Всего трёх секунд аудиозаписи достаточно, чтобы клонировать голос настолько убедительно, что это обманет банковского операциониста, бухгалтера или даже супруга владельца бизнеса. Это не гипотетический сценарий с конференции по кибербезопасности — это базовые возможности коммерческих речевых моделей, доступных уже сегодня, и именно эта угроза заставила Chase незаметно перестроить процессы входа в аккаунт и авторизации переводов денежных средств.
В начале 2026 года Chase начал внедрять passkey-вход для авторизации на chase.com и сброса паролей, а также отдельную функцию под названием «Доверенный контакт» (Trusted Contact Person), которая помечает рискованные переводы и уведомляет о них человека, не участвующего в транзакции. Ни одна из этих функций не наделала громких заголовков за пределами банковской отраслевой прессы, но вместе они дают самый ясный на сегодня сигнал: мошенничество на основе ИИ вынудило банки полностью пересмотреть подход к безопасности аккаунтов — и именно владельцы малого бизнеса, которые проводят через эти же экраны входа реальный операционный капитал, больше всех выиграют от понимания того, что изменилось и почему.
Почему вход в ваш банковский аккаунт вдруг выглядит иначе
На протяжении двадцати лет «достаточно безопасным» для онлайн-банкинга считалось сочетание пароля и, возможно, кода из SMS-сообщения. Эта модель ломается по конкретной причине: ИИ значительно упростил обман самого слабого звена в этой цепочке — человека, которого можно ввести в заблуждение.
По словам Горана Лончарича (Goran Loncaric), управляющего директора JPMorganChase, passkey закрывают этот пробел, поскольку закрытый криптографический ключ никогда не покидает устройство клиента. Его «нельзя угадать, использовать повторно или выманить с помощью фишинга», а это важно, ведь фишинг и атаки credential-stuffing строятся на том, чтобы обманом заставить человека ввести пароль на поддельной странице входа или повторно использовать пароль, утёкший при другой утечке данных. У passkey просто нечего вводить — а значит, и нечего красть.
Функция «Доверенный контакт» решает совершенно другую задачу — она защищает не сам вход в аккаунт, а телефонный звонок, который следует после него. Chase создал её специально в ответ на мошенничество с дипфейками и подделкой голоса, когда злоумышленник звонит владельцу бизнеса, выдавая себя за поставщика, руководителя или даже члена семьи, и вынуждает его авторизовать срочный перевод. При назначенном доверенном контакте рискованный перевод запускает уведомление второму человеку — у которого нет доступа к аккаунту или его балансу, — и у кого-то появляется шанс спросить: «Подожди, ты действительно это разрешал?» — прежде чем деньги будут потеряны.
Угроза, стоящая за этой функцией
Цифры объясняют, почему банки действуют именно сейчас, а не откладывают решение.
Клонирование голоса больше не требует особого доступа или дорогого оборудования. Достаточно бесплатной пробной версии коммерческой речевой модели, примерно тридцати секунд аудио, взятых из видео на LinkedIn или корпоративного подкаста, и телефона, чтобы получить убедительный клон чьего-то голоса. Этот низкий порог входа напрямую отражается в статистике мошенничества: количество попыток мошенничества с использованием дипфейков выросло более чем на 2000% за последние три года, а атаки голосового фишинга (вишинга) выросли на несколько сотен процентов именно в 2025 году, когда инструменты ИИ стали более доступными.
Финансовые риски для малого и среднего бизнеса — это не абстракция. Убытки от мошенничества с использованием дипфейков в сегменте МСБ в расчёте на один инцидент обычно составляют от $30,000 до $400,000 — и чаще всего являются результатом одного убедительного телефонного звонка или видео, в котором мошенник выдаёт себя за генерального директора, поставщика или представителя банка и запрашивает срочный банковский перевод. Сами банки тоже не застрахованы: финансовые организации сообщают о средних убытках порядка $600,000 на один инцидент с голосовым дипфейком, причём почти четверть из них теряют более $1 миллиона.
Именно в этом контексте фразы «добавить ещё один шаг при входе» и «назначить доверенный контакт» перестают звучать как лишнее неудобство и начинают звучать как здравый смысл.
Что passkey реально меняют для вас
Если вы никогда не настраивали passkey, они могут казаться чем-то абстрактным по сравнению с паролем, который вы помните наизусть уже много лет. На практике всё проще, а не сложнее:
- Не нужно запоминать или вводить пароль. Вы разблокируете passkey тем же биометрическим методом или PIN-кодом, которым уже разблокируете телефон или ноутбук — Face ID, отпечатком пальца или паролем устройства.
- На сервере нечего красть. Традиционные пароли хранятся (в идеале — в хешированном виде) на серверах компании, и именно это оказывается скомпрометировано при утечке данных. Закрытая половина passkey никогда не покидает ваше устройство, поэтому базы паролей, которую могли бы украсть злоумышленники, попросту не существует.
- Фишинговые страницы перестают работать. Поддельная страница «входа в Chase» может перехватить пароль, который вы в неё введёте. Passkey она перехватить не может, потому что passkey криптографически привязан к настоящему домену chase.com и просто не сработает на сайте-подделке.
- Это ещё и заметно надёжнее. По независимым данным FIDO Alliance об использовании этой технологии, успешность входа через passkey составляет примерно 93% против 63% для паролей — разница объясняется в основном тем, что люди попросту забывают пароли или ошибаются при их вводе.
Для всего этого не нужны технические навыки. Если ваш банк поддерживает passkey, их включение обычно занимает пару минут в настройках, а пароль можно оставить в качестве резервного способа входа, пока вы не привыкнете.
Это касается не только Chase
Chase — крупнейший банк США по объёму активов, поэтому его шаги, как правило, задают темп для всей отрасли, но действует он не в одиночку. Passkey стали массовыми быстрее, чем почти любая другая технология безопасности за последнее время: по данным отчёта FIDO Alliance к Всемирному дню passkey за 2026 год (World Passkey Day), в мире активно используется около 5 миллиардов passkey, 90% людей уже знают об этой технологии, а около половины пользуются ею регулярно, если она предлагается. На корпоративной стороне 68% организаций уже внедрили passkey для входа сотрудников или активно переходят на них.
Для владельцев малого бизнеса это важно, потому что аккаунты, с которыми вы работаете каждый день — банк, провайдер расчёта зарплаты, бухгалтерское ПО, регистратор доменов — всё чаще предлагают вход через passkey, даже если не объявляли об этом отдельным пресс-релизом. Практичнее всего — периодически проверять настройки безопасности своих аккаунтов, а не ждать письма с анонсом.
Как распознать дипфейк или попытку вишинга
Одни только технологии не отследят всё, особенно пока не каждый поставщик и банк внедрил более надёжную аутентификацию. Есть несколько поведенческих признаков, которые всё ещё отличают большинство мошеннических схем с использованием ИИ от законных запросов:
- Запрос создаёт искусственную срочность. Фраза «это нужно сделать прямо сейчас, до конца дня» — это манипулятивный приём, а не обычное деловое ограничение. Законные переводы, платежи поставщикам и изменения в расчёте зарплаты почти никогда не требуют обхода вашего обычного процесса согласования.
- Звонящий отговаривает от проверки. Сценарии, построенные вокруг аудио-дипфейков, часто включают фразы вроде «не перезванивайте на офисный номер, используйте вот этот» — именно потому, что звонок на известный, проверенный номер разрушает всю схему.
- В аудио или видео есть едва заметные артефакты. Голос, сгенерированный ИИ, может звучать чуть более монотонно в эмоциональном плане, а видео — показывать неестественное моргание, несоответствия в освещении или рассинхронизацию губ и звука. По мере развития технологии эти признаки становится всё труднее заметить, и именно поэтому процессные меры защиты (второй согласующий, политика обратного звонка) важнее, чем попытки распознать подделку на слух.
- Канал связи не соответствует характеру отношений. Если поставщик, который всегда присылал счета только по электронной почте, вдруг звонит с просьбой срочно изменить реквизиты перевода — это несоответствие, на которое стоит обратить внимание, даже если голос звучит правильно.
Практический чек-лист безопасности для банковских счетов малого бизнеса
Независимо от того, внедрил ли ваш банк passkey, главный урок применим гораздо шире. Вот что реально снижает риски:
- Включайте passkey везде, где они предлагаются, начиная с бизнес-счёта в банке, провайдера расчёта зарплаты и бухгалтерского ПО — то есть аккаунтов, через которые можно перемещать деньги.
- Назначьте второго согласующего для переводов, пусть даже неформально. Если у вашего банка ещё нет формальной функции «доверенного контакта», введите внутреннее правило: ни один перевод выше установленного порога не отправляется без подтверждения от второго человека по каналу, отличному от того, через который поступил запрос (например, звонок с просьбой о срочном переводе подтверждается через SMS или лично, а не обратным звонком на номер, который назвал звонивший).
- Относитесь к срочности как к тревожному сигналу, а не поводу пропустить проверку. Сценарии дипфейков и вишинга строятся на искусственно созданном давлении по времени — «перевод должен уйти в течение следующих десяти минут». Настоящие поставщики и настоящие руководители могут подождать обратного звонка на известный номер.
- Там, где возможно, откажитесь от двухфакторной аутентификации только по SMS. Коды в SMS-сообщениях лучше, чем ничего, но их можно перехватить или обойти с помощью социальной инженерии и атак с подменой SIM-карты (SIM-swap). Passkey или приложения-аутентификаторы надёжнее.
- Держите план восстановления доступа для всех, у кого есть права администратора. Если вы настроили аппаратные ключи безопасности или привязанные к устройству passkey для бухгалтера, зарегистрируйте и резервный способ входа — потеря единственного устройства с доступом к бизнес-счёту сама по себе оборачивается дорогостоящим простоем.
Какое место в этой картине безопасности занимает бухгалтерский учёт
Предотвращение мошенничества и ведение финансового учёта — это не отдельные задачи, они усиливают друг друга. Бизнес, который сверяет счета еженедельно, а не раз в месяц или квартал, обнаружит мошеннический перевод в течение нескольких дней, а не спустя месяц, когда наконец будет просмотрена выписка по счёту. Чёткие и актуальные записи — это ещё и то, что банк, страховая компания или правоохранительные органы запросят в первую очередь, если вам понадобится оспорить транзакцию или подать заявление о мошенничестве: чем быстрее вы сможете показать, что именно было авторизовано и когда, тем быстрее продвинется дело.
Это одно из менее очевидных преимуществ ведения учёта в прозрачном, поддающемся аудиту формате, а не в закрытом «чёрном ящике», который открывают только во время подготовки налоговой отчётности: когда что-то выглядит подозрительно, вы можете это действительно увидеть.
Держите свои финансы организованными и доступными для аудита
Пока банки добавляют новые уровни защиты при входе, ваши собственные финансовые записи заслуживают того же уровня тщательности и прозрачности. Beancount.io предлагает учёт в виде обычного текста (plain-text accounting), который даёт вам полную, контролируемую версионированием видимость каждой транзакции — без чёрных ящиков, без привязки к конкретному поставщику и со следом аудита, который позволяет легко заметить всё лишнее. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на учёт в виде обычного текста.