Deepfake w służbie oszustwa finansowego: jak sztuczna inteligencja opróżnia konta
Oszustwo, które wygląda jak prawda
Jeszcze kilka lat temu oszust musiał przekonywać ofiarę głosem i sprytem. Dziś może podłożyć pod tę rozmowę twarz i barwę głosu osoby, której ofiara ufa — przełożonego, członka rodziny, pracownika banku. Generatywna sztuczna inteligencja zdemokratyzowała tworzenie przekonujących podróbek audio i wideo do tego stopnia, że mowa już nie o ciekawostce technologicznej, lecz o masowej metodzie wyłudzania pieniędzy.
Skala problemu przestała być teoretyczna. W raporcie za 2025 roku Federalne Biuro Śledcze (FBI) po raz pierwszy wprowadziło sztuczną inteligencję jako oficjalny deskryptor zgłaszanych przestępstw — napłynęło ponad 22 tysiące takich zgłoszeń, a łączne straty z nimi związane zbliżyły się do 900 milionów dolarów. To tylko wycinek całości: cała cyberprzestępczość kosztowała Amerykanów w tym roku niemal 21 miliardów dolarów.
Liczby, które trudno zignorować
Dane branżowe potwierdzają, że deepfake przeszedł drogę od sporadycznej ciekawostki do standardowego narzędzia w arsenale przestępców:
- Według raportu Sumsub Identity Fraud Report oszustwa z udziałem deepfake w Stanach Zjednoczonych wzrosły w pierwszym kwartale 2025 roku o 1100 procent rok do roku, a podróbki tego typu odpowiadają już za około 7 procent wszystkich wykrywanych nadużyć tożsamości na świecie.
- Firma Resemble AI udokumentowała w tym samym kwartale 163 incydenty z użyciem deepfake o łącznych stratach przekraczających 200 milionów dolarów.
- W tych incydentach najczęściej — bo w 47 procentach przypadków — podszywano się po znane osoby publiczne, ale niemal co trzecia ofiara była zwykłym obywatelem.
Co istotne dla pełnego obrazu zagrożenia: w klasyfikacji Resemble AI największą kategorię nadużyć nie było oszustwo finansowe (23 procent incydentów), lecz erotyczne materiały tworzone bez zgody (32 procent). Deepfake uderza więc równolegle w portfele, reputację i prywatność — a te obszary wzajemnie się przenikają, bo kompromitujący materiał bywa także dźwignią wymuszenia pieniędzy.
Jak działa typowe oszustwo deepfake
Schematy się powtarzają, choć kostiumy bywają różne. W wariancie korporacyjnym oszuści organizują wideokonferencję, na której księgowy widzi i słyszy „dyrektora finansowego” polecającego natychmiastowy przelew — postacią jest jednak nakładka generowana na podstawie zdjęć i nagrań z internetu. W wariancie telefonicznym wystarczy sklonowany głos: kilkanaście sekund nagrania z mediów społecznościowych pozwala dziś odtworzyć sposób mówienia na tyle wiernie, by zmylić rodzinę lub współpracowników. Trzeci wariant celuje w procesy weryfikacji tożsamości — generowana twarz mruga, rusza głową i odpowiada na polecenie „proszę się obrócić”, próbując oszukać systemy KYC banków i kantorów kryptowalut.
Wspólnym mianownikiem jest presja czasu i poufności. Oszustwo deepfake rzadko trafia do ofiary, która ma czas zweryfikować prośbę spokojnym kanałem — zawsze pada argument: „to pilne”, „nie mów jeszcze nikomu”, „jesteśmy w trakcie tajnej transakcji”.
Dlaczego detekcja przegrywa wyścig
Modele generujące poprawiają się z każdego miesiąca na miesiąc, podczas gdy detektory podróbek uczą się na materiale, który ma już kilka miesięcy. To strukturalna przewaga atakującego. Do tego dochodzi czynnik ludzki: badania nad postrzeganiem treści pokazują konsekwentnie, że człowiek ocenia autentyczność nagrania po płynności i pewności siebie rozmówcy, czyli dokładnie po tych cechach, które generatywne modele odtwarzają najlepiej.
Nie oznacza to, że walka jest przegrana — ale przechyla środek ciężkości z technologii na procedury.
Jak się chronić: procedura silniejsza niż oko
Zarząd firm, dział HR i każde gospodarstwo domowe mogą zrobić więcej niż instalowanie kolejnego detektora:
- Umowa słowna w rodzinie lub firmie — ustalcie hasło weryfikacyjne na pilne prośby o przelew. Żaden prawdziwy dyrektor ani syn nie obrazi się o pytanie kontrolne.
- Weryfikacja drugim kanałem — prośba o pieniądze odebrana telefonem powinna zostać potwierdzona wiadomością na numer zapisany wcześniej, nie tym z rozmowy.
- Procedura „czterech oczu” dla przelewów powyżej ustalonego limitu — żadna pojedyncza wideorozmowa, choćby idealnie wyglądająca, nie powinna uruchamiać płatności.
- Ograniczenie materiału o sobie — publiczne nagrania przemówień i długie wideo na profilach to darmowy korpus treningowy dla klona głosu. Warto ograniczać ich dostępność.
- Raportowanie — zgłoszenie incydentu do instytucji finansowej i organów ścigania zwiększa szansę na zablokowanie środków i buduje statystyki, na których opierają się regulacje.
Nadchodząca odpowiedź prawa
Unia Europejska wprowadza w ramach AI Act obowiązek etykietowania syntetycznych treści, a kraje takie jak Stany Zjednoczone rozwijają zarówno federalne, jak i stanowe regulacje dotyczące podróbek. Regulacja dogoni jednak rzeczywistość dopiero wtedy, gdy firmy i odbiorcy zaczną traktować weryfikację tożsamości przy transferze pieniędzy tak samo naturalnie jak PIN do karty. Deepfake nie wygrał z ludzką czujnością — wygrywa z jej brakiem.