Deepfake w służbie oszustów: jak AI podważa zaufanie do obrazu i dźwięku
W 2024 roku pracownica działu finansów międzynarodowej firmy inżynieryjnej Arup uczestniczyła w wideokonferencji, na której — jak się wydawało — obecni byli jej przełożeni i współpracownicy. Wszyscy polecili jej wykonanie przelewów. W ciągu kilku godzin wykonała piętnaście przelewów bankowych o łącznej wartości około 25 milionów dolarów hongkońskich (ok. 25,6 mln USD). Jak potwierdziła hongkońska policja, żaden z uczestników spotkania nie był osobą rzeczywistą — cała konferencja została zmontowana z publicznie dostępnych nagrań wizerunku kadry kierowniczej.
Dlaczego to działa
Klonowanie głosu w 2025 roku wymaga już zaledwie kilku sekund wzorcowego nagrania — wystarczy krótki fragment konferencji, film z YouTube, a nawet nagranie automatycznej sekretarki. Generowanie wizerunku wideo w czasie rzeczywistym stało się na tyle tanie, że przestępcy mogą przygotować spersonalizowaną pułapkę w ciągu jednego popołudnia. Ofiara nie ma dostępu do laboratorium kryminalistycznego — ma oczy, uszy i presję czasu. W takich warunkach rozsądna osoba podejmuje irracjonalne decyzje.
Skala zjawiska
Deloitte Center for Financial Services prognozuje, że straty z oszustw napędzanych generatywną sztuczną inteligencją w samych Stanach Zjednoczonych mogą sięgnąć 40 miliardów dolarów do 2027 roku — w porównaniu z szacowanymi 12,3 miliarda w 2023 roku. To roczna stopa wzrostu rzędu 32%. Według raportu Sumsub, choć ogólna liczba prób oszustw w Ameryce Północnej i Europie spadła, średnia wartość pojedynczego incydentu gwałtownie rośnie: mniejsza liczba ataków, ale każdy jest znacznie trudniejszy do wykrycia i bardziej niszczący.
Mechanizmy obrony
Instytucje finansowe wprowadzają wielowarstwowe weryfikacje: obowiązkowe potwierdzenie przelewu drugim kanałem komunikacji (np. telefonem na znany numer, nie z linku), słowne hasła bezpieczeństwa, wideoweryfikacja z aktywnym uczestnictwem („pomachaj ręką, odpowiedz na pytanie, którego nie ma na nagraniu”). JPMorgan wykorzystuje modele językowe do wykrywania przejęć kont pocztowych, a Mastercard analizuje biliony punktów danych transakcyjnych w narzędziu Decision Intelligence. Żadne z tych rozwiązań nie jest srebrną kulą — przestępcy i obrońcy pozostają w ciągłym wyścigu.
Co to znaczy dla zwykłego użytkownika
Najsłabszym ogniwem nie jest algorytm, lecz zaufanie. Jeśli otrzymujesz nietypową prośbę o pieniądze, przelew, dane logowania — nawet od „szefa” na wideokonferencji — rozłącz się i oddzwoń na numer zapisany w twoich kontaktach. Nigdy nie weryfikuj tożsamości rozmówcy kanałem, który sam zaproponował. Włącz uwierzytelnianie wieloskładnikowe na każdym koncie finansowym. Ustal z rodziną hasło bezpieczeństwa na wypadek „pilnych” próśb dziadków czy rodziców.
Syntetyczne media nie znikną. Jedyne, co możemy zrobić, to nauczyć się, że „widzieć” i „słyszeć” przestało oznaczać „wierzyć”.