Deepfake w służbie oszustwa finansowego: jak sztuczna inteligencja opróżnia konta

Deepfake w służbie oszustwa finansowego: jak sztuczna inteligencja opróżnia konta

Oszustwo, które wygląda jak prawda

Jeszcze kilka lat temu oszust musiał przekonywać ofiarę głosem i sprytem. Dziś może podłożyć pod tę rozmowę twarz i barwę głosu osoby, której ofiara ufa — przełożonego, członka rodziny, pracownika banku. Generatywna sztuczna inteligencja zdemokratyzowała tworzenie przekonujących podróbek audio i wideo do tego stopnia, że mowa już nie o ciekawostce technologicznej, lecz o masowej metodzie wyłudzania pieniędzy.

Skala problemu przestała być teoretyczna. W raporcie za 2025 roku Federalne Biuro Śledcze (FBI) po raz pierwszy wprowadziło sztuczną inteligencję jako oficjalny deskryptor zgłaszanych przestępstw — napłynęło ponad 22 tysiące takich zgłoszeń, a łączne straty z nimi związane zbliżyły się do 900 milionów dolarów. To tylko wycinek całości: cała cyberprzestępczość kosztowała Amerykanów w tym roku niemal 21 miliardów dolarów.

Liczby, które trudno zignorować

Dane branżowe potwierdzają, że deepfake przeszedł drogę od sporadycznej ciekawostki do standardowego narzędzia w arsenale przestępców:

  • Według raportu Sumsub Identity Fraud Report oszustwa z udziałem deepfake w Stanach Zjednoczonych wzrosły w pierwszym kwartale 2025 roku o 1100 procent rok do roku, a podróbki tego typu odpowiadają już za około 7 procent wszystkich wykrywanych nadużyć tożsamości na świecie.
  • Firma Resemble AI udokumentowała w tym samym kwartale 163 incydenty z użyciem deepfake o łącznych stratach przekraczających 200 milionów dolarów.
  • W tych incydentach najczęściej — bo w 47 procentach przypadków — podszywano się po znane osoby publiczne, ale niemal co trzecia ofiara była zwykłym obywatelem.

Co istotne dla pełnego obrazu zagrożenia: w klasyfikacji Resemble AI największą kategorię nadużyć nie było oszustwo finansowe (23 procent incydentów), lecz erotyczne materiały tworzone bez zgody (32 procent). Deepfake uderza więc równolegle w portfele, reputację i prywatność — a te obszary wzajemnie się przenikają, bo kompromitujący materiał bywa także dźwignią wymuszenia pieniędzy.

Jak działa typowe oszustwo deepfake

Schematy się powtarzają, choć kostiumy bywają różne. W wariancie korporacyjnym oszuści organizują wideokonferencję, na której księgowy widzi i słyszy „dyrektora finansowego” polecającego natychmiastowy przelew — postacią jest jednak nakładka generowana na podstawie zdjęć i nagrań z internetu. W wariancie telefonicznym wystarczy sklonowany głos: kilkanaście sekund nagrania z mediów społecznościowych pozwala dziś odtworzyć sposób mówienia na tyle wiernie, by zmylić rodzinę lub współpracowników. Trzeci wariant celuje w procesy weryfikacji tożsamości — generowana twarz mruga, rusza głową i odpowiada na polecenie „proszę się obrócić”, próbując oszukać systemy KYC banków i kantorów kryptowalut.

Wspólnym mianownikiem jest presja czasu i poufności. Oszustwo deepfake rzadko trafia do ofiary, która ma czas zweryfikować prośbę spokojnym kanałem — zawsze pada argument: „to pilne”, „nie mów jeszcze nikomu”, „jesteśmy w trakcie tajnej transakcji”.

Dlaczego detekcja przegrywa wyścig

Modele generujące poprawiają się z każdego miesiąca na miesiąc, podczas gdy detektory podróbek uczą się na materiale, który ma już kilka miesięcy. To strukturalna przewaga atakującego. Do tego dochodzi czynnik ludzki: badania nad postrzeganiem treści pokazują konsekwentnie, że człowiek ocenia autentyczność nagrania po płynności i pewności siebie rozmówcy, czyli dokładnie po tych cechach, które generatywne modele odtwarzają najlepiej.

Nie oznacza to, że walka jest przegrana — ale przechyla środek ciężkości z technologii na procedury.

Jak się chronić: procedura silniejsza niż oko

Zarząd firm, dział HR i każde gospodarstwo domowe mogą zrobić więcej niż instalowanie kolejnego detektora:

  1. Umowa słowna w rodzinie lub firmie — ustalcie hasło weryfikacyjne na pilne prośby o przelew. Żaden prawdziwy dyrektor ani syn nie obrazi się o pytanie kontrolne.
  2. Weryfikacja drugim kanałem — prośba o pieniądze odebrana telefonem powinna zostać potwierdzona wiadomością na numer zapisany wcześniej, nie tym z rozmowy.
  3. Procedura „czterech oczu” dla przelewów powyżej ustalonego limitu — żadna pojedyncza wideorozmowa, choćby idealnie wyglądająca, nie powinna uruchamiać płatności.
  4. Ograniczenie materiału o sobie — publiczne nagrania przemówień i długie wideo na profilach to darmowy korpus treningowy dla klona głosu. Warto ograniczać ich dostępność.
  5. Raportowanie — zgłoszenie incydentu do instytucji finansowej i organów ścigania zwiększa szansę na zablokowanie środków i buduje statystyki, na których opierają się regulacje.

Nadchodząca odpowiedź prawa

Unia Europejska wprowadza w ramach AI Act obowiązek etykietowania syntetycznych treści, a kraje takie jak Stany Zjednoczone rozwijają zarówno federalne, jak i stanowe regulacje dotyczące podróbek. Regulacja dogoni jednak rzeczywistość dopiero wtedy, gdy firmy i odbiorcy zaczną traktować weryfikację tożsamości przy transferze pieniędzy tak samo naturalnie jak PIN do karty. Deepfake nie wygrał z ludzką czujnością — wygrywa z jej brakiem.

Więcej w tym temacie

Czytaj dalej

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony