Oszustwo z użyciem deepfake: przemysł fałszywych głosów i twarzy

Oszustwo z użyciem deepfake: przemysł fałszywych głosów i twarzy

Oszustwo przemysłowe: kiedy AI tworzy fałszywych ludzi

W kwietniu 2025 wiceprezes Rezerwy Federalnej Michael S. Barr, odpowiedzialny za nadzór bankowy, wygłosił przemówienie, w którym wskazał na dwudziestokrotny wzrost ataków opartych na deepfake w ciągu ostatnich trzech lat. Jego słowa potwierdzają obserwacje analityków: generatywna sztuczna inteligencja przestała być ciekawostką i stała się narzędziem zorganizowanych grup przestępczych.

Raport firmy Resemble AI z listopada 2025 dokumentuje 1 567 unikalnych incydentów związanych z syntetycznymi mediami. Straty udokumentowane przez ofiary przekroczyły 1,28 miliarda dolarów amerykańskich. Największy pojedynczy incydent korporacyjny osiągnął wartość 35 milionów USD. To już nie są pojedyncze przypadki — to przemysłowa skala oszustwa.

Firmy analityczne, w tym Deloitte, prognozują, że do 2027 roku łączne koszty oszustw opartych na generatywnej AI mogą sięgnąć 40 miliardów dolarów rocznie. Banki i organizacje finansowe znajdują się w szczególnym położeniu: systemy uwierzytelniania oparte na głosie i obrazie, które przez lata uważano za niezawodne, dziś można oszukać przy użyciu kilku sekund autentycznego nagrania i ogólnodostępnych modeli generatywnych.

Mechanizmy ataków

Oszustwo z użyciem deepfake przybiera kilka form. Najczęściej spotykane to:

  • Klonowanie głosu — przestępca rejestruje krótkie nagranie głosu ofiary (często z mediów społecznościowych lub rozmów telefonicznych), a następnie generuje syntetyczny komunikat nakazujący przelew środków.
  • Wideo deepfake — fałszywe nagranie, w którym twarz i mimika kierownika firmy są syntetyzowane w czasie rzeczywistym podczas rozmowy wideo.
  • Syntetyczna tożsamość dokumentowa — generowanie fałszywych dokumentów tożsamości i certyfikatów przy użyciu modeli generatywnych obrazów.

W przypadku ataków korporacyjnych przestępcy często łączą kilka metod: klonują głos dyrektora finansowego, wysyłają wiadomość z autentycznie wyglądającego adresu e-mail i wspierają ją krótkim nagraniem wideo, które wygląda jak autentyczne polecenie przelewu. Efekt psychologiczny jest silniejszy niż w klasycznym phishingu, ponieważ ofiara ma wrażenie, że rozmawia z prawdziwym przełożonym.

Raport Resemble AI wskazuje, że 71 procent incydentów korporacyjnych nie przyniosło udokumentowanych strat — co sugeruje, że wiele ataków jest wykrywanych na wczesnym etapie. Jednak te, które przechodzą przez systemy ochrony, mają wysoką skuteczność. W przypadku konsumentów sytuacja jest odwrotna: 83 procent incydentów nie ma raportowanych strat, co oznacza, że ofiary często nie zgłaszają przestępstwa, a prawdziwa skala zjawiska jest znacznie większa niż oficjalne dane.

Brak skutecznych zabezpieczeń prawnych

W Stanach Zjednoczonych nie ma jeszcze kompleksowego prawa federalnego regulującego stosowanie deepfake w kontekście oszustw finansowych. Rezerwa Federalna i organy nadzoru zalecają bankom inwestycje w zespoły antyfraudowe, ale nie narzucają konkretnych standardów technicznych. To oznacza, że każda instytucja musi budować ochronę samodzielnie — często przy ograniczonych zasobach.

W Europie sytuacja jest inna: unijny Akt o sztucznej inteligencji (EU AI Act) zakazuje stosowania systemów wykorzystujących manipulację subliminalną oraz ogranicza użycie biometrii w przestrzeniach publicznych. Jednak regulacja ta nie odnosi się bezpośrednio do oszustw finansowych, które pozostają w gestii prawa karnego poszczególnych państw.

Wnioski

Wzrost ataków deepfake nie jest chwilową modą — to strukturalna konsekwencja demokratyzacji narzędzi generatywnych. Gdy model językowy i generator obrazu są dostępne za darmo lub za symboliczną opłatę, koszt produkcji oszustwa spada do minimalnego poziomu, a skala potencjalnych ataków rośnie wykładniczo. Ochrona wymaga nie tylko technologii wykrywającej fałszywe treści, ale przede wszystkim procedur weryfikacyjnych, które nie opierają się wyłącznie na obrazie lub dźwięku.

Więcej w tym temacie

Czytaj dalej

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony