Как выглядит атака изнутри
Подготовка дипфейк-звонка начинается задолго до звонка. Атакующий собирает материал: голос руководителя из публичных выступлений, вебинаров, подкастов; оргструктуру — кто имеет право давать платёжные поручения, кто их исполняет; контекст — идущая сделка, покупка, командировка, свидание с контрагентом. К моменту звонка у мошенника есть сценарий, в котором каждая деталь правдоподобна.
Сам звонок держится на трёх китах. Первый — голос: синтез до неразличимости на телефонном кодеке, с характерными интонациями и манерой говорить. Второй — срочность: «нужно закрыть платежку до конца дня, иначе срыв сделки». Третий — избирательность канала: звонок идёт туда, где нет контроля — на личный мобильный сотрудника, в мессенджер, во время обеда или аврала. Общая статистика вектора — в обзоре дипфейк-атак 2027 года: рост инцидентов в 2,3 раза за 2025 год, каждая пятая компания к началу 2025-го, голосовые атаки затрагивали 35–57% руководителей по опросам МТС AI.
Три типовых сценария
Сценарий «срочный платёж». Классика: звонок «директора» бухгалтеру или финансовому директору с поручением провести платёж новому контрагенту — «договор подпишу позже, реквизиты пришлю в мессенджер». Вариация — изменение реквизитов действующего контрагента («они сменили банк»).
Сценарий «аудитор/контролёр». Звонок от «сотрудника службы безопасности» или «аудитора»: «проводим проверку, сделайте тестовый перевод на контрольный счёт». Давление — ссылка на конфиденциальность: «никому не говорите, проверка секретная».
Сценарий «погружение в контекст». Длинная игра: несколько контактов, предварительные «согласования» в почте с поддельными адресами, звонок лишь финальный аккорд. Самый дорогой по урону — потому что к моменту платежа у сотрудника уже создана картина законности процесса.
Признаки подделки: на что смотреть человеку
Технически идеальный голос выдают не артефакты синтеза (на телефонной линии их почти не слышно), а нарушения процесса: нештатный канал для платёжной инструкции; требование срочности и конфиденциальности одновременно; отказ от обратного звонка («я на совещании, некогда»); нехарактерные формулировки — руководитель внезапно говорит шаблонными фразами; реквизиты приходят из нового источника. Отдельный признак — эмоциональное давление, адресованное лично вам: «я всегда на тебя рассчитывал», «только ты можешь это сделать».
Протокол действий сотрудника при любом подозрении: не спорить и не «распознавать подделку» вживую; вежливо прервать; перезвонить руководителю самостоятельно на номер из корпоративного справочника; сообщить контролёру по регламенту; зафиксировать факт в журнале. Как встроить это в формализованный процесс — в материале о регламенте подтверждения платежей.
Почему бухгалтерия, а не IT
Вопрос, который задают технические специалисты: почему атаки концентрируются на финансистах? Ответ экономический: бухгалтерия — подразделение, где устная инструкция исторически имеет вес, а цена одной ошибки измеряется суммой перевода. Атакующему не нужно взламывать систему — нужно, чтобы платёж провёл уполномоченный человек. Поэтому и защита строится вокруг процесса, а не вокруг детектора: регламент верификации, лимиты, разделение полномочий, обучение.
Обучение: что именно тренировать
Эффективное обучение — не лекция «мошенники существуют», а отработка двух навыков. Навык первый: распознавание сценарных признаков (срочность + нештатный канал + давление). Навык второй — поведенческий: сотрудник должен уметь прервать «руководителя» и перезвонить. Именно второй навык психологически самый трудный — и именно его отрабатывают учебные тревоги. Проводите их ежеквартально с разбором; сценарии и параметры — по чек-листу ИИ-комплаенса и материалам обучения от НЬЮ-ССТ: заявка.
Если атака всё же прошла
План реагирования стоит составить заранее и хранить там, где его найдут в стрессовой ситуации, — не в общей папке документов. Роли в плане: кто звонит в банк, кто фиксирует доказательства, кто сообщает руководству и при необходимости в полицию. Скорость критична: шанс отозвать перевод максимален в первые часы, пока платёж в обработке, и стремительно падает после зачисления на счёт получателя.
Действия по часам: приостановка дальнейших платежей; уведомление банка — попытка отзыва перевода и блокировка реквизит получателя; фиксация доказательств — запись звонка, скриншоты переписки, журналы; заявление в полицию; внутреннее расследование с разбором, какой элемент процесса отказал. Восстановление после инцидента включает и правку регламента: каждая успешная атака указывает на конкретную дыру в подтверждениях.