Видеозвонок больше не верификация: как дипфейки размывают корпоративные границы безопасности
Технологии глубокой подделки изображений и голоса разрушают традиционный барьер верификации личности. Инцидент в компании Arup, где сотрудник перевел 25,6 млн долларов под видом финансового директора, доказал: даже видеосвязь с реальным лицом и голосом может оказаться иллюзией. Эксперты объясняют, почему узнавание собеседника больше не является надежным признаком безопасности и какие процедурные механизмы сейчас становятся единственным способом защиты.
# Видеозвонок больше не верификация: как дипфейки размывают корпоративные границы безопасности
История, произошедшая в начале 2024 года в компании Arup, стала тревожным сигналом для всего корпоративного мира. Сотрудник гонконгского офиса британской инжиниринговой фирмы получил срочную задачу от финансового директора — выполнить серию переводов на сумму около 25,6 млн долларов. Инициатива требовала полной конфиденциальности, поэтому сотрудник не обсуждал запрос с коллегами.
Перед выполнением инструкции работник предпринял верное для любого кибергигиены действие: он инициировал видеозвонок, чтобы визуально и голосом убедиться в личности отправителя. Собеседник выглядел и звучал как главный финансовый директор. Сотрудники были уверены, что общение происходит в корпоративной среде.
Однако, как выяснилось позже, ни директор, ни коллеги на звонке не присутствовали. Злоумышленники использовали технологии синтетических медиа, создав в реальном времени точную копию лиц и голосов коллег на основе ранее собранных данных. Мошенники перешагнули порог, позволяющий воспроизвести внешность и речь конкретных людей, и смогли убедить сотрудника, который ранее проявлял бдительность.
«Урок не в том, что нельзя доверять глазам и ушам, а в том, что теперь недостаточно доверять только им», — подчеркивают эксперты по информационной безопасности.
Почему традиционная верификация перестала работать
Длительное время видеозвонок считался золотым стандартом подтверждения личности в делах с высокими рисками. Логика была проста: если вас видит и слышит человек, с которым вы знакомы годами, то риск подделки минимален. В эпоху ранних дипфейков, где генерация видео занимала часы или требовала мощных вычислительных ресурсов, эта защита была относительно устойчивой.
Ситуация резко изменилась за последний год. По данным платформы World Economic Forum, количество дипфейк-видео растет на 900% ежегодно. Современные инструменты позволяют создавать реалистичные подделки с помощью всего нескольких минут записей голоса или качественных интервью, доступных в открытом доступе. Для злоумышленников достаточно нескольких секунд записи корпоративного мероприятия, чтобы сконструировать цифровой двойник руководителя.
Важно понимать технический аспект: подмена голоса и изображения в реальном времени — это не атака на периметр сети. Сетевые системы защиты, такие как NGFW, не способны определить подлинность лица в зашифрованном видеопотоке. Подозрения часто остаются нереализованными, так как визуальная верификация и проверка по голосу становятся частью сценария атаки, организованного мошенниками с самого начала.
Гигиена недоверия как новый стандарт
Проверки по телефону или видео, на которые раньше ориентировались компании, теперь становятся слабым звеном. Эксперты «Гарды» и РТУ МИРЭА прогнозируют, что атаки будут смещаться именно к прямой подмене голоса и изображения в процессе диалога. Это требует смены подхода к защите.
Защита от таких угроз не строится исключительно на одной технологии. Сетевые средства безопасности снижают риски доступа к вредоносным ресурсам, но не могут гарантировать подлинность собеседника в шифрованном канале. Поэтому защита базируется на многоступенчатых процедурах:
* Отказ от тайны: Реальные финансовые операции редко требуют полной секретности. Просьба «никому не говорить» должна вызывать мгновенное подозрение. * Использование независимых каналов: Для крупных транзакций одного обратного звонка недостаточно. Необходимо подтверждение через отдельную корпоративную систему, наличие второго уполномоченного лица и сверка реквизитов с официальным справочником. * Многофакторность: Для критических операций используются не кодовые фразы, а процедуры с принципом двух лиц и лимитами полномочий. * Запись решений: Любое решение, принятое только по итогам звонка или видеосвязи, должно быть оформлено письменно и не вступать в силу без дополнительных проверок.
«Сетевая защита может снизить часть сопутствующих рисков... Но письмо без вредоносной ссылки, отправленное с легитимного или скомпрометировного адреса, вполне может не содержать очевидных сетевых признаков атаки. Поэтому защита строится не вокруг одной технологии», — отмечают специалисты.
Инцидент в Arup стал поворотным моментом, показавшим, что лицо и голос перестали быть самостоятельными доказательствами личности. Теперь доверие должно быть смещено от «я его узнал» к фактам независимого подтверждения. Вопрос прост: если бы прямо сейчас позвонил ваш руководитель с просьбой о срочном действии, у вас был бы способ проверить его личность, независимый от того, насколько убедительно он имитирует себя?
*Источники данных: The Guardian (февраль 2024), CNN Business (май 2024), World Economic Forum (февраль 2025), интервью с CIO Arup.*
_Эта статья подготовлена в рамках экспертной серии «Отдел здорового недоверия Смарт-Софт»._