Сотрудник финотдела своими глазами видел на видеозвонке финансового директора и знакомых коллег — их лица, голоса, манеру говорить. И перевёл по их просьбе 25,6 млн долларов. Проблема в том, что на звонке, кроме него самого, живых людей не было вообще.
Что известно о деле
Пострадала британская инженерная корпорация Arup — та самая, что проектировала Сиднейский оперный театр. Дело произошло в январе 2024 года в гонконгском офисе, публично о нём рассказали в мае 2024-го. Итог — 15 переводов на 5 счетов за один день на общую сумму около 200 млн гонконгских долларов (те самые 25,6 млн USD).
Как разворачивался обман
- Сотруднику пришло письмо якобы от финдиректора из головного офиса — о «конфиденциальной сделке». Он заподозрил мошенничество.
- Чтобы снять сомнения, его пригласили на видеоконференцию с руководством.
- На звонке он увидел и услышал финдиректора и коллег. Поверив «живым» людям, выполнил все переводы.
- Обман вскрылся только при плановой проверке. Деньги на момент расследования не вернули.
Подвох в том, что каждый участник звонка, кроме самого сотрудника, был сгенерирован ИИ из публичных видео и записей выступлений руководителей.
Почему старые доказательства больше не работают
Привычные ориентиры «я вижу его лицо» и «я слышу его голос» перестали быть доказательством. А «сырьё» для подделки компании выкладывают сами: интервью, вебинары, корпоративные поздравления. Чем публичнее руководитель, тем проще подделать именно его — по тому же принципу ИИ пишет и безупречные фишинговые письма от имени начальства.
Что помогает на практике
Технику здесь не победить одной техникой — спасают процессы. Платёж не должен зависеть от «убедительности» одного звонка: крупные переводы согласуются вторым каналом и не одним человеком. Помогает и контроль того, что публикуется от имени компании, и защищённая корпоративная почта на домене, с которой сложнее сыграть в подмену отправителя.
Почему сумма оказалась такой большой
Обратите внимание на деталь: сотрудник изначально заподозрил обман — и всё равно потерял деньги. Сработал не его непрофессионализм, а грамотно выстроенная многоходовка: сомнение сняли не аргументом, а «живой» картинкой авторитетных коллег. Когда решение о 15 переводах принимает один человек под давлением «руководства», технические средства уже не помогают — решает процесс.
И «сырьё» для такой подделки у большинства компаний уже в открытом доступе: записи выступлений, интервью, ролики с корпоративов, голосовые в мессенджерах. Чем активнее бизнес ведёт себя публично, тем дешевле для мошенника собрать убедительного двойника именно вашего директора. Полностью убрать эти материалы нельзя и не нужно — но знать, что они являются «сырьём» для атаки, обязательно.
Выводы
- Видео и голос больше не доказывают личность — дипфейк собирают из публичных записей.
- Уязвимость здесь не техническая, а процессная: решение принимает один человек «на доверии».
- Защита — правило второго канала для платежей и контроль публичного образа компании.
Мы помогаем выстроить безопасные процессы вокруг сайта, почты и сервисов, а в рамках сопровождения следим за упоминаниями бренда в сети (сервис tools4web) — чтобы вовремя замечать фейковые аккаунты и клоны, с которых начинаются такие схемы. Нужен отдельный защищённый сервис для согласования платежей — поможем и с разработкой.