
Полная версия
Когда интеллект стал дешёвым. Том 3: Доверие. Как создавать основания для доверия, когда меняются доказательства, сделки и отношения
Голос долго был нашей самой бытовой подписью. Теперь — нет.
Глава 2. Поддельное присутствие

Подделке негде пройти там, где есть второй канал
«Если бы мне было интересно вложиться в мошенничество — это будет самая растущая отрасль всех времён».
— Уоррен Баффетт, глава Berkshire Hathaway, о мошенничестве с применением ИИ; собрание акционеров, май 202434Вопрос главы: можно ли по-прежнему верить голосу в трубке и лицу на экране — и чем их проверять, если уже нельзя?
Обещание: показать, что спасают не острый слух, не паника и не детекторы, а две старые процедуры за ноль рублей: заранее выбранная проверочная фраза и независимый обратный звонок. Пауза — не третья процедура, а условие, без которого обе не работают.
Начнём с двух кадров.
Кадр первый. Вечер, вы дома. В мессенджер приходит голосовое от брата: «Слушай, неудобно просить, но выручи до завтра». Голос его. Не «похожий» — а его: тембр, манера съедать окончания, привычное «ну ты понял». Вы с братом всегда общаетесь голосовыми, так что и формат не настораживает. Сумма подъёмная. Палец уже над кнопкой перевода.
Кадр второй. Пятница, конец рабочего дня. Видеозвонок от руководителя: он на экране, в своём кабинете, в своей манере — торопится, извиняется, просит провести платёж до выходных и никому пока не говорить, сделка чувствительная. Вы видите его лицо. Вы слышите его голос. Что тут проверять?
В прошлой главе подделка была тихой: лежала на странице и ждала, пока вы поверите. Эти двое не ждут. Они звонят, торопят и смотрят вам в глаза. Тысячи лет «я слышал его голос» и «я видел его своими глазами» были последней инстанцией проверки — письмо можно подделать, печать можно подделать, но не живой разговор. Именно эта инстанция и сломалась. У обоих кадров теперь два одинаково возможных финала: настоящий брат и настоящий руководитель — или программа, собравшая их голос и лицо из настоящих записей. Это и есть поддельное присутствие35: человек как будто участвует в разговоре или действии, хотя его там нет.
Один из этих кадров основан на реальной истории, и мы к ней ещё вернёмся. Но сначала — четыре минуты, которые объяснят, как устроен такой обман.
Четыре минуты чужого голоса
В январе 2023 года Дженнифер ДеСтефано из Аризоны позвонили с незнакомого номера. Она услышала рыдающий голос своей пятнадцатилетней дочери — и мужчину, который заявил, что дочь похищена. Требование: миллион долларов. Потом «скидка» — пятьдесят тысяч. Позже, давая показания в Сенате США, ДеСтефано скажет главное: это был её голос. Её плач, её всхлипы, её интонация.36
Посмотрите, из чего собрано это давление. Родной голос — чтобы отключить сомнение. Плач — чтобы отключить анализ. Чужой мужской голос с угрозами — чтобы включить страх. Счётчик времени и запрет звонить кому-либо — чтобы не осталось паузы. Всё решается внутри панического окна, пока тело кричит «спасай», а голова не успевает спросить «а точно ли это она?».
Спасла не техника и не хладнокровие. Рядом оказались люди: одна женщина вызвала полицию, другая набрала номер настоящей дочери. Та ответила через несколько минут — живая, невредимая, ничего не понимающая. Никакого похищения не было. ДеСтефано была уверена, что услышала клонированный голос дочери, однако публичного технического подтверждения применения ИИ именно в этом звонке нет. Зато известно, что обман развалился после независимого звонка настоящей дочери.
Четыре минуты — вот сколько прожил этот обман. Он не выдержал одного-единственного действия: второго звонка по другому номеру. Запомните это действие. Вся глава, по сути, о нём.
Голос теперь собирается из ваших же записей
Дальше — минимум техники: только то, что меняет бытовые решения.
Дипфейк — так называют голос, фото или видео, которые программа собирает из настоящих записей человека: получается цифровая копия, которая говорит и выглядит как он. Для голосовой копии уже не нужна студия: производители защитных систем говорят о нескольких секундах записи, более осторожные эксперты — о двадцати.37 Где взять запись, объяснять не надо: голосовые сообщения, сторис, публичные выступления, поздравление в семейном чате. В 2025 году «Коммерсантъ» описывал и более прицельный способ добычи: обзвон под видом социологических опросов — человек пару минут отвечает на безобидные вопросы и оставляет мошенникам образец своего голоса.38
Второе изменение серьёзнее. Подделка научилась работать в прямом эфире. МВД России летом 2026 года предупреждало: голос «сына» или «сотрудника ведомства» может синтезироваться прямо во время звонка — злоумышленник говорит, а вы слышите родного человека, отвечающего на ваши реплики.39 То же с лицом. Ещё в 2023 году в китайском Фучжоу владелец технологической компании перевёл 4,3 миллиона юаней — около 610 тысяч долларов — после видеозвонка от «друга», который просил помочь с депозитом на тендер. Лицо было лицом друга, голос — голосом друга, подмена шла в реальном времени. У истории, впрочем, есть и вторая половина: обман вскрылся быстро, и после обращения в полицию большую часть суммы успели заморозить и вернуть.40
Почему это работает так безотказно? Потому что узнавание голоса — не рассуждение, а рефлекс. Своих мы узнаём по первому слогу, по дыханию, по смешку в конце фразы — раньше, чем успеваем что-либо проверить. Подделка давит именно на этот древний, довербальный слой доверия, куда логика просто не успевает.
Назовём явление по имени. Это не подделка документа и не подделка текста — это поддельное присутствие: имитация самого факта, что вы говорили с человеком. Ломается не отдельное сообщение, а способ проверки, которым мы закрывали все остальные сомнения. «Созвонимся» и «увидимся по видео» были нашим последним «проверено». Теперь и у присутствия появился вопрос из первой главы: откуда оно взялось?
И пока этот вопрос кажется теоретическим, он уже стоил одной компании двадцать пять миллионов долларов.
Совещание, которого не было
Январь 2024 года, Гонконг. Сотрудник финансовой службы международной инженерной компании Arup, той самой, что проектировала Сиднейскую оперу, получает письмо от финансового директора из лондонской штаб-квартиры: готовится секретная транзакция, нужна помощь.
Он засомневался. Письмо выглядело как классический фишинг — таким его учили не верить.
А дальше сомнение сняли самым надёжным из существующих способов: пригласили на видеоконференцию. Там был «финансовый директор» — с его лицом и голосом. Там были «коллеги». Совещание шло как совещание: обсуждение, поручения, рабочая рутина. После него сотрудник сделал пятнадцать переводов на общую сумму двести миллионов гонконгских долларов — около 25,6 миллиона долларов США. Обман вскрылся через неделю, когда он сверился со штаб-квартирой. Полиция Гонконга позже сформулировала итог одной фразой: на звонке все участники, кроме самого сотрудника, были подделкой — собранной из публично доступных видео и аудио реальных людей.41
Заметьте, что именно здесь сломалось. Человек не был беспечным — он сомневался. Он применил проверку, которой его учили: не верь письму, поговори с живыми людьми. Но проверку «увидеть и услышать» теперь тоже умеют подделывать. Взломали не компьютер — взломали совещание.
При этом уберём лишнюю мистику: по своей структуре это старый корпоративный обман «звонок от директора», которому десятки лет. Срочность, секретность, авторитет — всё по классической схеме. Новым был только реквизит: вместо поддельной подписи — поддельное лицо. Это плохая новость, потому что реквизит стал доступным. И хорошая, потому что против схемы, которая не изменилась, работают и старые защиты. Что подводит нас к историям с другим финалом.
Там, где подделка проиграла
Июль 2024 года. Топ-менеджеру Ferrari в WhatsApp (принадлежит Meta Platforms Inc., признанной экстремистской организацией; её деятельность в России запрещена) пишет «генеральный директор Бенедетто Винья» — с незнакомого номера, но с фотографией Виньи в профиле: срочная конфиденциальная сделка, нужна помощь. Затем звонок. Голос Виньи — с его точным южно-итальянским акцентом. Менеджера смутили едва заметные механические интонации, и он сделал ход, который стоит выучить наизусть: задал вопрос, ответ на который нельзя найти в интернете, — какую книгу Винья рекомендовал ему на днях.
Звонивший повесил трубку.42
Миллионная технология синтеза голоса проиграла вопросу за ноль рублей. В том же 2024-м похожая атака не прошла в рекламном холдинге WPP: мошенники завели фейковый аккаунт генерального директора Марка Рида, собрали видеовстречу с голосовой репликой и нарезкой из публичных выступлений — бдительность сотрудников атаку остановила.43
А сингапурская история 2025 года показывает, что бывает, когда первая линия всё же пала. Финансовый директор международной компании перевёл почти полмиллиона долларов после видеозвонка с «руководством» — режиссура та же, что у Arup. Но когда «руководители» попросили ещё 1,4 миллиона, он заподозрил неладное и обратился в сингапурский центр по борьбе с мошенничеством. Дальше сработала машина: центры Сингапура и Гонконга отследили деньги по цепочке счетов и заморозили всю сумму.44
Сложите три финала. Подделку остановил личный вопрос. Подделку не пустили дальше обученные люди. Подделку догнали антискам-центры двух стран. Ни в одном из случаев победа не была заслугой острого слуха — никто не «расслышал» синтез. Побеждала процедура. Доверие, как выясняется, чинится не бдительностью на пределе сил, а скучными правилами, которые работают, когда сил уже нет.
Осталось посмотреть, как этот жанр выглядит там, где он поставлен на поток.
Жертва не похожа на жертву
Дальше — не статистика дипфейков. Это статистика всей индустрии финансового мошенничества, в которую синтетический голос входит как новый реквизит. Она нужна здесь, чтобы увидеть масштаб старого процесса, а не измерить долю ИИ.
По данным Банка России, за 2024 год мошенники похитили у клиентов банков 27,5 миллиарда рублей — рекорд за всё время наблюдений, на три четверти больше, чем годом раньше. Вернуть удалось меньше десятой части.45 Главный инструмент — не взлом, а социальная инженерия46: человека убеждают перевести деньги самому. В отчётах ЦБ есть и две детали, которые редко попадают в заголовки. Первая: по итогам 2023 года каждый четвёртый похищенный рубль оказался заёмным — жертву убеждают не просто отдать свои деньги, а взять для мошенников кредит.47 Вторая — обратная сторона: попыток хищений банки за 2024 год отбили на 13,5 триллиона рублей — в сотни раз больше, чем было похищено. Оборона не проигрывает. Она просто не бывает стопроцентной, пока последнее решение принимает человек внутри панического окна.
Данные Банка России не подтверждают удобный образ «наивной бабушки». В опросе за 2024 год чаще всего пострадавшими были работающие горожане со средним доходом и образованием; отдельно регулятор отмечал повышенный интерес мошенников к экономически активным людям 25—64 лет. Вывод здесь не в новом «типичном лице». Статус, доход и цифровой опыт не дают иммунитета.48
Жертвой чаще всего становится человек, который уверен, что уж с ним-то такого не случится. Уязвимость — не глупость и не возраст. Уязвимость — это правильно выбранный момент давления: усталость, спешка, страх за близкого. Мошенничество давно работает как индустрия со сценариями, ролями и планом продаж; синтетический голос просто добавил ей новый инструмент в набор.
Первый эпизод перекликается с рассказом от первого лица, опубликованным на Пикабу в декабре 2024 года. Автор поста писала, что перевела 75 тысяч рублей после голосового сообщения, похожего на голос брата: «голос брата, ну очень похож… всё совпало». Совпали голос, манера и привычный канал связи — с братом они всегда общались голосовыми. Независимо проверить обстоятельства этой истории нельзя, поэтому это не доказательный кейс, а описание субъективного опыта. Банк, по словам автора, в возврате отказал.49 Её вывод в конце поста — тот же, к которому мы идём всю главу: перезванивай, даже если голос родной.
Второй эпизод — видеозвонок руководителя — собран из случаев Arup, Фучжоу и Сингапура. Оба эпизода в начале главы опираются на реальные схемы, а не на фантазию.
И ещё одна деталь, о которой почти не говорят. У жертвы поддельного присутствия часто есть второй удар: стыд и публичное унижение. Француженка, полтора года переписывавшаяся с «Брэдом Питтом» — с ИИ-фотографиями, признаниями и историей болезни, — потеряла около 830 тысяч евро. Когда она рассказала об этом в телеэфире, волна издевательств оказалась такой сильной, что канал снял интервью из сети.50 Поэтому жертвы молчат, а масштаб мошенничества остаётся невидимым. Толпа смеялась; наше правило должно быть обратным: над обманутым не смеются. Следующая атака может быть рассчитана уже на вашу слабость.
Новый реквизит старого спектакля
Теперь — против паники. Может показаться, что мир уже наводнён синтетическими голосами и лицами и любой звонок — лотерея. Цифры говорят другое.
Американская финансовая разведка FinCEN ещё в конце 2024 года разослала банкам официальное предупреждение о дипфейках. Показателен список схем, которые обслуживают сгенерированные документы и лица: подделка чеков, кредитные карты, займы, пособия — весь классический набор.51 Ничего нового злоумышленники не изобрели; они удешевили реквизит для старых постановок. Да и сама голосовая подделка в корпоративном обмане старше нынешней волны: ещё в 2021 году менеджер банка в ОАЭ перевёл 35 миллионов долларов после звонка «директора компании» с клонированным голосом — кейс из судебных документов, позже разобранный Европолом.52 Технология тогда была экзотикой. Сценарий — уже нет.
А доля подтверждённого ИИ в общем мошенничестве пока скромна. ФБР в отчёте о киберпреступности за 2025 год впервые выделило жалобы с применением ИИ отдельной строкой: около 893 миллионов долларов потерь — при общих заявленных потерях года почти в 21 миллиард. Это примерно четыре процента.53 Само ФБР честно оговаривается: цифра занижена, многие жертвы просто не знают, что против них применяли синтез. Но и с поправкой картина ясна: девять из десяти похищенных долларов и рублей по-прежнему добывают без всяких нейросетей — обычным человеческим голосом, давлением и спешкой. Так что Баффетт из эпиграфа точен дважды: отрасль действительно растущая — и всё же основную её выручку пока делает не искусственный интеллект, а человеческая доверчивость. К громким цифрам из отчётов производителей защитных систем стоит относиться осторожно: «рост на сотни процентов» может отражать низкую стартовую базу, а сами компании продают защиту от описываемой угрозы.
Для нас здесь две практические новости. Первая: бояться нужно не технологии, а сценария — он не изменился. Срочность, секретность, авторитет, деньги: эти четыре ноты звучат и в старом мошенническом письме, и в видеозвонке поддельного директора. Вторая: раз сценарий старый, то и защита от него давно изобретена. Банки — а я двадцать с лишним лет строю банковские системы — живут в этой логике всегда: голосу и внешности там не верят по должностной инструкции, поэтому существуют кодовые слова, лимиты и подтверждение второй подписью. Всё, что требуется от нас, — перенести пару этих скучных правил из банка домой.
Процедуры за ноль рублей
Правил два. Они умещаются на стикере.
Первое: у семьи есть проверочная фраза. Договоритесь с семьёй — с детьми, с родителями, особенно со старшими — об одном слове или вопросе, которого нет ни в переписке, ни в соцсетях. Кличка первой собаки, блюдо из детства, что угодно, известное только вам. Любая просьба о деньгах или «срочной беде» голосом — сначала кодовое слово54. Настоящий родственник ответит не задумываясь. Подделка знает о вас только то, что есть в записях, — а кодового слова там нет. Это семейная версия вопроса, который спас Ferrari: ответ нельзя загуглить.
Тонкость только одна. Банки задают «контрольные вопросы» десятилетиями — девичья фамилия матери, первый автомобиль, — и слабость их в том, что ответы давно живут в анкетах и соцсетях. Хороший личный вопрос — тот, чьего ответа не существует ни в одной записи: о чём вы спорили в воскресенье, что стоит у бабушки на подоконнике, какую книгу посоветовали друг другу на днях. Проверяйте не фактами биографии, а общей памятью — её пока не скачать.
Второе: дорогое действие подтверждается вне исходного разговора55. Просят перевести, продиктовать, подписать, срочно решить — вы прерываете разговор и сами звоните человеку по номеру, который знали раньше. Не по тому, с которого пришли к вам. Не в тот же мессенджер, откуда пишут. Второй, независимый канал — тот самый ход, что за четыре минуты развалил «похищение» дочери ДеСтефано. Здесь, кстати, редкий случай согласия регуляторов разных стран: и американские ведомства, и российское МВД советуют одно и то же — прервать разговор, перезвонить самому, задать личный вопрос.56
К двум правилам стоит добавить третье — самое короткое: пауза. Всё, что вы теряете, прервав разговор, — две минуты. Всё, что можете потерять, не прервав, в этой главе измерялось миллионами. Настоящая беда переживёт ваш обратный звонок: родному человеку в реальной аварии от вашей проверки хуже не станет. Торопит только тот, для кого пауза смертельна, — потому что в паузе живёт проверка.
Обратите внимание, чего в этих правилах нет. В них нет требования распознать подделку. Распознавание по внешним признакам не даёт надёжного выигрыша: чем лучше становятся модели, тем меньше шансов угадать. Странная интонация, стеклянный взгляд или флаг детектора могут дать полезный повод остановиться — но не разрешение продолжить платёж. Решение о дорогом действии принимает не слух и не программа, а независимая проверка полномочий. Внутри нас, как мы говорили в первой главе, живут два режима. «Я доверяю» слышит родной голос — и верит, потому что тысячи лет этого хватало. «Я проверяю» щурится на каждый звонок и ищет артефакты синтеза. Оба заняты не тем: первый проверяет подлинность ушами, второй — подозрительностью. Тумблер по-прежнему один — цена ошибки. Разговор ни к чему не обязывает? Разговаривайте. Просят денег, данных, срочных решений — неважно, насколько родным был голос: включается второй канал.
Подделке негде пройти там, где есть действительно независимый второй канал. Ей есть где пройти только там, где вся проверка — само впечатление от разговора.
И у правила, как всегда в этой книге, есть зеркало. Теперь вы — не только тот, кто проверяет, но и тот, кого проверяют. Однажды ваш звонок покажется близким подозрительным — и это будет правильно. Не обижайтесь на проверочную фразу и обратный звонок — радуйтесь им. Скажите родителям заранее: «Если „я“ позвоню и попрошу денег — скажите нашу фразу, положите трубку и перезвоните мне сами. Настоящий я не обижусь». Руководителю стоит сказать команде прямо: я никогда не попрошу перевод в мессенджере, а если попрошу — перезвоните мне по рабочему номеру, это правило. Второй подтверждённый канал — это не только ваша защита. Это подарок людям, которые хотят иметь возможность вам верить.
Практикум к книге
В Практикуме к этой главе лежат:
• семейный протокол доверия — проверочная фраза, разговор с родителями и детьми, типовые схемы звонков и памятка у телефона, которую можно распечатать;
• личный периметр доверия — второй канал для дорогих распоряжений на работе: что нельзя сделать по одному сообщению, каким бы убедительным оно ни было.
Открыть Практикум: https://cheap-intelligence.vercel.app/
Глава за минуту
1. Голос и лицо перестали быть подписью. Поддельное присутствие — имитация самого факта разговора с человеком: голос собирается из секунд ваших записей, лицо работает даже в прямом эфире видеозвонка.
2. Схема старая — реквизит новый. Срочность, секретность, авторитет: сценарий обмана не изменился. Доступные данные пока не позволяют надёжно посчитать долю ИИ во всём мошенничестве; бояться нужно не технологии, а панического окна.
3. У жертвы нет одного типичного лица. Возраст, доход и цифровой опыт не дают иммунитета; уязвимость — не глупость, а точно выбранный момент давления. Над обманутыми не смеются.
4. Спасают процедуры, а не слух. Семейная фраза останавливает разговор, дорогое действие подтверждается самостоятельно начатым контактом по известному каналу, а в компании — ещё и отдельным полномочием. Пауза даёт этому маршруту сработать.
Как объяснить близким.
• Семье: «Мам, если я позвоню и попрошу денег — скажи нашу фразу, положи трубку и перезвони мне сама по обычному номеру. Настоящий я не обижусь».
• Коллеге: «Голос и лицо в звонке больше ничего не доказывают. Дорогое распоряжение — только после обратного звонка по номеру, который ты знал раньше».
Раньше звонок был проверкой. Теперь звонок — то, что проверяют.
К следующей главе
Кодовое слово и обратный звонок защищают от подделки, которая приходит к вам. Но у кризиса доверия есть вторая сторона, и она несправедливее первой. Пока мы учимся ловить синтетические голоса, машины уже ловят людей: программы-детекторы объявляют настоящие тексты сгенерированными, студентов — списавшими, авторов — самозванцами. Презумпция невиновности в этих проверках не предусмотрена.
Раньше человеку достаточно было быть настоящим. Теперь это приходится доказывать.
Глава 3. Обратный тест Тьюринга

Детектор видит готовую страницу; черновики показывают путь к ней
«В интернете никто не знает, что ты собака».
— Питер Стайнер, подпись к карикатуре, The New Yorker, 199357Вопрос главы: как доказать, что твою работу сделал ты, — если «похоже на ИИ» стало обвинением, люди не отличают синтетику на глаз, а программы-судьи ошибаются?
Обещание: показать, что распознавание — как подбрасывание монеты, детектор — не приговор, и что защищает не клятва «я не пользовался нейросетью», а след работы, который собирается заранее и стоит ноль рублей.
Сначала — человек, который редактирует сам себя.
Писательница всю жизнь любила длинное тире — тот самый знак, которым мысль на секунду останавливается, чтобы ударить точнее. Теперь она вычитывает готовый текст и убирает тире одно за другим. Не потому, что разлюбила. Потому что в комментариях под прошлой публикацией ей уже написали: «Это писал ChatGPT». Длинное тире в англоязычных сетях успели окрестить «ChatGPT-тире» — и журналисты с писателями, любившие этот знак задолго до всяких нейросетей, стали вычищать его из собственных текстов, чтобы не отбиваться от обвинений.58 В этой книге длинные тире останутся: сам по себе знак не доказывает машинного происхождения.
Посмотрите, что здесь происходит. Живой человек добровольно стирает из своего письма самого себя — интонацию, привычку, почерк, — чтобы выглядеть «достаточно человеческим» для толпы, которая ищет машинные приметы. Он проходит экзамен на человечность. И сдаёт его тем, что становится менее собой.
Семьдесят с лишним лет назад математик Алан Тьюринг предложил знаменитый мысленный эксперимент, который позже назовут тестом Тьюринга. Тьюринг заменил спор о мышлении проверкой поведенческой неотличимости. Человек ведёт текстовую переписку с человеком и машиной и пытается понять, кто есть кто. Тест был задачей машины, а человек сидел в кресле судьи. Теперь роли поменялись: экзамен сдаёт человек. Студент доказывает, что диплом писал сам. Автор — что роман его. Кандидат — что отклик на вакансию не сгенерирован. Здесь я называю это обратным тестом Тьюринга59. В компьютерной безопасности так давно называют CAPTCHA — проверку, в которой программа решает, человек ли перед ней. Здесь я использую выражение шире: это социальный экзамен, на котором человек доказывает уже не сайту, а организации, что работа действительно прошла через него. И у этого экзамена, в отличие от прямого, нет ни правил, ни экзаменатора, ни презумпции невиновности.


