«Мошенничество — это бизнес»
От фишинговых писем до дипфейков
— Как за последние пять лет изменилось мошенничество и что нового появилось благодаря искусственному интеллекту?
— Раньше фейковый контент, который использовался в мошенничестве, создавался вручную. Еще несколько лет назад, чтобы сделать убедительное фишинговое письмо, нужно было потратить часы и даже дни: придумать текст, подобрать аргументы, адаптировать его под конкретную организацию и должность.
Сейчас искусственный интеллект автоматизировал многие механические действия и многократно ускорил генерацию фейковых писем и страниц. Например, можно за полчаса получить десятки шаблонов для бухгалтеров, закупщиков и других сотрудников.
Самое главное изменение — снизился порог входа в мошенничество. Раньше требовались деньги на инструменты, технические знания, специальные программы. Сейчас для этого нужно гораздо меньше ресурсов.
— То есть условно любой человек может стать мошенником?
— К сожалению, да. Даже школьник средних классов может попытаться обмануть крупную организацию.
— Какие мошеннические схемы сейчас самые опасные?
— Мошеннические схемы в первую очередь играют на чувствах человека. Базовые эмоции, на которых они работают, — важность, срочность, страх и алчность. С использованием ИИ этот градус стало гораздо проще повышать.
Например, раньше человеку могли прислать СМС якобы от ребенка: «Мама, я попал в ДТП, срочно нужны деньги». Сейчас вместо текста может прийти сообщение с голосом ребенка, его тембром и привычной лексикой. Ты слышишь голос близкого — эмоции сразу включаются.
Как понять, что перед вами дипфейк
— Насколько распространены голосовые и видео-дипфейки?
— Техническая разница между созданием аудио и видео стала практически незаметной. ИИ позволяет делать и то, и другое достаточно легко. При этом видео мошенники используют чаще, потому что от него больше эффект.
Появились и чат-боты, которые вообще могут не использовать ни видео, ни аудио, но содержат большую базу заготовленных фраз и сценариев общения с человеком. Такие системы могут использовать психологические уловки. Например, если человек тревожный, то будут сильнее давить на срочность и важность.
— Если говорить про видео, какие ошибки допускает ИИ?
Первое — рассинхрон звука и движения губ. Если вы сомневаетесь, настоящий ли перед вами человек, можно попросить его остановиться и посчитать от десяти до одного. При генерации видео рассинхрон может стать заметнее.
Второе — искажения голоса. Может появиться металлический или роботизированный оттенок, странная скорость речи, неестественные паузы.

Еще стоит смотреть на сложные границы: переходы между волосами, шеей и фоном. Они могут выглядеть неестественно. Иногда мошенники специально снижают качество видео, чтобы такие детали было сложнее заметить.
Также обращайте внимание на странный расфокус, глаза и волосы. В дипфейке человек может слишком долго смотреть в одну сторону, редко моргать или практически не менять выражение лица.
Еще один признак — тени и освещение. Если исходные видео были сняты в разных местах, то после генерации может получиться ситуация, будто на человека одновременно светят два источника света с разных сторон.
— А в голосе что может выдать подделку?
— Помимо роботизации и металлического оттенка может меняться скорость речи. Где-то человек начинает говорить быстрее, потом возвращается к обычному темпу. Может исчезать естественное дыхание, речь становится практически беспрерывной.
Иногда подозрение вызывает и фоновый звук. Причем его могут специально добавлять. Если мошенник хочет создать впечатление колл-центра, он может наложить шум разговоров и другие звуки, даже если в реальности никакого колл-центра нет.
— Раньше казалось, что чаще всего на мошенников попадаются пенсионеры. Сейчас это уже не так?

— Например, пенсионеру могут сказать, что его пенсия переводится на какой-то накопительный счет. Это работает на важности и страхе. Молодой человек на такую схему не поведется, но ему могут через несколько минут позвонить якобы из ФСБ и сказать: «Мы отследили, что к вам сейчас обращался мошенник. Мы давно не можем их поймать. Пожалуйста, помогите государству». Здесь уже включается желание помочь и ощущение собственной значимости. Человек попадает в ту же схему, только адаптированную под его возраст.
Собирают досье на человека
— Получается, мошенники заранее собирают подробную информацию о человеке? Откуда они ее берут?
— Мы все оставляем огромное количество цифрового следа. Это и биометрия, и подписки, и сообщества, в которых мы состоим, и различные сервисы, которыми пользуемся.
Есть направление OSINT — разведка по открытым источникам. Оно позволяет собирать информацию о человеке из разных источников и составлять своеобразное досье. Его используют спецслужбы, коммерческие организации и, естественно, мошенники.
Раньше для этого нужно было вручную ходить по ссылкам, искать информацию в разных базах, тратить часы. Сейчас часть этой работы можно автоматизировать. Ты обучаешь агента, уходишь гулять с собакой, возвращаешься — а у тебя готово досье на человека.
— Можно ли вообще скрыть свой цифровой след?
— Полностью — практически невозможно. Это вопрос удобства и безопасности, которые иногда идут в разные стороны. Можно всё закрыть и нигде не показываться, но тогда будет сложно заказывать доставку, записывать ребенка в секцию и общаться с друзьями.
Можно попробовать сделать свой цифровой след более «шумным»: использовать разные профили, не оставлять везде одинаковую информацию о себе. Тогда автоматическому анализу сложнее собрать цельное досье.
Еще я бы рекомендовал договориться с близкими о кодовом слове или фразе, которая поможет проверить, действительно ли вы разговариваете друг с другом. Это, к сожалению, становится необходимостью.

— Как в будущем могут измениться мошеннические схемы? Что еще могут придумать?
— Сильно придумывать не придется. Мошенники очень часто используют хайп и актуальную повестку.
Например, были сложности с бензином — практически сразу появились схемы с продажей места в очереди, купонов, приложений, через которые якобы можно узнать, где есть топливо. Человека могли попросить зарегистрироваться через Госуслуги или установить вредоносное приложение. Хайп закончился, и схемы исчезли.
Сейчас, думаю, следующей большой волной станет начало учебного года. Могут появиться сообщения: «запишитесь в школу», «запишите ребенка в класс», «поставьте его на питание», «перевыпустите карту питания».
Потом закончится сентябрьская волна, появится следующая: например, связанная с выборами. Мошенники постоянно подстраиваются под актуальные события.
Как защитить себя и компанию
— Что конкретно может сделать обычный человек, чтобы защитить себя?
— Если в коммуникации вы чувствуете давление, манипуляцию, попытки ускорить решение, нужно взять паузу. Например, вам звонят и говорят: «Срочно-срочно, мы меняем домофоны». Вы можете просто сказать: «Хорошо, я сам перезвоню на этот номер» — и положить трубку. После этого обсудить ситуацию с коллегой, родственником или самостоятельно проверить информацию.

Стоит быть в информационном поле, где обсуждаются вопросы информационной безопасности и новые мошеннические схемы. Если вы заранее слышали о какой-то схеме, при столкновении с ней будете гораздо более внимательны.
— А что важно делать компаниям?
— Я бы выделил три вещи.
- Первое — обязательно использовать двухфакторную защиту учетных записей. Пароль сам по себе уже не является хорошей защитой.
- Второе — давать сотрудникам только те права доступа, которые им действительно нужны. У обычного сотрудника не должно быть прав администратора на рабочем компьютере.
- Третье — постоянно обучать сотрудников информационной безопасности. Это не должно выглядеть так: человек расписался в журнале при трудоустройстве и забыл. Необходимы обучение, закрепление, проверка и повторение. Периодичность и объем будут разными для разных организаций, но знания должны регулярно обновляться.
— Стоит ли специально разговаривать с мошенниками, чтобы отнять у них время?
— Это может быть полезно, но только если вы понимаете, что делаете.
Если вы постоянно работаете с такими историями, разбираетесь в теме и у вас есть свободное время, можно попробовать. Мне нравится идея «мошеннических рулеток», особенно когда в них начали использовать ИИ, потому что если раньше злоумышленники массово атаковали людей, то теперь их время тратит ИИ.
Но если вы не разбираетесь в теме, лучше этого не делать. Можно начать разговор с мошенником, а потом «как в тумане» и самому попасть в его схему.
— Получается, универсальная защита — просто остановиться?
— Да. Если чувствуете давление, срочность, манипуляцию или слишком выгодное предложение — остановитесь. Перенесите разговор, положите трубку, перезвоните самостоятельно, обсудите ситуацию с близкими или коллегами.
Не нужно пытаться срочно доказать мошеннику, что вы его раскусили. Главное — не дать ему управлять вашими действиями.
Недавно в новосибирских мессенджерах начали рассылать сообщения о новой схеме мошенничества. В ней описано, что к человеку могут подойти на улице и помочь что-то настроить в телефоне. Когда жертва соглашается, чужое устройство считывает его биометрические данные, после чего злоумышленники оформляют с их помощью кредит. НГС выяснил, насколько реалистична эта схема и как ее могут использовать.