Два приёма, которые за последние годы перестали быть экзотикой: подделка вашего лица при проверке личности и подмена того, что вы сканируете камерой. Оба работают потому, что человек привык доверять глазам — видит знакомое лицо в видеозвонке или квадратик кода на кассе и не проверяет. Разбираю механику обоих и то, какие проверки против них работают на практике.

Что изменилось с подделкой лица

Раньше убедительная подделка видео требовала специального оборудования, вычислительных мощностей и подготовки. Сейчас положение изменилось.

Системы подмены лица в прямом эфире позволяют говорящему двигать головой, моргать и смотреть в разные стороны, а доступ к таким инструментам продаётся по подписке за десятки долларов в месяц. Порог входа упал до бытового уровня.

Отсюда два разных сценария. Первый — вас убеждают через знакомое лицо: видео с известным человеком, который призывает вложиться в проект. Второй — вашим лицом проходят проверку личности там, где вас нет.

Проверка живости — этап, на котором система убеждается, что перед камерой находится живой человек, а вовсе не заранее сделанная запись и не сгенерированное изображение чужого лица. Просят повернуть голову. Именно этот этап атакуют подделками, и он же остаётся самым сложным для злоумышленника: синтетический поток не воспроизводит уникальную моторику конкретного человека целиком.

Как выглядит атака на проверку личности

Замысел несложный.

Злоумышленник собирает ваши фотографии из открытых источников или утечек, строит по ним модель лица и подставляет её вместо камеры при прохождении проверки. Цель — открыть счёт на ваше имя или вернуть доступ к вашему.

По оценкам отраслевых исследований, значительная часть всех попыток мошенничества уже использует генеративные инструменты, и заметная доля этих атак в итоге вполне успешно проходит защиту. Расчёт «меня подделать сложно» не работает.

Практический вывод для владельца криптоактивов. Ваши фотографии, голос и видео из социальных сетей — это материал для модели, а не безобидный контент. Особенно опасны видео, где вы говорите на камеру: они дают и мимику, и голос сразу. Совсем скрыться нельзя. Но закрытые профили, отсутствие сканов документов в переписке и отказ от голосовых сообщений незнакомцам заметно усложняют задачу.

Второй приём: подмена QR-кода

Тут проще технически.

Код — это картинка, за которой стоит ссылка или платёжные реквизиты. Проверить их глазами невозможно, человек видит одинаковые квадраты и полагается лишь на то, где именно код размещён.

Сценариев три. Наклейка поверх настоящего кода. Код в письме или сообщении, ведущий на поддельный сайт. И код «на оплату» при личной сделке, за которым стоит чужой адрес получателя.

Что проверять перед сканированием. Целостность носителя: наклейка поверх другой наклейки, неровные края, свежий скотч. Адрес после перехода: приложение показывает ссылку до открытия, и читать её надо целиком. Сумму и получателя в приложении. Источник кода: пришёл в сообщении — не сканируйте, откройте сайт вручную. И реакцию собеседника, если вы отказываетесь сканировать и предлагаете ввести реквизиты вручную.

Последний пункт диагностичен. Честной стороне безразлично, как вы платите; схема же настаивает именно на коде, потому что в нём спрятаны нужные ей реквизиты.

Особенно опасное сочетание

Хуже всего, когда оба приёма работают в связке.

Сценарий такой. Видеозвонок от знакомого лица — сотрудника площадки, руководителя, представителя сервиса, — а затем просьба отсканировать код «для подтверждения операции»: доверие создаётся первым приёмом, действие совершается вторым.

Известен случай, когда сотрудник компании перевёл крупную сумму после видеоконференции, где все участники, включая финансового директора, оказались подделками. К частному лицу схема применима ровно так же.

Где чаще всего требуют скан лица

Контекст решает многое.

  • Регистрация на лицензированной площадке: процедура штатная и вполне ожидаемая.
  • Восстановление доступа к счёту после потери или замены устройства.
  • Повышение лимитов на операции или подключение новых торговых инструментов.
  • Разблокировка счёта после срабатывания системы мониторинга операций.
  • Оформление карты или подключение нового платёжного сервиса.

Все пять пунктов совершенно законны. Опасность не в самой процедуре, а в том, где именно вы её проходите: тот же экран с просьбой повернуть голову может принадлежать и настоящей площадке, и поддельному сайту, отличающемуся одним символом в адресе.

Отсюда следует простое правило. Проверку личности проходят только по адресу, набранному вручную, и только после того, как вы сами инициировали это действие, — а не по ссылке, пришедшей в сообщении с просьбой «подтвердить аккаунт».

Что работает как защита

  1. Перезвонить самому по номеру, который вы знаете, а не по присланному в чате.
  2. Задать вопрос, ответ на который известен только настоящему собеседнику.
  3. Не сканировать коды, полученные в сообщениях: открывать сайт вручную.
  4. Проверять сумму и адрес получателя в приложении перед подтверждением.
  5. Отказываться от срочности: настоящий вопрос подождёт и полчаса, и сутки.
  6. Переводить подтверждения операций на приложение-генератор, а не на SMS.

Второй пункт лучший. Подделка воспроизводит внешность и голос, но не общую с вами память, и вопрос о том, что обсуждали на прошлой неделе, обрывает разговор мгновенно.

Чего защита не даёт

Границы стоит понимать.

Закрытые профили не гарантируют, что ваших изображений нет в чужих руках: утечки баз с фотографиями документов случаются регулярно и без вашего участия. Проверка живости у площадок тоже не абсолютна, и это гонка, в которой обе стороны постоянно совершенствуются.

И самое важное. Ни одна из этих мер не защищает от подписи, которую вы поставите сами, а порядок отзыва разрешений разобран в отдельном материале. Общие признаки схем — здесь.

Что стоит зафиксировать письменно для себя и близких: правило перезванивать по известному номеру, договорённость о контрольном вопросе внутри семьи, запрет сканировать коды из сообщений, порядок проверки суммы перед подтверждением, список сервисов, где вход подтверждается номером телефона. Пять пунктов на семью. Особенно полезен контрольный вопрос: он не стоит ничего и закрывает целый класс атак с подделкой голоса и лица собеседника.

Частые вопросы

Можно ли распознать подделку лица на глаз

Иногда: неестественные переходы у границ лица, задержка мимики, странное поведение при резком повороте головы или закрытии лица рукой. Но полагаться на это нельзя — качество растёт быстро. Надёжнее не всматриваться, а перезвонить по известному номеру и задать вопрос из общей памяти.

Безопасно ли сканировать код на кассе магазина

Обычно да, но посмотрите на носитель: наклейка поверх другой наклейки, отклеивающиеся края и свежий скотч — повод насторожиться. И всегда проверяйте сумму и получателя в приложении перед подтверждением: код лишь подставляет данные, а решение принимаете вы.

Что делать, если я уже прошёл проверку лица на сомнительном сайте

Считайте, что биометрический образец у посторонних. Смените пароли и переведите подтверждения на приложение-генератор, проверьте, не открыты ли счета на ваше имя, и зафиксируйте письменно, когда и на каком сайте это произошло. Отозвать переданное нельзя, поэтому дальше работают только меры вокруг доступов.

Как проверить код, не сканируя его

Такой способ есть.

Современные камеры показывают содержимое кода до открытия. Адрес ссылки появляется подсказкой, и прочитать её надо целиком, а не только начало, причём домен смотрят с конца: последняя часть перед косой чертой и определяет, чей это сайт.

Если код содержит платёжные данные, приложение подставит их в форму. Здесь останавливаются: сумма, получатель и назначение сверяются с тем, что вы ожидали, до подтверждения операции.

И приём для личных сделок. Попросите продиктовать реквизиты голосом и введите их руками: минута времени, зато подмена исключена целиком, а отказ собеседника от такого варианта сам по себе будет ответом.

Если подделали именно вас

Отдельный сценарий, о котором думают в последнюю очередь: ваше лицо или голос использовали для обмана других людей.

Узнают об этом обычно от знакомых: кто-то видел «вас» в рекламе сомнительного проекта или получил от «вас» просьбу о срочном переводе. Реагировать надо быстро.

  1. Предупредить своих: короткое сообщение в общие чаты снимает половину всего риска.
  2. Сохранить ссылки и записи с подделкой до того, как их успеют удалить.
  3. Пожаловаться площадке, где размещён материал, с указанием на своё авторство.
  4. Зафиксировать факт письменно, если планируете обращение в органы внутренних дел.
  5. Проверить собственные счета: подделка нередко идёт в паре с попыткой входа.

Первый пункт делают последним. Пока вы разбираетесь с площадкой, знакомые продолжают получать сообщения от вашего имени, и короткое предупреждение в общий чат работает быстрее любой поданной жалобы. Подготовка обращения при мошенничестве разобрана в отдельном материале, а порядок действий при подмене SIM-карты описан здесь.

Что делать бизнесу и семье

Меры одинаковые, различается только масштаб.

В семье достаточно договориться о контрольном вопросе и о правиле перезванивать самому. Обсудить это стоит вслух и со всеми сразу, включая старших родственников: они получают такие звонки чаще прочих, а предупреждены реже.

В работе нужна процедура. Любой перевод сверх оговорённой суммы подтверждается вторым каналом — звонком по известному номеру или сообщением в рабочем чате, — и правило это действует независимо от того, кто именно просит.

Ключевая деталь одна для обоих случаев. Процедура должна работать и тогда, когда просит руководитель или близкий человек: именно на нежелании перепроверять старшего и построена вся схема с подделкой лица.

Коротко

Оба приёма бьют по глазам. Подделка лица подешевела до бытового уровня и работает в прямом эфире, а значит, знакомое лицо в видеозвонке личность больше не подтверждает. Код — картинка. Содержимое её взглядом не проверить, а подменить можно наклейкой. Защищают не технические ухищрения, а процедура: перезвонить самому, задать вопрос из общей памяти, не сканировать коды из сообщений и проверять сумму в приложении перед подтверждением.

Что дальше

Договоритесь о контрольном вопросе с теми, кто может позвонить вам по денежному поводу. Он не стоит ничего и работает против любой подделки голоса и лица.

Следите за развитием инструментов: подмена лица в прямом эфире стала доступна как услуга по подписке, а заметная доля атак на проверку личности уже использует генеративные средства.

Разборы и практические инструкции выходят в нашем канале: t.me/cryptiumru.