«Знайомий голос чи фотка більше не є доказом»: експерт розповідає, як забезпечити особисту кібербезпеку

10 хв на прочитаннягодина тому

Про атаки без помилок жертви, ШІ-економіку обману та «правило 3 секунд»

Сьогодні хакерам більше не потрібні ваші помилки: експлойти на кшталт DarkSword атакують телефони непомітно — без єдиного кліку чи підозрілого файлу. А з появою генеративного ШІ зловмисники перестали вигадувати нові схеми, натомість зробивши персоналізований шахрайський дзвінок дешевим і масовим. Як же захистити себе у світі, де справжній домен пошти чи голос дитини більше нічого не доводять? Про це в ексклюзивному інтерв’ю GreenPost розповідає кіберстратег Денис Цвайг.

Якщо на рівні держави ми не можемо подбати про кібербезпеку, то принаймні захистити власні гаджети людина здатна. Чи ні? І як зрозуміти, що став жертвою кібершахраїв?

— Здатна. Але я б відразу позбувся ілюзії, що вся особиста безпека зводиться до правила «не натискай підозріле». )) Сьогодні існують атаки, де від людини не потрібно жодної помилки.

Український приклад. Google, Lookout та iVerify описали набір експлойтів DarkSword. Він поєднував шість вразливостей iOS і застосовувався групою, яку Google описує як підозрювану російську, проти українських користувачів — з грудня 2025 року. Схема така: зламані українські сайти, прихований код у сторінці, який визначав модель телефона й версію системи, після чого тихо запускав ланцюг. Людина відкрила скомпрометований сайт. Нічого не натиснула. Lookout описує підхід як hit-and-run: дані збираються й вивантажуються за секунди, максимум хвилини.

Надійного побутового способу «відчути» сучасну компрометацію не існує. Вона тиха за конструкцією, їй не потрібно вас турбувати.

Тому симптоми на кшталт «телефон нагрівається, значить, мене зламали» я б відкинув. Перевіряти треба не відчуття, а факти. Раз на місяць, п'ять хвилин:

Одна дія

Увімкніть автоматичні оновлення системи та браузера. І тут важлива точність, бо частина вразливостей DarkSword була zero-day, тобто існував період, коли людина мала найновішу на той момент iOS і все одно була вразлива.

Оновлення не дають магічної невразливості до zero-day. Але після появи патчу кожен день зволікання залишає відкритою дорогу, яку противник уже знає.

Для людей підвищеного ризику — журналістів, військових, публічних осіб — окремо варто розглянути Lockdown Mode на iPhone. Він не дає абсолютних гарантій, але за описом Google попередній набір експлойтів Coruna просто обходив пристрої з увімкненим Lockdown Mode, не намагаючись їх атакувати.

Якщо є підозра

Діяти треба з іншого, довіреного пристрою й у такому порядку: пароль основної пошти → завершення всіх активних сесій → перевірка даних відновлення → і лише потім банк і месенджери. Пошта перша, бо через неї відновлюється решта.

Денисе, зараз шахраї роблять дуже якісний фішинг (наприклад, розсилки від імені банків із завантаженням платіжок). Яка головна звичка чи індикатор має бути у звичайної людини, щоб за три секунди розпізнати підробку, навіть якщо текст і логотипи виглядають ідеально?

— Я б перестав учити людей розпізнавати фішинг за виглядом. У світі генеративного ШІ це програшна стратегія: граматика ідеальна, логотип справжній, стиль скопійований з реального листування, підпис директора правильний.

Моє правило трьох секунд: перевіряй не лист, а дію.

Якщо повідомлення хоче, щоб я заплатив, авторизувався, відкрив файл, назвав код або змінив реквізити, я перевіряю саму дію, а не оформлення листа. Нібито надійшов документ від сервісу документообігу? Не вивчайте пікселі логотипа — відкрийте сервіс самостійно через застосунок і подивіться, чи документ там існує. Банк просить пройти перевірку? Відкрийте банківський застосунок самі. Директор надсилає нові реквізити? Передзвоніть на номер, який був у вашій телефонній книзі до цього повідомлення.

Критичну дію не можна підтверджувати тим самим каналом, яким прийшов запит на цю дію.

Чому «подивіться на відправника» більше не працює

Навесні 2026 року CERT-UA зафіксувала хвилю атак на державні організації, де хакери розсилали фішинг з уже скомпрометованих облікових записів реальних українських підприємств. Тобто лист приходить зі справжньої адреси справжньої компанії.

Справжній домен більше не є доказом справжнього запиту. Він доводить лише те, що хтось контролює цю скриньку — і не обов'язково її власник.

Друге правило, яке я зараз ставлю поруч із першим

Якщо сайт, відеодзвінок, капча чи людина в чаті просять вас відкрити командний рядок і вставити туди команду — зупиніться. Для звичайного користувача це майже ніколи не є нормальною процедурою усунення проблеми. Техніка називається ClickFix, і вона стала одним з найефективніших способів доставки шкідливого ПЗ у 2026-му саме тому, що обходить захист руками самої жертви.

З появою штучного інтелекту шахраям стало значно легше генерувати ідеальні тексти без помилок і навіть підробляти голоси. До чого нам готуватися в найближчі роки і як змінювати підходи до особистої цифрової гігієни?

— Річ у тім, що

штучний інтелект змінює не якість шахрайства — він змінює його економіку.

Дослідження, опубліковане у 2026 році в Expert Systems with Applications, — опитувальний експеримент на 4 100 дорослих. У сценарії «родич у біді» до 36 % учасників сказали, що виконали б або могли б виконати прохання того, хто дзвонив. У середньому по всіх сценаріях — 16,5 %. Важливо: це самозвітована готовність, а не реально переказані гроші.

Але головний висновок авторів інший, і саме він мене цікавить. Ризик сьогодні лежить не в надлюдській переконливості машини. Він лежить в економіці автоматизації: людський голосовий фішинг за західними зарплатами збитковий, а ШІ-фішинг для кількох моделей уже рентабельний.

Головна зміна не в тому, що ШІ переконує краще за людину. Він робить персоналізований обман автоматизованим і дуже дешевим у масштабуванні.

Діпфейк перестав бути кінцевим продуктом атаки

Mandiant описала показовий випадок. Жертву спершу зустріли повідомленням у месенджері зі зламаного акаунта знайомого керівника. Потім прислали посилання на зустріч. Потім — на підроблений Zoom на інфраструктурі атакуючих. Під час дзвінка жертва побачила відео відомого їй CEO, яке, за її словами, виглядало як діпфейк. Далі створили видимість проблеми зі звуком і запропонували «для усунення несправності» виконати команди на своєму комп'ютері. Саме вони й запустили зараження.

Формулювання для точності: Mandiant прямо зазначає, що не змогла криміналістично підтвердити застосування ШІ саме в цьому дзвінку. Тому казати треба «жертва повідомила, що відео виглядало як діпфейк», а не «Mandiant довела використання діпфейку».

Найнебезпечніший діпфейк — не той, що збирає мільйон переглядів. А той, якому повірила одна правильна людина і після цього виконала одну неправильну команду.

Важлива тверезість: ШІ поки не вигадує, а масштабує

Verizon цього року проаналізував разом з Anthropic дані про 793 зловмисників, які отримали блокування за порушення правил використання. У медіанному випадку актор застосовував ШІ приблизно у 15 різних технік атаки. Але менш ніж 2,5 % цих технік були справді рідкісними або новими. Тобто ШІ поки що не винаходить нових способів атаки. Він робить старі дешевшими, швидшими й доступнішими для менш кваліфікованих людей.

Що змінюється в гігієні

Перехід від питання «чи виглядає це справжнім?» до питання «чи можу я незалежно довести, що це справжнє?». Знайомий голос більше не доказ. Відео більше не доказ. Грамотний лист більше не доказ. Навіть знання внутрішнього контексту компанії скоро не буде доказом — цей контекст витягується зі зламаної пошти.

Практично: зворотний дзвінок на номер, який ви набираєте самі, і кодове слово в родині та в компанії, узгоджене офлайн. Кодове слово не має лежати в спільному чаті чи спільних нотатках — інакше після компрометації воно виявиться у зловмисника разом з усім іншим.

Рамка, якою я це описую

Я для себе називаю цей перехід trust security. Раніше ми захищали пристрій, пароль і мережу. Тепер доведеться захищати сам механізм довіри: чи справжній голос, чи справжня людина, чи справжній документ, який пристрій виконав дію, який ШІ-агент її ініціював і хто дав йому дозвіл. Це не питання 2035 року. Воно починається зараз.

Кібербезпека має дивний парадокс. Противник уже вміє робити zero-day з допомогою ШІ — Google уперше зафіксувала такий випадок у травні 2026 року. Але дуже часто йому це просто не потрібно, бо 97% атак на ідентичність у даних Microsoft — це банальний перебір слабких паролів. Ми будуємо оборону проти ШІ і одночасно тримаємо двері з паролем Summer2026.

Якби ви могли встановити лише ОДНЕ правило кібербезпеки для своїх батьків чи дітей, що б це було за правило?

— Гадаю, таке:

жодна термінова цифрова дія не виконується без незалежної перевірки іншим шляхом.

Неважливо, хто нібито просить. Банк. Дитина. Директор. Поліція. Apple. Навіть я.

Порядок дій завжди однаковий:

І окремо, бо це найболючіше. Якщо телефонує «дитина» з чужого номера й каже, що сталась аварія і терміново потрібні гроші — не намагайтеся визначити, діпфейк це чи ні. Ви не визначите. Покладіть слухавку й передзвоніть дитині самі.

Через кілька років питання «це був справжній голос?» узагалі втратить сенс. Правильне питання буде інше: якою незалежною процедурою я підтвердив особу?

Я б учив дітей і батьків не розпізнавати підробки. Я б учив їх не залежати від здатності розпізнати підробку. Це набагато надійніше.

Актуально

Читайте GreenPost у Facebook. Підписуйтесь на нас у Telegram.

Поділитись: