Перейти к основному содержимому
Beancount.io Logo

Мошенничество с дипфейками ИИ-директора: Эффективные меры контроля денежных переводов

8 мин чтенияMike ThriftMike Thrift
Мошенничество с дипфейками ИИ-директора: Эффективные меры контроля денежных переводов

Сотрудник финансового отдела транснациональной фирмы однажды присоединился к видеозвонку с финансовым директором компании и несколькими другими коллегами. Все участники звонка выглядели и звучали совершенно естественно. В ходе встречи сотруднику было поручено обработать 15 отдельных денежных переводов на общую сумму 25,6 миллиона долларов. Каждый человек на этом звонке, кроме сотрудника, был дипфейком, сгенерированным ИИ.

Этот случай попал в заголовки газет из-за размера убытков, но теперь подобная атака ежедневно поражает компании любого размера. Вам больше не нужен бюджет национального государства, чтобы клонировать голос. Трех секунд аудиозаписи — взятой из приветствия голосовой почты, интервью в подкасте или публичного отчета о доходах — достаточно, чтобы создать убедительную синтетическую версию чьего-либо голоса за меньшую стоимость, чем обед. Для владельца малого бизнеса, который еженедельно публикует видеообновления или цитировался в местном новостном выпуске, это весь необходимый исходный материал для злоумышленника.

Как на самом деле работает мошенничество

Механика проста, и именно поэтому она эффективна. Злоумышленник изучает руководство компании в LinkedIn, на ее веб-сайте или в публичных интервью, затем клонирует голос (или, все чаще, видеообраз) генерального директора, владельца или финансового директора. Они звонят — или присоединяются к видеоконференции — выдавая себя за этого руководителя, и создают сценарий с двумя элементами, которые подавляют нормальное суждение: срочность и авторитет.

"Я скоро сажусь на рейс, но переведите 18 000 долларов этому новому поставщику до конца дня." "Не подключайте остальную команду — это приобретение конфиденциально." "Мне нужно, чтобы это было сделано прямо сейчас, у меня нет времени объяснять." Запрос преднамеренно обходит вашу обычную цепочку утверждения, потому что вся афера зависит от эмоциональной реакции жертвы вместо следования процессу.

Цифры, стоящие за угрозой

Это уже не гипотетический риск — это одна из самых быстрорастущих категорий мошенничества в стране:

  • ФБР получило более 22 000 сообщений о случаях мошенничества с использованием голоса или видео, сгенерированных ИИ, за один недавний год, с общими убытками, приближающимися к 893 миллионам долларов.
  • Компрометация корпоративной электронной почты (BEC) с использованием ИИ, которая все чаще включает голосовые и видео-дипфейки, привела к убыткам в размере около 2,77 миллиарда долларов в более чем 21 000 инцидентов.
  • Попытки мошенничества с клонированием голоса резко возросли из года в год, и средний убыток от одного успешного случая мошенничества с дипфейками теперь превышает 500 000 долларов.
  • Из целей, до которых злоумышленникам удается дозвониться, большинство в конечном итоге теряют деньги — это не та афера, которая в большинстве случаев тихо терпит неудачу. Она срабатывает достаточно часто, чтобы оправдать усилия злоумышленника.
  • Голос теперь может быть клонирован с высокой точностью из всего лишь трех секунд аудиозаписи с помощью инструментов, которые стоят меньше ежемесячной подписки на стриминговый сервис.

Малые предприятия являются привлекательными целями именно потому, что им часто не хватает многоуровневых процессов утверждения, которые есть у крупных компаний. Бухгалтерский отдел из пяти человек не имеет казначейского департамента — часто это один бухгалтер, который может перевести деньги, как только "клиент" или "начальник" попросит.

Почему малые предприятия особенно уязвимы

Крупные компании случайно создали некоторую защиту от этой атаки просто за счет бюрократии — множественные подписи, отделы закупок и финансовые команды, которые никогда не встречались с генеральным директором лично и все равно не узнали бы его голос. Малые предприятия обычно работают с минимальными издержками, что обычно является преимуществом, но это устраняет трение, которое в противном случае замедлило бы мошенника.

Например, владелец ландшафтной компании из 12 человек может лично отправить сообщение или позвонить бухгалтеру напрямую, чтобы обработать платежи — поэтому звонок, который "похож" на звонок владельца с просьбой о срочном переводе, вовсе не кажется необычным. Именно эту знакомость и используют злоумышленники.

Дело уже не только в голосах

Клонирование голоса чаще всего попадает в заголовки, но та же базовая технология теперь распространяется и на живое видео. Вышеупомянутый случай с 25,6 миллионами долларов не был телефонным звонком — это была полноценная видеоконференция, где каждый "коллега" на экране был синтетическим, генерируемым в реальном времени, чтобы соответствовать движениям и речи человека, которого имитировал злоумышленник. Это значительно более высокая планка для злоумышленника, но инструменты для этого становятся дешевле и доступнее каждый квартал, а это означает, что это лишь вопрос времени, когда видео-дипфейки доберутся до атак на более мелкие компании так же, как это уже произошло с клонированием голоса.

Практический вывод заключается в том, что "я видел их на камере" больше не является надежной формой проверки личности сам по себе. Меры контроля, описанные в этой статье — обратный звонок по отдельному каналу, общее кодовое слово, второй утверждающий — работают независимо от того, осуществляется ли имитация по телефону, видео или даже клонированным голосом, оставленным на голосовой почте, потому что они не зависят от вашей способности обнаружить подделку. Они зависят от нарушения контроля злоумышленника над каналом связи.

Создание эффективных мер контроля денежных переводов, которые действительно это останавливают

Хорошая новость: меры защиты, которые работают против дипфейкового мошенничества, недороги, не требуют нового программного обеспечения и могут быть внедрены за один день.

1. Требуйте подтверждения обратным звонком по отдельному каналу

Это самая эффективная мера контроля, и она ничего не стоит. Если запрос на перевод денег поступает по телефону или видеосвязи, он должен быть проверен через другой канал, прежде чем кто-либо предпримет действия — перезвоните человеку по его известному номеру (не по номеру, с которого вам звонили), или подтвердите по СМС или лично. Никогда не проверяйте запрос, используя тот же канал, по которому он поступил, потому что этот канал контролируется злоумышленником.

2. Установите устное кодовое слово для финансовых запросов

Договоритесь о простом, меняющемся кодовом слове или фразе с любым лицом, уполномоченным запрашивать перевод — передается устно, никогда не в письменной форме, где оно может быть раскрыто. Если поступает "срочный" звонок с запросом на перевод, и звонящий не может назвать кодовое слово, разговор на этом заканчивается. Эта единственная привычка почти полностью нейтрализует клонирование голоса в реальном времени, потому что у мошенника нет возможности узнать фразу.

3. Установите денежный порог для переводов, требующих одного утверждения

Установите правило, согласно которому любой перевод, превышающий определенную сумму — даже 1000 долларов для небольшой операции — требует подписи второго лица, прежде чем он будет отправлен. Этот принцип "четырех глаз" означает, что злоумышленнику придется одновременно скомпрометировать суждение двух человек вместо одного, что значительно сложнее.

4. Замедляйте все, что помечено как "срочное" или "конфиденциальное"

Обучите свою команду рассматривать срочность и секретность как красные флаги, а не как причины пропускать шаги. Законные финансовые запросы почти всегда могут выдержать 10-минутную задержку для проверки. Если запрос специально отговаривает вас от проверки с кем-либо еще, это указание само по себе является предупреждающим знаком.

5. Проведите учебную тренировку

Раз в квартал имитируйте подозрительный звонок или сообщение с вашей командой — даже простая версия, например, сообщение с незнакомого номера, утверждающее, что это "начальник", помогает людям выработать привычку останавливаться и проверять, вместо того чтобы реагировать.

Если это все же произошло

Даже при хорошем контроле случаются ошибки — кто-то в отпуске, новый сотрудник еще не обучен, или злоумышленнику повезло со временем. Если вы обнаружите, что мошеннический перевод был отправлен, скорость решает все.

Немедленно позвоните в отдел по борьбе с мошенничеством вашего банка и запросите отзыв перевода — банки иногда могут перехватить или отменить перевод в течение первых 24 часов, но окно быстро закрывается. В тот же день подайте заявление в Центр жалоб на интернет-преступления ФБР (IC3.gov); правоохранительные органы успешно возвращали средства при быстром уведомлении, особенно через Группу по возврату активов ФБР. Документируйте все — звонок или сообщение, которое спровоцировало перевод, отметки времени и кто был вовлечен — как для расследования, так и для вашей собственной страховой претензии, если у вас есть кибер- или криминальное покрытие. Наконец, относитесь к этому как к учебному моменту: подробно объясните команде, что именно пошло не так, и усильте конкретный механизм контроля, который дал сбой, вместо того чтобы просто напоминать всем "быть осторожными".

Роль бухгалтерского учета

Предотвращение мошенничества с денежными переводами — это не просто мера безопасности, это также дисциплина бухгалтерского учета. Бизнес с четкими, последовательными, хорошо документированными финансовыми записями значительно облегчает обнаружение аномалии до того, как деньги покинут организацию. Если каждый поставщик, перевод и утверждение регистрируются в системе, которую вы можете просматривать построчно, незнакомый получатель или нетипичная сумма перевода сразу бросается в глаза — вместо того чтобы затеряться в общей папке входящих сообщений или в таблице, которую никто регулярно не сверяет.

Сохраняйте свои финансы организованными и поддающимися аудиту

Предотвращение мошенничества начинается с понимания того, куда на самом деле уходят ваши деньги. Beancount.io предоставляет текстовый бухгалтерский учет, который дает вам полную прозрачность и контроль над вашими финансовыми данными — каждая транзакция записывается в версионируемом, поддающемся аудиту формате без "черных ящиков" и привязки к поставщику, поэтому необычную активность легко заметить, а не скрыть. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на текстовый бухгалтерский учет.

Поделиться этой статьёй

8 мин чтения

ИИ-обнаружение мошенничества для малого бизнеса: аудит в реальном времени без бюджета «Большой четверки»

Компрометация деловой электронной почты обошлась американским компаниям более…

fraud-detection
fraud-prevention
6 мин чтения

Поддельные счета, созданные ИИ, обманывают отделы кредиторской задолженности — вот как это остановить

Генеративный ИИ сделал имитацию поставщиков дешёвой: 76% организаций…

fraud-prevention
fraud-detection
9 мин чтения

Новые функции Chase Passkey и «Доверенный контакт»: руководство по безопасности для малого бизнеса

В начале 2026 года Chase внедрил вход через passkey и функцию «Доверенный…

security
banking
9 мин чтения

Positive Pay: Банковская услуга, которая предотвращает мошенничество с чеками до их проведения

Positive Pay — это банковская услуга для бизнеса, которая сопоставляет каждый…

fraud-prevention
fraud-detection
9 мин чтения

ИИ-сгенерированные чеки теперь составляют большую часть мошенничества с расходами: как защитить ваш малый бизнес

Доля ИИ-сгенерированных поддельных чеков среди выявленных случаев мошенничества…

fraud-detection
fraud-prevention