Эксперт по безопасности рассказал, как ИИ помогает мошенникам собирать досье и копировать голос
Искусственный интеллект сделал мошеннические схемы быстрее, дешевле и убедительнее. Злоумышленники теперь легко создают фишинговые письма, подделывают голос и видео знакомых людей, а также собирают информацию о потенциальной жертве из открытых источников. При этом схемы всё чаще подстраивают под актуальные события: от дефицита бензина до начала учебного года.
Директор по продукту Staffcop Даниил Бориславский в разговоре с NGS.RU объяснил, как распознать дипфейк, почему нельзя доверять даже видеозвонку от близкого человека и что поможет не попасться на новые схемы.
Ещё несколько лет назад, чтобы сделать убедительное фишинговое письмо, нужно было потратить часы или даже дни: придумать текст, подобрать аргументы, адаптировать его под конкретную организацию и должность. Сейчас ИИ автоматизировал многие механические действия и многократно ускорил генерацию фейковых писем и страниц. Например, можно за полчаса получить десятки шаблонов для бухгалтеров, закупщиков и других сотрудников.
Главное изменение, по словам Бориславского, - снизился порог входа в мошенничество. Раньше требовались деньги на инструменты, технические знания и специальные программы. Теперь для этого нужно гораздо меньше ресурсов. «К сожалению, да. Даже школьник средних классов может попытаться обмануть крупную организацию», - ответил эксперт на вопрос, может ли условно любой человек стать мошенником.
Мошеннические схемы в первую очередь играют на чувствах человека. Базовые эмоции, на которых они работают, - важность, срочность, страх и алчность. С использованием ИИ этот градус стало гораздо проще повышать. Например, раньше человеку могли прислать СМС якобы от ребёнка: «Мама, я попал в ДТП, срочно нужны деньги». Сейчас вместо текста может прийти сообщение с голосом ребёнка, его тембром и привычной лексикой. Ты слышишь голос близкого - эмоции сразу включаются.
Техническая разница между созданием аудио и видео стала практически незаметной. ИИ позволяет делать и то, и другое достаточно легко. При этом видео мошенники используют чаще, потому что от него больше эффект. Появились и чат-боты, которые вообще могут не использовать ни видео, ни аудио, но содержат большую базу заготовленных фраз и сценариев общения с человеком. Такие системы могут использовать психологические уловки. Например, если человек тревожный, то будут сильнее давить на срочность и важность.
При видеозвонке стоит обращать внимание на рассинхрон звука и движения губ. Если вы сомневаетесь, настоящий ли перед вами человек, можно попросить его остановиться и посчитать от десяти до одного. При генерации видео рассинхрон может стать заметнее. Также стоит смотреть на сложные границы: переходы между волосами, шеей и фоном. Они могут выглядеть неестественно. Иногда мошенники специально снижают качество видео, чтобы такие детали было сложнее заметить.
В дипфейке человек может слишком долго смотреть в одну сторону, редко моргать или практически не менять выражение лица. Ещё один признак - тени и освещение. Если исходные видео были сняты в разных местах, то после генерации может получиться ситуация, будто на человека одновременно светят два источника света с разных сторон.
В голосе подделку может выдать роботизация и металлический оттенок, а также меняющаяся скорость речи. Где-то человек начинает говорить быстрее, потом возвращается к обычному темпу. Может исчезать естественное дыхание, речь становится практически беспрерывной. Иногда подозрение вызывает и фоновый звук. Причём его могут специально добавлять. Если мошенник хочет создать впечатление колл-центра, он может наложить шум разговоров и другие звуки, даже если в реальности никакого колл-центра нет.
Бориславский подчеркнул, что мошенничество - это бизнес. В крупных схемах есть технические подразделения, маркетинг, психологи. Под разные возрастные группы создают разные сценарии. Например, пенсионеру могут сказать, что его пенсия переводится на какой-то накопительный счёт. Это работает на важности и страхе. Молодой человек на такую схему не поведётся, но ему могут через несколько минут позвонить якобы из ФСБ и сказать: «Мы отследили, что к вам сейчас обращался мошенник. Мы давно не можем их поймать. Пожалуйста, помогите государству». Здесь уже включается желание помочь и ощущение собственной значимости.
Мы все оставляем огромное количество цифрового следа. Это и биометрия, и подписки, и сообщества, в которых мы состоим, и различные сервисы, которыми пользуемся. Есть направление OSINT - разведка по открытым источникам. Оно позволяет собирать информацию о человеке из разных источников и составлять своеобразное досье. Его используют спецслужбы, коммерческие организации и, естественно, мошенники. Раньше для этого нужно было вручную ходить по ссылкам, искать информацию в разных базах, тратить часы. Сейчас часть этой работы можно автоматизировать. Ты обучаешь агента, уходишь гулять с собакой, возвращаешься - а у тебя готово досье на человека.
Полностью скрыть свой цифровой след практически невозможно. Это вопрос удобства и безопасности, которые иногда идут в разные стороны. Можно всё закрыть и нигде не показываться, но тогда будет сложно заказывать доставку, записывать ребёнка в секцию и общаться с друзьями. Можно попробовать сделать свой цифровой след более «шумным»: использовать разные профили, не оставлять везде одинаковую информацию о себе. Тогда автоматическому анализу сложнее собрать цельное досье. Эксперт также рекомендовал договориться с близкими о кодовом слове или фразе, которые помогут проверить, действительно ли вы разговариваете друг с другом. Это, к сожалению, становится необходимостью.
Мошенники очень часто используют хайп и актуальную повестку. Например, были сложности с бензином - практически сразу появились схемы с продажей места в очереди, купонов, приложений, через которые якобы можно узнать, где есть топливо. Человека могли попросить зарегистрироваться через Госуслуги или установить вредоносное приложение. Хайп закончился, и схемы исчезли. Следующей большой волной, по мнению Бориславского, станет начало учебного года. Могут появиться сообщения: «запишитесь в школу», «запишите ребёнка в класс», «поставьте его на питание», «перевыпустите карту питания». Потом закончится сентябрьская волна, появится следующая: например, связанная с выборами.
Если в коммуникации вы чувствуете давление, манипуляцию, попытки ускорить решение, нужно взять паузу. Например, вам звонят и говорят: «Срочно-срочно, мы меняем домофоны». Вы можете просто сказать: «Хорошо, я сам перезвоню на этот номер» - и положить трубку. После этого обсудить ситуацию с коллегой, родственником или самостоятельно проверить информацию. Самое важное - не принимать решения в состоянии давления. Стоит быть в информационном поле, где обсуждаются вопросы информационной безопасности и новые мошеннические схемы. Если вы заранее слышали о какой-то схеме, при столкновении с ней будете гораздо более внимательны.
Компаниям эксперт советует обязательно использовать двухфакторную защиту учётных записей. Пароль сам по себе уже не является хорошей защитой. Также нужно давать сотрудникам только те права доступа, которые им действительно нужны. У обычного сотрудника не должно быть прав администратора на рабочем компьютере. И третье - постоянно обучать сотрудников информационной безопасности. Это не должно выглядеть так: человек расписался в журнале при трудоустройстве и забыл. Необходимы обучение, закрепление, проверка и повторение.
Специально разговаривать с мошенниками, чтобы отнять у них время, может быть полезно, но только если вы понимаете, что делаете. Если вы постоянно работаете с такими историями, разбираетесь в теме и у вас есть свободное время, можно попробовать. Бориславскому нравится идея «мошеннических рулеток», особенно когда в них начали использовать ИИ, потому что если раньше злоумышленники массово атаковали людей, то теперь их время тратит ИИ. Но если вы не разбираетесь в теме, лучше этого не делать. Можно начать разговор с мошенником, а потом «как в тумане» и самому попасть в его схему.
Универсальная защита - просто остановиться. Если чувствуете давление, срочность, манипуляцию или слишком выгодное предложение - остановитесь. Перенесите разговор, положите трубку, перезвоните самостоятельно, обсудите ситуацию с близкими или коллегами. Не нужно пытаться срочно доказать мошеннику, что вы его раскусили. Главное - не дать ему управлять вашими действиями.