Głos zsyntetyzowany, pieniądze zniknięte. Jak deepfake wyłudza miliony
W marcu 2025 roku dyrektor finansowy wielonarodowej firmy z Singapuru wziął udział w wideokonferencji, która wyglądała na zwykłe spotkanie kierownictwa. Na ekranie pojawił się prezes — rozpoznawalny głos, znana mimika, znajoma gestykulacja. Inni uczestnicy także wyglądali na właściwe osoby. Gdy prezes prosił o natychmiastowy przelew 499 000 dolarów na nowy rachunek, dyrektor autoryzował transakcję. Okazało się, że żaden z uczestników nie istniał. Całe spotkanie zostało wygenerowane przez algorytmy AI, a głosy i twarze sklonowano z publicznie dostępnych materiałów.
To nie jest pojedynczy przypadek. W 2025 roku ataki z wykorzystaniem deepfakeów wzrosły o ponad 3 000 procent w porównaniu z latami poprzednimi, a same fraudy głosowe — o 680 procent. Średnia strata jednego incydentu przekracza 500 000 dolarów, a w przypadku dużych przedsiębiorstw osiąga około 680 000 dolarów. Technologia klonowania głosu pozwala wygenerować realistyczną imitację z zaledwie trzech sekund nagrania audio.
Jak działa oszustwo
Proces jest prostszy niż się wydaje. Wystarczy kilka sekund nagrania głosu, by algorytm wygenerował realistyczną imitację. Technologia pozwala nie tylko odtworzyć ton i akcent, lecz także symulować indywidualne cechy mowy, takie jak jedyne w swoim rodzaju pauzy czy rytm zdań. W przypadku video deepfakei replikują ruchy twarzy, mowę ciała i wzorce komunikacji — wszystko w czasie rzeczywistym. Atakujący nie musi mieć dostępu do wewnętrznej infrastruktury firmy. Wystarczy pozyskać fragmenty materiałów z konferencji, wywiadów lub profili społecznościowych, a następnie zbudować kompletną scenę oszustwa.
Prawo za wolno za technologią
W maju 2025 roku FBI wydało publiczne ostrzeżenie o użyciu AI do imitowania głosów wysokich urzędników państwowych. Komisja Federalna ds. Łączności (FCC) w lutym 2024 roku orzekła, że wygenerowane przez AI głosy w automatycznych połączeniach telefonicznych są nielegalne na podstawie ustawy o ochronie konsumentów przed niepożądanymi połączeniami. To wąskie narzędzie regulacyjne nie obejmuje jednak większości oszustw korporacyjnych.
W maju 2025 roku podpisano ustawę TAKE IT DOWN, która dotyczy niezgodnego z wolą tworzenia materiałów intymnych — nie obejmuje jednak fraudów finansowych opartych na głosie. Brak kompleksowej federalnej ustawy kryminalizującej klonowanie głosu w celach finansowych oznacza, że przestępcy korzystają z prawnej luki.
Co robić
Kluczowe jest przeprojektowanie procedur weryfikacji. Tradycyjne zabezpieczenia — widzenie i słyszenie jako dowód tożsamości — przestały działać. Najskuteczniejsze są wielopoziomowe procedury: weryfikacja poza kanałem komunikacji (np. osobiste połączenie pod znany numer), wymaganie zgodności z wcześniej uzgodnionymi kodami oraz regularne szkolenia pracowników. Nie chodzi o rezygnację z narzędzi cyfrowych, lecz o traktowanie każdego żądania transferu jako potencjalnie sfałszowanego, dopóki nie zostanie potwierdzone innym kanałem.