мошенничества.

Чем мошенничество с дипфейк-видео отличается от других

Обман по электронной почте опирается на письменную информацию: нужный тон, нужный контекст и правдоподобную, но срочную просьбу. Клонирование голоса опирается на слух: знакомый голос, говорящий что-то настолько срочное, что миг сомнения проходит. Мошенничество с дипфейк-видео идёт на шаг дальше и раскрывает тот единственный инстинкт проверки, который большинство людей никогда не думает ставить под сомнение: видеть чьё-то лицо и слышать голос в реальном времени на звонке, который выглядит точно так же, как любая другая видеовстреча в календаре.

Сотрудников учат скептически относиться к электронным письмам и перепроверять неожиданные телефонные звонки. Но почти никого не учат сомневаться в видеозвонке лицом к лицу, потому что видео всегда считалось столь же доверенным, как личная встреча.

Этот новый рубеж мошенничества требует пересмотра того, что можно считать доверенным на работе, и того, насколько легко срочность может нарушить привычные процессы.

Как дипфейк-мошенничество работает на практике

Мошенничество с дипфейк-видео может принимать разные формы. Самая простая — заранее записанное дипфейк-видео, воспроизводимое в живой звонок; иногда злоумышленник при этом отключает свою камеру и ссылается на проблемы со связью, объясняя, почему «руководитель» неестественно отвечает на уточняющие вопросы.

Более сложные атаки используют инструменты замены лица в реальном времени во время настоящего живого звонка, позволяя злоумышленнику отвечать, кивать и реагировать в моменте, что гораздо труднее обнаружить.

Появился и третий сценарий, который опирается именно на встречи по онбордингу и комплаенсу. Синтетический видеоперсонаж, выдающий себя за аудитора, нового сотрудника или представителя отдела кадров, может просидеть целую встречу, цель которой — выведать доступ к системам, ответы на контрольные вопросы или учётные данные, — именно потому что такие встречи строятся вокруг предположения, что видеозвонок с реальным человеком изначально заслуживает доверия.

Пример реального мошенничества с дипфейками

В 2024 году сотрудник финансового отдела гонконгского офиса компании Arup(новое окно) — инженерной фирмы со штаб-квартирой в Великобритании — присоединился к видеозвонку с людьми, которые, как казалось, были финансовым директором компании и несколькими коллегами. Каждый участник того звонка был сгенерированным ИИ дипфейком, созданным на основе общедоступных видеозаписей реальных руководителей.

Уверенный, что просьба подлинная, сотрудник одобрил пятнадцать переводов на общую сумму около $25 млн, прежде чем мошенничество было обнаружено, — и лишь потому, что он случайно обратился в настоящую головную компанию с вопросом о «конфиденциальной транзакции», которую только что провёл.

Кейс Arup остаётся самым наглядным примером того, как выглядит эта атака в масштабе, но он не единичный инцидент. Согласно отчёту UK Finance о мошенничестве за 2026 год(новое окно), совокупные потери от мошенничества с платежами достигли £1,28 млрд в 2025 году, причём в нём отдельно отмечено, что организованные преступные группы всё чаще используют дипфейки, клонированные голоса и синтетические личные данные, чтобы выдавать себя за доверенных людей и обходить проверку личности.

Отраслевое исследование Sumsub(новое окно) зафиксировало рост попыток дипфейк-атак в Великобритании на 94% год к году, а опрос Gartner среди руководителей по безопасности(новое окно) показал, что 62% организаций столкнулись с той или иной формой дипфейк-атаки за предыдущие двенадцать месяцев. Любой бизнес, который до сих пор считает это проблемой будущего, уже отстаёт от того, что показывают данные.

Инцидент с Arup особенно поучителен в плане того, на что стоит обращать внимание. Первая реакция сотрудника была верной: он счёл исходное электронное письмо вероятной фишинговой атакой и попросил видеозвонок именно для того, чтобы это подтвердить, — а это как раз тот проверочный шаг, который рекомендовало бы большинство тренингов по безопасности.

Сбой произошёл на следующем шаге, когда сам видеозвонок был воспринят как достаточное доказательство, потому что никто не объяснил сотруднику, что убедительное лицо на экране больше нельзя считать надёжным. В тот момент причиной сбоя стала недостаточная подготовка в компании, а не сам сотрудник.

Каковы возможные сценарии мошенничества с дипфейками?

Описанная выше механика проявляется в нескольких повторяющихся сценариях, каждый из которых нацелен на свою точку воздействия внутри компании. В их основе лежит один и тот же приём — убедительные лицо и голос на звонке, который выглядит совершенно обычно, — но цель и выгода могут различаться.

Лицо финансового директора, одобряющее банковский перевод

Дипфейк высокопоставленного финансового руководителя появляется на звонке и поручает подчинённому провести срочный конфиденциальный платёж. Присутствие знакомого, явно живого лица снимает сомнения, которые вызвало бы одно лишь электронное письмо.

Фальшивый аудитор, добывающий учётные данные систем

Синтетический персонаж, выдающий себя за внешнего аудитора или комплаенс-специалиста, проводит видеоинтервью с сотрудниками ИТ или финансового отдела под видом плановой проверки и задаёт вопросы, специально предназначенные для того, чтобы выведать информацию о доступе к системам, ответы на контрольные вопросы или имя пользователя.

Синтетический менеджер по персоналу, проводящий онбординг нового сотрудника

Дипфейк-контакт из отдела кадров проводит звонок по онбордингу с действительно новым сотрудником — или с уже работающим сотрудником под видом обновления политики — и использует этот сеанс, чтобы собрать информацию о внутренних системах, правах доступа или порядке восстановления учётных данных.

Выдача себя за члена совета директоров перед финансовым специалистом

Дипфейк члена совета директоров или старшего независимого директора подключается к звонку с финансовым специалистом, чтобы одобрить транзакцию или запросить конфиденциальную финансовую информацию, опираясь на авторитет должности, которую финансовый отдел приучен не ставить под сомнение.

Почему мошенничество с дипфейками труднее распознать

Большинство программ обучения защите от фишинга и вишинга работают так: людей учат добавлять заминку в процесс, который кто-то пытается провести наспех, — электронное письмо можно переслать в ИТ-отдел для перепроверки, а телефонный звонок — прервать, чтобы проверить номер.

Видеозвонки не вызывают такой же инстинктивной настороженности, потому что годами видеозвонок был ближайшей цифровой заменой личной встречи в одной комнате. Сотрудникам редко говорят относиться с подозрением к лицу коллеги, потому что видеоконференции по умолчанию считаются полностью надёжными.

Именно это допущение эксплуатирует мошенничество с дипфейк-видео. Злоумышленнику не нужно преодолевать скептицизм сотрудника по поводу самой просьбы. Ему достаточно предъявить то единственное, что всегда снимало сомнения в прошлом: знакомое лицо, естественно реагирующее в реальном времени.

Для сотрудника это гораздо более высокая планка, поэтому протоколы проверки для этого канала должны быть процедурными, а не полагаться на то, что кто-то просто заметит, будто что-то не так.

Есть и социальная динамика, с которой нужно бороться. Сомневаться в письменной просьбе — обычная осмотрительность. Сомневаться в телефонном звонке кажется разумным, поскольку подделка голоса известна как риск уже много лет.

Но сомневаться в лице на видеозвонке, особенно в лице старшего коллеги, может ощущаться почти как обвинение, и именно поэтому сотрудники колеблются, даже когда что-то во взаимодействии кажется немного странным. Устранение этого социального барьера — превращение вопроса в рутинный и ожидаемый, а не неловкий, — не менее важная часть защиты от дипфейков и обороны, чем любая техническая мера.

Протоколы проверки, которые работают именно для видео

Создать код

Заранее согласованные кодовые слова или жесты, установленные заблаговременно по отдельному каналу, — одна из немногих вещей, которые дипфейк действительно не может воспроизвести, потому что их нет ни в одной общедоступной записи, на которой злоумышленник мог бы обучить модель.

Простая, периодически обновляемая фраза или физический сигнал, которые руководство и финансовые команды регулярно подтверждают между собой, дают сотрудникам нечто конкретное, о чём можно попросить, вместо того чтобы полагаться на субъективное ощущение, что со звонком что-то не так.

Сделайте правила авторизации незыблемыми

Никакая финансовая авторизация или раскрытие учётных данных никогда не должны проходить только через видеозвонок. Это должна быть чёткая политика, а не решение на усмотрение того, кто в данный момент на звонке: любая подобная просьба, независимо от того, кто, как кажется, её высказывает, требует повторного подтверждения по действительно отдельному каналу с использованием контактной информации, уже имеющейся в компании, а не предоставленной во время самого звонка.

Сотрудникам нужно явное, регулярно повторяемое разрешение спрашивать «это правда вы?» на любом звонке, независимо от того, кто, как кажется, на экране. Они также должны чувствовать, что могут свободно попросить по другому каналу подтверждение того, что человек — тот, за кого себя выдаёт.

Инстинкт, удерживающий людей от сомнений в высокопоставленной фигуре, — именно то, на чём строится эта атака, и он исчезнет только тогда, когда руководство однозначно даст понять, что такой вопрос всегда уместен.

Ведите записи

Запись и ведение журнала конфиденциальных видеовстреч, особенно всего, что связано с финансовой авторизацией, доступом к учётным данным или онбордингом, дают компании материал для анализа постфактум, если просьба окажется мошеннической, а само знание о том, что встреча фиксируется в журнале, само по себе отчасти удерживает злоумышленников, предпочитающих действовать без следов.

Относитесь к видеозвонкам так же, как к электронным письмам

Мошенничество с дипфейк-видео преуспевает, потому что эксплуатирует единственный канал, сомневаться в котором сотрудников никогда не учили. Обман по электронной почте покрывается осведомлённостью о фишинге, а голосовой обман — проверкой обратным звонком и обучением, о котором мы писали в более широком контексте социальной инженерии.

Чтобы распознавать дипфейк-видеозвонки, сотрудникам не нужно становиться судебными аналитиками, способными покадрово выявлять синтетическое видео. Компании нужно признать, что убедительные лицо и голос сами по себе больше ничего не доказывают, и выработать привычки проверки, не зависящие от того, станет ли кто-то подозрительным в моменте.

Укрепление этой культуры в сочетании с более широкими практиками, описанными в нашем руководстве по созданию сильной культуры безопасности на рабочем месте, даёт команде тот же инстинкт в отношении видео, который хорошее обучение уже формирует для электронной почты и телефонных звонков.

Подключение учетных данных: ограничение ущерба при неудачной проверке

В какой бы форме ни выступала дипфейк-атака через видеосвязь — мошенничество с финансовым директором, фальшивый аудитор, синтетический контакт из отдела кадров, — в конечном счете она нацелена на одну из двух вещей: финансовую операцию или набор учетных данных. Видео — это просто способ доставки запроса, который в случае успеха либо напрямую перемещает деньги, либо дает злоумышленнику имя пользователя, позволяющее наносить ущерб на его собственных условиях.

Вот почему важна гигиена учетных данных, даже если сама атака на первый взгляд никак не связана с украденным паролем. Если дипфейк-звонок убеждает кого-то передать учетные данные, уникальные пароли и многофакторная аутентификация ограничивают то, к чему на самом деле открывает доступ эта единственная запись.

Здесь применим тот же принцип сдерживания, о котором мы говорили в связи с раскрытием корпоративной электронной почты: цель не в том, чтобы каждый сотрудник в одиночку был неуязвим для изощренной атаки, а в том, чтобы в случае однократного провала проверки ущерб оставался локализованным.

Корпоративный менеджер паролей, такой как Proton Pass for Business, делает сдерживание реально выполнимым: он снимает необходимость использовать одни и те же знакомые пароли в разных аккаунтах и помогает сотрудникам легко следовать вашим политикам паролей. В сочетании с безопасной платформой для видеоконференций и корпоративной культурой, в которой остановка для проверки воспринимается как норма, а не как подозрительность, именно эта комбинация реально ограничивает ущерб, когда видеозвонкам больше нельзя полностью доверять.

Снизьте риск мошенничества с подменой личности в вашей команде с помощью корпоративного менеджера паролей.