Голос директора в трубке просит срочно перевести деньги: как распознать дипфейк-мошенничество
Два месяца назад бухгалтеру одного из наших клиентов позвонил «директор» и голосом, один в один похожим на настоящий, потребовал срочно перевести 340 тысяч рублей новому поставщику. Бухгалтер засомневалась и перезвонила директору на другой номер — тот был в отпуске и понятия не имел ни о каком поставщике. Пронесло. Но я понял, что пора писать про это отдельно, потому что классические инструктажи про фишинг тут уже не работают.
Почему старые правила безопасности больше не спасают
Года три назад мы учили бухгалтеров и кассиров простому правилу: подозрительное письмо, странная ссылка, незнакомый отправитель — не открывать, звать айтишника. Это работало, потому что мошенник был анонимным текстом на экране. Его легко было заподозрить — опечатки, странный домен, кривая вёрстка письма.
Дипфейк ломает это правило подчистую. Теперь мошенник — это не текст, а голос. Причём голос знакомый, узнаваемый, с нужными интонациями, паузами, даже покашливанием, если у преступника есть исходник хотя бы на 20-30 секунд. А исходник взять несложно: интервью на Ютубе, запись с корпоратива, ваше выступление на отраслевой конференции, голосовое сообщение в общем чате компании. Технологии клонирования голоса за последние пару лет подешевели и упростились настолько, что сервис, который раньше требовал часов записи и дорогого софта, сейчас делает приличную подделку по паре минут аудио бесплатно или за смешные деньги.
У одного нашего клиента, торговой компании на 30 человек, директор регулярно выкладывает видео с корпоративных мероприятий в открытый доступ. Спрашиваю: а вы в курсе, что из этого видео можно синтезировать ваш голос? Он смотрит на меня как на сумасшедшего. А я не шучу — попробовал сам, на бесплатном сервисе, за 10 минут собрал фразу, которую он никогда не произносил, но звучит она его голосом.
Как устроена атака на практике
Схема обычно такая. Сначала мошенники собирают информацию — кто директор, кто главбух, какие поставщики у компании, есть ли зарубежные контрагенты, когда у руководителя отпуск или командировка. Это может быть открытая информация из соцсетей, с сайта компании, из СМИ, а иногда и утечка через тот же фишинг — сначала взламывают почту секретаря, читают переписку неделю-другую, изучают стиль общения и текущие дела.
Дальше — звонок. Чаще всего на мобильный бухгалтеру или финдиректору, в конце рабочего дня в пятницу или прямо перед праздниками, когда директор физически недоступен и всё нужно сделать «прямо сейчас, я в самолёте, перезвонить не смогу». Голос звучит взволнованно, торопит, давит авторитетом: «Ты что, мне не веришь? Быстро переведи, потом объясню». Иногда подключают второго «участника» — якобы юриста или представителя банка, который подтверждает срочность.
Бывает вариант с видеозвонком — тут уже используется не просто клонирование голоса, а дипфейк-видео в реальном времени, качество похуже, обычно с плохой связью «для маскировки» артефактов картинки. Но для звонка через обычный телефон достаточно и голоса — жертва даже не видит собеседника, только слышит знакомые интонации. У одной бухгалтерской фирмы в Москве, с которой мы работаем, был случай: звонок с подменённого номера, якобы от собственника бизнеса, голос точь-в-точь, просьба срочно оплатить счёт на 1,2 миллиона рублей «за оборудование, а то сорвётся сделка». Спасло то, что у них в компании правило — любой платёж свыше 100 тысяч подтверждается вторым лицом лично, не по телефону.
Почему бухгалтерия — главная мишень
Бухгалтер по должности обучен выполнять указания руководителя быстро и без лишних вопросов. Это часть профессии — если директор сказал платить, значит платить, свои сомнения потом, задним числом. Мошенники этим и пользуются: давят авторитетом плюс срочностью, и человек, привыкший подчиняться иерархии, отключает критическое мышление.
К тому же в малом и среднем бизнесе, том самом сегменте до 50 рабочих мест, с которым мы работаем, часто нет формализованных процедур согласования платежей. Директор реально может позвонить и сказать «переведи», это нормальная практика в компании на 15-20 человек. Вот эта самая гибкость и открытость, которая удобна в обычной жизни, и становится дырой в безопасности.
Я всегда говорю клиентам: чем меньше компания, тем выше риск именно этой атаки, потому что в крупной корпорации платёж физически не пройдёт без визы трёх отделов и подписи в 1С с ЭЦП, а в небольшой фирме бухгалтер сам формирует платёжку и сам её отправляет через клиент-банк. Один клик — и деньги ушли.
Что делать прямо сейчас: протокол для бухгалтерии
Первое и главное правило, которое реально работает: любой срочный платёж по звонку или голосовому сообщению — это повод перезвонить самому, на заранее известный номер, а не тот, с которого звонили или который прислали в сообщении. Не перезванивать «в ответ», а набирать номер из своей телефонной книги. Звучит банально, но именно это правило спасло бухгалтера в истории из начала статьи.
Второе — договоритесь заранее о кодовом слове или фразе для действительно срочных ситуаций. Да, это звучит как шпионский фильм, но работает отлично. Мы такое внедрили у пары клиентов после первых случаев в отрасли: директор и главбух знают фразу, которую нельзя подделать через дипфейк, потому что она нигде не звучала и не публиковалась.
Третье — установите лимит на сумму, которую можно перевести без письменного подтверждения, хотя бы через корпоративный мессенджер, где виден профиль и история переписки. Голос подделать легко, а вот взломать телеграм-аккаунт директора со всей историей на несколько лет — уже совсем другой уровень сложности для мошенника.
Четвёртое — если директор в отпуске или командировке, назначайте временно ответственного, который в курсе всех платежей на этот период, и предупреждайте бухгалтерию письменно, кто сейчас может согласовывать операции. Это закрывает окно, которым чаще всего пользуются мошенники.
Технические меры, которые снижают риск
Отдельно про инфраструктуру, тут уже наша прямая епархия. Если у компании есть терминальный сервер и RDP наружу, доступ должен быть защищён минимум двухфакторной аутентификацией — не потому что дипфейк доберётся до RDP напрямую, а потому что первый этап атаки часто начинается со взлома почты или учётки, а голосовая афера — уже второй, финальный шаг. Если у злоумышленника нет доступа к переписке компании, ему намного сложнее убедительно сымитировать контекст разговора.
КриптоПро и электронная подпись для платежей — отдельная линия обороны. Мы рекомендуем клиентам переводить крупные платежи на схему с обязательной подписью в 1С через токен, физически хранящийся у второго человека, а не только у бухгалтера. Тогда даже если бухгалтера удалось убедить голосом, платёж физически не пройдёт без второй подписи.
Ну и банальное — резервное копирование и мониторинг. Мы у части клиентов ставим Veeam для бэкапа критичных систем именно потому, что мошенничество с дипфейками часто идёт в связке с классическими атаками на инфраструктуру: пока бухгалтерия разбирается с фейковым звонком, параллельно может идти шифрование данных вымогателями. Разные векторы, одна цель — вытащить деньги любым способом.
Как я провожу обучение сотрудников у клиентов
Раз в квартал мы делаем короткие 15-минутные разборы для бухгалтерии и финансовых отделов наших клиентов — без нудных презентаций, просто разбор реальных кейсов, желательно свежих, из этого года. Показываю живые примеры синтеза голоса — беру публичное видео директора компании (с его согласия, естественно) и на месте, при всех, генерирую фразу его голосом. Эффект всегда один — у людей отвисает челюсть, и после этого объяснять про кодовые слова уже не приходится, все сами всё понимают.
Важно проговорить с сотрудниками: сомневаться в голосе директора — это не неуважение и не саботаж, а часть должностных обязанностей. Многие боятся показаться параноиками или обидеть начальника недоверием. Директору стоит явно и публично сказать команде: «Если я звоню и прошу срочно перевести деньги, а вы сомневаетесь — перезвоните мне на другой номер, я не обижусь, а похвалю». Это снимает психологический барьер, который мошенники и эксплуатируют.
Ещё один момент, который часто упускают: обучать нужно не только бухгалтера, который делает платежи, но и секретаря, и офис-менеджера, и всех, кто может получить звонок «от директора» с просьбой что-то передать, сообщить пароль, открыть доступ. Мошенники не всегда сразу просят деньги — иногда сначала выуживают информацию, которая понадобится для следующего, более убедительного захода.
Сколько это всё стоит и стоит ли того
Клиенты часто спрашивают: а зачем нам это, у нас маленькая компания, кому мы нужны. Отвечаю всегда одинаково — именно маленькие компании и нужны, потому что у них меньше барьеров и больше доверия внутри коллектива. Средняя сумма, которую пытаются вытянуть таким способом у компаний нашего масштаба — от 200 тысяч до полутора миллионов рублей, разово. Это не разорит крупный холдинг, а для фирмы на 20 человек это может быть весь квартальный бюджет на зарплату.
Внедрение протокола проверки и кодовых слов не стоит вообще ничего, кроме получаса разговора с командой. Двухфакторная аутентификация на RDP и почте — в пределах нескольких тысяч рублей в месяц за лицензии, если ещё не настроена. Обучение сотрудников раз в квартал, если делать своими силами, — тоже практически бесплатно, час времени раз в три месяца.
Учитывая, что средний ущерб от такой атаки для малого бизнеса кратно превышает стоимость всех этих мер вместе взятых за годы вперёд, тут даже считать особо нечего. Это тот редкий случай в информационной безопасности, когда защититься дешевле, чем один раз не защититься.
Частые вопросы
Можно ли по телефону на слух отличить дипфейк от настоящего голоса?
Не всегда и не гарантированно, современные сервисы клонирования довольно качественные. Иногда выдают себя неестественные паузы, монотонность в эмоционально окрашенных фразах или лёгкие искажения на стыках слов, но полагаться только на слух рискованно. Надёжнее — процедура перезвона на известный номер, а не попытка распознать подделку на слух.
Что делать, если платёж уже отправлен мошенникам?
Немедленно звонить в банк и требовать отзыва платежа — шанс есть, если деньги ещё не выведены со счёта получателя, обычно это первые несколько часов. Параллельно писать заявление в полицию и уведомлять банк письменно. Чем быстрее среагируете, тем выше шансы вернуть хотя бы часть суммы.
Нужно ли специальное ПО для защиты от голосовых дипфейков?
Специализированные детекторы синтезированного голоса существуют, но для компании на 10-50 человек это избыточно и дорого. Организационные меры — перезвон на известный номер, кодовые слова, лимиты на суммы без письменного подтверждения — дают куда больше защиты за меньшие деньги.
Как часто нужно обновлять инструктаж для сотрудников по этой теме?
Мы рекомендуем короткий разбор раз в квартал, плюс внеплановый инструктаж после каждого громкого случая в отрасли или у похожих компаний. Технологии меняются быстро, то, что казалось фантастикой два года назад, сейчас доступно любому мошеннику за пару кликов.
Проведём аудит платёжных процедур в вашей компании и настроим защиту инфраструктуры за одну встречу.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
