Co czwarta firma miała już atak deepfake: skala zagrożenia, której nie widać

Co czwarta firma miała już atak deepfake: skala zagrożenia, której nie widać

Przez lata oszustwa z użyciem deepfake traktowano jak ciekawostkę technologiczną — coś, co zdarza się innym, głównie celebrytom i politykom. Dane zbierane przez firmy analityczne i organy ścigania pokazują, że ta faza się skończyła. Atak z użyciem podrobionego głosu lub wideo jest dziś podstawowym wektorem przestępczym, a nie przypadkiem brzegowym.

62 procent organizacji

Najbardziej wymowna liczba pochodzi z ankiety Gartner przeprowadzonej we wrześniu 2025 roku na grupie 302 kierowników ds. bezpieczeństwa: 62 procent organizacji doświadczyło ataku z użyciem deepfake w ciągu poprzednich dwunastu miesięcy. To nie prognoza ani szacunek na podstawie doniesień prasowych — to odsetek firm, które same przyznały, że już miały styczność z tym typem ataku.

Dane te wpisują się w szerszy trend opisany w raportach Sumsub: nawet tam, gdzie ogólna częstość oszustw spada, rośnie udział ataków wieloetapowych i bardziej wyrafinowanych. Przestępcy rezygnują z tanich, masowych prób na rzecz pojedynczych, starannie przygotowanych operacji — a przygotowana operacja z użyciem deepfake kosztuje dziś relatywnie niewiele, bo narzędzia do podmiany twarzy i klonowania głosu są ogólnodostępne.

Rekordowe straty i rola sztucznej inteligencji

Skalę zjawiska potwierdzają dane organów ścigania. FBI Internet Crime Complaint Center w raporcie za 2025 rok odnotowało straty z przestępczości internetowej w Stanach Zjednoczonych na poziomie 20,877 miliarda dolarów — wzrost o 26 procent rok do roku. W tej kwocie 893,3 miliona dolarów przypadło na skargi, w których zgłoszono związek ze sztuczną inteligencją, przy 22,364 takich skargach.

Osobną kategorią pozostaje oszustwo typu BEC, polegające na podszywaniu się pod firmy lub osoby uprawnione do zatwierdzania płatności. FBI odnotowało tu straty w wysokości 3,047 miliarda dolarów przy 24,768 skargach. Właśnie ten punkt styku — osoba, która zatwierdza przelewy — jest także głównym celem ataków z użyciem podrobionego głosu i wideo: zamiast maila oszust dzwoni lub aranżuje wideorozmowę.

Ludzkie oko przegrywa

Nawet czujny odbiorca nie stanowi realnej bariery. W badaniu iProov z 2025 roku jedynie 0,1 procent badanych niezawodnie rozpoznawało wszystkie pokazane im materiały deepfake — choć uczestnicy zostali wyraźnie uprzedzeni, że wśród materiałów mogą być podrobione. Co istotne, wideo fałszywe rozpoznawano wyraźnie gorzej niż fałszywe obrazy: człowiek przyzwyczajony do oceniania zdjęć nie ma wypracowanej czujności wobec ruchomego obrazu i głosu.

To tłumaczy, dlaczego sprawcy coraz częściej sięgają właśnie po wideorozmowę. Podrobiony tekst maila można przeczytać uważnie, sprawdzić adres nadawcy, zweryfikować wątpliwości drugim kanałem. Podrobiona rozmowa na żywo wywiera presję czasu i autorytetu: „dyrektor” mówi, ekran pokazuje jego twarz, a wątpliwości kwestionuje się najczęściej dopiero po przelaniu pieniędzy.

Co z tego wynika dla firm

Dane z raportów branżowych wskazują, że same systemy weryfikacji biometrycznej przestają wystarczać. Pindrop w raporcie z 2025 roku zmierzył wzrost prób oszustw deepfake w centrach kontaktowych o 1300 procent rok do roku — z mniej więcej jednej próby miesięcznie do siedmiu dziennie. Jeżeli ataki o tej częstości trafiają do wyspecjalizowanych działów zabezpieczeń banków, to pojedyncza firma bez żadnych procedur jest praktycznie bezbronna.

Z raportów wynika spójny wniosek: konieczne jest traktowanie rozmowy wideo i głosu tak samo jak poczty elektronicznej — jako kanału, w którym tożsamość rozmówcy zawsze wymaga weryfikacji. W praktyce oznacza to ustalone z góry hasły lub kody potwierdzające polecenia płatności, obowiązek weryfikacji drugim, niezależnym kanałem przy każdej niecodziennej prośbie o przelew oraz przeszkolony personel, który wie, że „na ekranie była jego twarz” nie jest dowodem niczego.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.

Więcej w tym temacie

Czytaj dalej

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony