Персональные атаки и фишинг: как действуют мошенники в эпоху ИИ
Персональные атаки и фишинг: как действуют мошенники в эпоху ИИ
Генеративный искусственный интеллект упростил мошенникам создание текстов, подделку голосов, фото и видео, сделав фишинговые атаки более персонализированными. Однако визуальное сходство не позволяет аферистам обойти современные биометрические системы, рассказали РИАМО в Центре биометрических технологий (ЦБТ).
Как ИИ усиливает социальную инженерию:
Персонализированные сценарии. Нейросети способны генерировать обращения от лица банков, работодателей, ведомств или маркетплейсов с учетом контекста конкретной жертвы.
Клонирование голоса и внешности. По фрагментам из соцсетей злоумышленники воссоздают голос руководителя или родственника и генерируют видео, чтобы создать убедительную легенду.
Многоступенчатые схемы. В одной атаке комбинируются сообщения от коллеги, звонки руководителя и общение со службой безопасности. Цель аферистов вынудить человека добровольно назвать код из СМС, дать удаленный доступ к устройству или перевести средства. По данным ЦБ РФ за 2025 год, сочетание социальной инженерии и фишинга привело к крупнейшим хищениям.
Почему дипфейки бессильны против биометрии:
Самих по себе фото, видео или записей голоса из Сети недостаточно для входа в защищенный контур. Опасения по поводу кражи лица или голоса беспочвенны благодаря многоуровневой защите:
Вектор вместо оригинала. В системе хранятся не фотографии и аудиозаписи, а зашифрованные наборы числовых характеристик (биометрические векторы) в Единой биометрической системе (ЕБС).
Проверка живости (Liveness Detection). Алгоритмы определяют, находится ли перед камерой и микрофоном живой человек прямо сейчас, отсекая цифровые подмены, показ экранов или воспроизведение аудиозаписей.
Контекстный и поведенческий анализ. Сервисы отслеживают нетипичные сценарии действий пользователя, а модели распознавания непрерывно обучаются выявлять следы генерации ИИ.
В ЦБТ подчеркнули, что дипфейк остается лишь инструментом психологического давления на человека, но не дает прямого технического доступа к счетам и госсервисам, защищенным биометрией.