Как выглядит атака на обычную компанию
Сценарий почти всегда один. Бухгалтеру или финансовому менеджеру пишут в мессенджере от имени директора: «Есть срочный платёж, это конфиденциально, пока никому не говори». Дальше приходит короткое голосовое сообщение или звонок знакомым голосом: «Звонок не проходит, объясняю голосом, деньги нужны сегодня, сделка горит». Иногда к этому добавляется письмо с «договором» и копия «юриста».
Расчёт простой: человек получает срочность, авторитет и секретность одновременно. Именно эти три рычага отключают здравый смысл, а не сама технология подделки голоса. Технология лишь снимает последнее сомнение: «Это точно он, я же слышу».
Откуда берётся голос директора
Для клона не нужна студийная запись. Современным программам достаточно нескольких секунд или нескольких десятков секунд речи. Источников хватает: интервью, вебинары, ролики для сайта, выступления на отраслевых мероприятиях, старые голосовые сообщения из взломанного мессенджера. Чем публичнее руководитель, тем больше материала. Раньше узнаваемость была плюсом, теперь она ещё и уязвимость.
Дальше возможны два варианта:
- Заранее записанная фраза. Мошенник включает её в разговоре и быстро обрывает связь, пока вы не начали задавать вопросы.
- Подмена голоса в реальном времени. Мошенник говорит сам, а программа превращает его речь в голос директора. Так можно отвечать на уточняющие вопросы.
Номер на экране тоже ничего не доказывает. Подмена номера звонящего давно доступна и новичкам, поэтому «звонит с его номера» не аргумент.
Что уже случалось с другими
В 2019 году мошенники, выдавая себя за директора из Германии, выманили около 240 тысяч долларов у британской энергетической компании. В 2020 году в ОАЭ банку позвонил «директор компании» и попросил перевести 35 миллионов долларов на сделку. Для убедительности пришли письма от «юриста», которого тоже не существовало. Деньги ушли, а по данным следствия, в схеме участвовало не менее 17 человек.
Самый показательный случай произошёл в январе 2024 года в гонконгском офисе инжиниринговой компании Arup. Сотруднику пришло письмо от «финансового директора» о конфиденциальной транзакции. Он заподозрил фишинг, и это было правильно. Тогда его пригласили на видеозвонок, где были «директор» и «коллеги», которых он узнал по лицу и голосу. После этого он сделал 15 переводов примерно на 25 миллионов долларов. Участников звонка не существовало, это были синтетические копии.
Главный урок здесь не в размере суммы. Сотрудник сомневался и попытался проверить запрос, но проверил его в канале, который контролировали сами мошенники. Он сменил способ связи, а не источник подтверждения.
Почему не стоит рассчитывать на «распознавание на глаз»
В интернете много советов вроде «смотрите, как двигаются волосы и серьги» или «прислушивайтесь к неестественным интонациям». Это полезные наблюдения, но надёжной защитой они не являются. Сами специалисты признают, что ни один признак не даёт стопроцентной уверенности: у реального видео бывают артефакты из-за плохой связи, а качественная подделка может их не показать. К тому же признаки быстро устаревают, потому что технологии улучшаются.
Короткие голосовые сообщения особенно трудно оценить: в них мало материала для сравнения. А человек, которого торопят, вообще не будет вслушиваться. Поэтому защита должна строиться не на способности сотрудника «почувствовать фальшь», а на процедуре, которая работает независимо от качества подделки.
Семь правил подтверждения платежей
- Голос, лицо и видеозвонок не являются основанием для платежа. Платёж проводится по заявке в принятой в компании форме, а не по устному или мессенджерному распоряжению. Это правило без исключений: исключение мошенники и ищут.
- Секретность запроса считается тревожным сигналом. Просьба «никому не говори» означает, что платёж нужно проверять строже, а не быстрее. Реальные финансовые операции не требуют скрывать их от коллег.
- Подтверждение идёт по независимому каналу. Перезвоните сами по номеру из вашей внутренней базы, а не по тому, с которого пришёл запрос. Не отвечайте на встречный звонок и не переходите по ссылке на «видеовстречу», которую прислал сам запрашивающий.
- Для крупных сумм нужны две подписи. Один человек не должен единолично проводить платёж выше установленного порога. Второй согласующий проверяет и запрос, и реквизиты.
- Новые реквизиты проверяются отдельно. Любой платёж на счёт, которого раньше не было в учёте, требует подтверждения от контрагента по ранее известным контактам и записи в договоре или допсоглашении.
- Установлены лимиты полномочий. Определите суммы, которые бухгалтер вправе провести по одной заявке, и суммы, которые требуют дополнительного согласования, независимо от того, кто просит.
- Кодовое слово годится только для личной жизни. Для родственников оно полезно. Для корпоративных переводов его слишком легко подслушать, выманить или использовать повторно, поэтому работать должна процедура, а не пароль.
Инструкция для бухгалтерии
Распечатайте и положите на рабочее место. Короткая последовательность действий снимает панику, когда «директор» давит по телефону.
- Получили срочное распоряжение о платеже в мессенджере, по телефону или видеосвязи. Платёж не проводите и ничего не обещаете. Фраза для ответа: «Провожу по регламенту, перезвоню в течение 15 минут».
- Проверьте, оформлена ли заявка в учётной системе или на бумаге, есть ли договор и счёт. Если нет, платёж не проводится до оформления.
- Свяжитесь с руководителем сами, по номеру из внутреннего справочника, а не по номеру из сообщения. Если не отвечает, обратитесь к второму уполномоченному лицу (учредителю, заместителю), чьи контакты тоже заранее известны.
- Если реквизиты новые, свяжитесь с контрагентом по телефону из договора и уточните, менялись ли у него счета.
- Платёж выше порога проходит согласование второго лица. Фиксируйте в заявке, кто подтвердил и когда.
- Если запрос выглядит подозрительным, сообщите руководителю и ответственному за безопасность, сохраните переписку, записи и скриншоты. Не вступайте в спор с «директором» и не пытайтесь сами «расследовать».
- Если вы всё же отправили деньги, сразу позвоните в банк и сообщите о мошенническом переводе, затем подайте заявление в полицию. Чем быстрее, тем выше шанс остановить движение денег, но гарантировать возврат нельзя.
Важно, чтобы руководитель заранее письменно подтвердил: бухгалтер, который задержал платёж ради проверки, поступил правильно, даже если распоряжение оказалось настоящим. Если за проверку ругают, сотрудники начнут её пропускать.
Что делать руководителю и владельцу
- Объявите команде, что вы никогда не отдаёте распоряжения о переводах только в мессенджере и не просите соблюдать секретность от финансового отдела.
- Определите заранее два-три канала связи для подтверждения и контакты запасных уполномоченных лиц.
- Проведите короткий разбор для тех, кто работает с деньгами и доступами: покажите реальный пример и пройдите инструкцию. Лучше всего работает учебная «тревога»: поручите проверить условный платёж и посмотрите, как сотрудники действуют.
- Защитите аккаунты в мессенджерах и почте двухфакторной аутентификацией. Взломанный аккаунт руководителя даёт мошенникам и переписку, и голосовые, и доверие адресатов.
- Подумайте, какие записи с вашим голосом нужны публично. Запрещать выступления не стоит, но стоит понимать, что материал для клона у злоумышленников есть.
Похожая логика действует и при найме: внешность и голос на видеособеседовании тоже можно подделать, об этом мы писали в статье про фальшивых кандидатов с дипфейками. А насколько в вашей компании вообще выстроен контроль платежей, поможет оценить чек-лист аудита экономической безопасности. Если сомневаетесь в человеке, который проводит платежи, посмотрите, как проверить главного бухгалтера за 15 минут.
Когда стоит подключить специалистов
Правила из этой статьи можно ввести самостоятельно, но на практике они часто остаются «на словах»: нет положения о платежах, лимитов, порядка подтверждения, ответственности сотрудников. Тогда в критический момент бухгалтеру не на что опереться. СЭБ помогает оформить это в рабочие документы: регламент проведения платежей, порядок подтверждения распоряжений, инструкции для бухгалтерии и памятки для сотрудников под специфику вашего бизнеса. Подробнее об этом на странице разработки документации по безопасности. Мы не обещаем «стопроцентной защиты» от мошенников, но выстроенная процедура заметно сокращает вероятность того, что один звонок «директора» обернётся потерей денег.
Источники
- Deepvoice = Deep Trouble. Новая схема атаки с помощью генерации голоса знакомых и коллег
- Мошенники украли $35 млн у банка с помощью дипфейка голоса его главы
- Атаки с использованием дипфейк-вишинга: как они работают и почему их сложно остановить
- Видеозвонок больше не доказательство: как дипфейки взламывают корпоративное доверие
- Эксперты UserGate обозначили деталь, которая выдаст дипфейк за секунду
Материал носит информационный характер и не является юридической консультацией. Законодательство меняется: перед важными решениями сверяйтесь с актуальной редакцией законов.