Усього трьох секунд аудіозапису достатньо, щоб клонувати голос настільки переконливо, що це обдурить банківського касира, бухгалтера чи навіть чоловіка або дружину власника бізнесу. Це не гіпотетичний сценарій із конференції з кібербезпеки — це базова можливість комерційних мовленнєвих моделей, доступних вже сьогодні, і саме ця загроза змусила Chase непомітно перебудувати те, як клієнти входять у систему та авторизують рух коштів.
На початку 2026 року Chase почав впроваджувати ключі доступу для входу на chase.com і скидання паролів, а також окрему функцію під назвою «Довірена контактна особа», яка позначає ризиковані банківські перекази стороні, що не бере участі в операції. Жодна з цих функцій не потрапила на перші шпальти за межами банківської галузевої преси, але разом вони є найяскравішим на сьогодні сигналом того, що шахрайство на основі ШІ змусило банки переосмислити безпеку рахунків з нуля — і саме власники малого бізнесу, які проводять реальний операційний капітал через ці самі екрани входу, мають найбільше виграти від розуміння того, що змінилося і чому.
Чому вхід у ваш банківський акаунт раптом виглядає інакше
Упродовж двадцяти років «достатньо безпечним» для онлайн-банкінгу вважався пароль плюс, можливо, код у текстовому повідомленні. Ця модель руйнується з конкретної причини: ШІ значно спростив обман найслабшої ланки цього ланцюга — людини, яку можна обдурити.
За словами Горана Лончаріча (Goran Loncaric), керуючого директора JPMorganChase, ключі доступу усувають цю прогалину, оскільки приватний криптографічний ключ ніколи не залишає пристрій клієнта. Його «неможливо вгадати, повторно використати чи виманити за допомогою фішингу», а це важливо, адже атаки фішингу та credential-stuffing покладаються на те, щоб змусити людину ввести пароль на фейковій сторінці входу або повторно використати пароль, що вже витік під час іншого злому. У ключа доступу немає нічого, що можна ввести, тож немає й нічого, що можна вкрасти.
Функція «Довірена контактна особа» протидіє зовсім іншій атаці — такій, де шахрайство спрямоване не на сам вхід у систему, а на телефонний дзвінок, що надходить після нього. Chase створив цю функцію спеціально у відповідь на шахрайство з дипфейками та підробкою голосу, коли шахрай телефонує власнику бізнесу, видаючи себе за постачальника, керівника чи навіть члена родини, і тисне на нього, щоб той авторизував терміновий переказ. Якщо призначено довірену особу, ризикований переказ надсилає сповіщення цій другій людині — яка не має доступу до рахунку чи його балансу — даючи комусь шанс сказати: «зачекайте, ви справді це авторизували?» — перш ніж гроші зникнуть.
Загроза, що стоїть за цією функцією
Цифри пояснюють, чому банки діють зараз, а не чекають.
Клонування голосу більше не потребує особливого доступу чи дорогого обладнання. Безкоштовної пробної версії комерційної мовленнєвої моделі, приблизно тридцяти секунд аудіо, взятого з відео на LinkedIn чи корпоративного подкасту, та телефону достатньо, щоб створити переконливий клон чийогось голосу. Цей низький поріг входу прямо відображається у статистиці шахрайства: спроби шахрайства з використанням дипфейків зросли більш ніж на 2 000% за останні три роки, а атаки голосового фішингу (вішингу) зокрема зросли на кілька сотень відсотків у 2025 році, оскільки інструменти ШІ стали доступнішими.
Фінансові ризики для малого та середнього бізнесу не є абстрактними. Збитки на один інцидент шахрайства з використанням дипфейків для сегмента МСБ зазвичай становлять від $30,000 до $400,000 — часто в результаті одного переконливого телефонного дзвінка чи відео, у якому хтось видає себе за CEO, постачальника чи представника банку і вимагає терміновий переказ. Самі банки теж не застраховані: фінансові установи повідомляють про середні втрати приблизно $600,000 за інцидент з голосовим дипфейком, причому майже чверть із них втрачають понад $1 мільйон.
Це той контекст, у якому фрази «додати ще один крок входу» та «призначити довірену особу» перестають звучати як зайва перешкода і починають звучати як здоровий глузд.
Що ключі доступу насправді змінюють для вас
Якщо ви ніколи не налаштовували ключ доступу, він може здаватися чимось абстрактним порівняно з паролем, який ви пам'ятаєте роками. На практиці все простіше, а не складніше:
- Не потрібно запам'ятовувати чи вводити пароль. Ви розблоковуєте ключ доступу тим самим біометричним методом чи PIN-кодом, яким уже розблоковуєте свій телефон або ноутбук — Face ID, відбитком пальця чи кодом доступу пристрою.
- Нічого не зберігається на сервері, щоб його могли вкрасти. Традиційні паролі зберігаються (в ідеалі — хешовані) на серверах компанії, і саме це стає доступним під час злому. Приватна частина ключа доступу ніколи не залишає ваш пристрій, тож зловмисникам просто немає бази паролів, яку можна вкрасти.
- Фішингові сторінки перестають працювати. Фейкова сторінка «входу в Chase» може перехопити пароль, який ви на ній введете. Вона не може перехопити ключ доступу, тому що він криптографічно прив'язаний до справжнього домену chase.com і просто не відповість на запит підробного сайту.
- Він також вимірно надійніший. За незалежними даними про впровадження від альянсу FIDO, успішність входу за ключем доступу становить приблизно 93% порівняно з 63% для паролів — різниця, зумовлена здебільшого тим, що люди забувають паролі або вводять їх з помилками.
Для цього не потрібно бути технічно підкованим. Якщо ваш банк пропонує ключі доступу, їхнє увімкнення зазвичай займає дві хвилини в налаштуваннях, а пароль можна залишити як резервний варіант, поки ви звикаєте.
Це не лише проблема Chase
Chase — найбільший банк США за обсягом активів, тож його кроки зазвичай задають темп для решти галузі — але він діє не сам. Впровадження ключів доступу увійшло в мейнстрім швидше, ніж майже будь-яка інша технологія безпеки за останній час: за даними звіту альянсу FIDO до Всесвітнього дня ключів доступу 2026 року, у світі активно використовується приблизно 5 мільярдів ключів доступу, причому 90% людей уже знають про цю технологію, а близько половини регулярно нею користуються, коли вона доступна. З боку підприємств 68% організацій уже впровадили або активно впроваджують ключі доступу для входу співробітників.
Це має значення для власників малого бізнесу, адже облікові записи, з якими ви працюєте щодня — банк, провайдер розрахунку зарплати, бухгалтерське програмне забезпечення, реєстратор домену — дедалі частіше пропонують варіант входу за ключем доступу, навіть якщо вони не оголошували про це прес-релізом. Практичний крок — періодично перевіряти налаштування безпеки своїх облікових записів, а не чекати на повідомлення електронною поштою.
Як розпізнати спробу дипфейку чи вішингу
Сама лише технологія не вловить усе, особливо поки не кожен постачальник і банк впровадив надійнішу автентифікацію. Кілька поведінкових ознак усе ще відрізняють більшість шахрайських схем за участю ШІ від легітимних запитів:
- Запит створює штучну терміновість. Фраза «це має статися прямо зараз, до кінця дня» — це маніпулятивна тактика, а не звичайне бізнес-обмеження. Легітимні перекази, платежі постачальникам і зміни в розрахунку зарплати майже ніколи не вимагають обходу вашого звичного процесу затвердження.
- Той, хто телефонує, відмовляє від перевірки. Сценарії, побудовані навколо аудіодипфейків, часто містять фрази на кшталт «не передзвонюйте на офісну лінію, скористайтеся цим номером» — саме тому, що зворотний дзвінок на відомий, довірений номер руйнує схему.
- Якість аудіо чи відео має тонкі артефакти. Голос, згенерований ШІ, може звучати дещо однотипно в емоційному діапазоні, а відео може демонструвати неприродне моргання, невідповідності в освітленні чи розсинхронізацію губ. Ці ознаки стає дедалі складніше помітити з розвитком технології, і саме тому процесний захист (другий затверджувач, політика зворотного дзвінка) важливіший, ніж спроби розпізнати підробку на слух.
- Канал зв'язку не відповідає характеру стосунків. Якщо постачальник, який завжди надсилав рахунки лише електронною поштою, раптом телефонує з проханням терміново змінити реквізити переказу — це невідповідність, на якій варто зупинитися, навіть якщо голос звучить переконливо.
Практичний контрольний список безпеки для банківських рахунків малого бізнесу
Незалежно від того, чи впровадив ваш банк ключі доступу, головний урок застосовний широко. Ось що насправді знижує ваші ризики:
- Вмикайте ключі доступу всюди, де вони пропонуються, починаючи з бізнес-рахунку в банку, провайдера розрахунку зарплати та бухгалтерського програмного забезпечення — облікових записів, які можуть переміщувати кошти.
- Призначте довіреного другого затверджувача для банківських переказів, хоча б неформально. Якщо у вашого банку ще немає офіційної функції «довіреної особи», встановіть внутрішнє правило: жоден переказ вище певного порогу в доларах не виходить без підтвердження другою особою через канал, відмінний від того, яким надійшов запит (наприклад, телефонний дзвінок із проханням про терміновий переказ підтверджується текстовим повідомленням чи особисто, а не зворотним дзвінком на номер, який надав дзвонивший).
- Сприймайте терміновість як тривожний сигнал, а не привід пропустити перевірку. Сценарії дипфейків і вішингу побудовані на штучному тиску часу — «переказ має піти протягом наступних десяти хвилин». Справжні постачальники та справжні керівники можуть зачекати на зворотний дзвінок за відомим номером.
- Відмовляйтеся від двофакторної автентифікації лише через SMS, де це можливо. Коди в текстових повідомленнях кращі, ніж нічого, але їх можна перехопити або отримати за допомогою соціальної інженерії через атаки з підміною SIM-картки. Ключі доступу або застосунки-автентифікатори надійніші.
- Майте план відновлення для кожного, хто має адміністративний доступ. Якщо ви налаштовуєте апаратні ключі безпеки чи прив'язані до пристрою ключі доступу для свого бухгалтера, зареєструйте також резервний метод — втрата єдиного пристрою з доступом до бізнес-рахунку є окремим і дорогим видом простою.
Яке місце обліку в загальній картині безпеки
Запобігання шахрайству та ведення фінансового обліку — це не окремі проблеми, вони підсилюють одна одну. Бізнес, який звіряє свої рахунки щотижня, а не щомісяця чи щокварталу, виявить шахрайський переказ протягом кількох днів, а не виявить його через місяць, коли нарешті буде переглянуто банківську виписку. Чіткі й актуальні записи — це також те, що ваш банк, страховик чи правоохоронні органи попросять першим, якщо вам знадобиться оскаржити транзакцію чи подати заяву про шахрайство — чим швидше ви зможете показати, що саме було авторизовано і коли, тим швидше просувається справа.
Це одна з менш очевидних переваг ведення обліку в прозорому, придатному для аудиту форматі, а не в інструменті типу «чорна скринька», який ви відкриваєте лише під час сплати податків: коли щось виглядає не так, ви справді можете це побачити.
Тримайте свої фінанси організованими та придатними для аудиту
Оскільки банки додають нові рівні безпеки входу, ваші власні фінансові записи заслуговують на такий самий рівень прискіпливості й прозорості. Beancount.io пропонує облік у форматі простого тексту, який дає повну, контрольовану версіями видимість кожної транзакції — без чорних скриньок, без прив'язки до постачальника та з журналом аудиту, який дозволяє легко помітити щось зайве. Почніть безкоштовно і дізнайтеся, чому розробники та фінансові фахівці переходять на облік у форматі простого тексту.