«Знакомый голос или фотография больше не являются доказательством»: эксперт рассказывает, как обеспечить личную кибербезопасность
Об атаках без ошибок со стороны жертвы, ИИ-экономике мошенничества и «правиле 3 секунд»
Сегодня хакерам больше не нужны ваши ошибки: эксплойты вроде DarkSword атакуют телефоны незаметно — без единого клика или подозрительного файла. А с появлением генеративного ИИ злоумышленники перестали придумывать новые схемы, зато сделали персонализированный мошеннический звонок дешевым и массовым. Как же защитить себя в мире, где настоящий почтовый домен или голос ребенка больше ничего не доказывают? Об этом в эксклюзивном интервью GreenPost рассказывает киберстратег Денис Цвайг.
— Если на государственном уровне мы не можем позаботиться о кибербезопасности, то, по крайней мере, защитить собственные гаджеты человек способен. Или нет? И как понять, что стал жертвой кибермошенников?
— Способен. Но я бы сразу избавился от иллюзии, что вся личная безопасность сводится к правилу «не нажимай на подозрительное». )) Сегодня существуют атаки, при которых от человека не требуется ни одной ошибки.
Украинский пример. Google, Lookout и iVerify описали набор эксплойтов DarkSword. Он объединял шесть уязвимостей iOS и применялся группой, которую Google описывает как подозреваемую российскую, против украинских пользователей — с декабря 2025 года. Схема такова: взломанные украинские сайты, скрытый код на странице, который определял модель телефона и версию системы, после чего незаметно запускал цепочку. Человек открыл скомпрометированный сайт. Ничего не нажал. Lookout описывает подход как hit-and-run: данные собираются и выгружаются за секунды, максимум минуты.
Надежного бытового способа «почувствовать» современную компрометацию не существует. Она по своей конструкции бесшумна, ей не нужно вас беспокоить.
Поэтому симптомы вроде «телефон нагревается, значит, меня взломали» я бы отверг. Проверять нужно не ощущения, а факты. Раз в месяц, пять минут:
- незнакомые устройства и активные сессии в почте, банке, мессенджерах;
- правила пересылки в почтовом ящике, которые вы не создавали — это первое, что делает злоумышленник;
- запросы на подтверждение входа, которых вы не делали;
- новые номера и адреса для восстановления доступа.
Одно действие
Включите автоматические обновления системы и браузера. И здесь важна точность, ведь часть уязвимостей DarkSword была zero-day, то есть существовал период, когда у человека была самая новая на тот момент версия iOS, и он все равно оставался уязвимым.
Обновления не дают волшебной неуязвимости к zero-day. Но после появления патча каждый день промедления оставляет открытым путь, который злоумышленник уже знает.
Для людей из групп повышенного риска — журналистов, военных, публичных лиц — отдельно стоит рассмотреть режим Lockdown Mode на iPhone. Он не даёт абсолютных гарантий, но, согласно описанию Google, предыдущий набор эксплойтов Coruna просто обходил устройства с включённым режимом Lockdown Mode, не пытаясь их атаковать.
Если есть подозрение
Действовать нужно с другого, доверенного устройства и в следующем порядке: пароль основной почты → завершение всех активных сессий → проверка данных восстановления → и только потом банк и мессенджеры. Почта в первую очередь, потому что через неё восстанавливается всё остальное.
— Денис, сейчас мошенники занимаются очень качественным фишингом (например, рассылки от имени банков с загрузкой платежных документов). Какая главная привычка или индикатор должна быть у обычного человека, чтобы за три секунды распознать подделку, даже если текст и логотипы выглядят идеально?
— Я бы перестал учить людей распознавать фишинг по внешнему виду. В мире генеративного ИИ это проигрышная стратегия: грамматика идеальная, логотип настоящий, стиль скопирован из реальной переписки, подпись директора правильная.
Мое правило трёх секунд: проверяй не письмо, а действие.
Если в сообщении меня просят заплатить, авторизоваться, открыть файл, ввести код или изменить реквизиты, я проверяю само действие, а не оформление письма. Якобы пришел документ из системы документооборота? Не изучайте пиксели логотипа — откройте систему самостоятельно через приложение и посмотрите, есть ли там этот документ. Банк просит пройти проверку? Откройте банковское приложение сами. Директор присылает новые реквизиты? Перезвоните на номер, который был в вашей телефонной книге до этого сообщения.
Критическое действие нельзя подтверждать тем же каналом, по которому пришел запрос на это действие.
Почему «посмотрите на отправителя» больше не работает
Весной 2026 года CERT-UA зафиксировала волну атак на государственные организации, в ходе которых хакеры рассылали фишинговые письма с уже скомпрометированных учетных записей реальных украинских предприятий. То есть письмо приходит с настоящего адреса настоящей компании.
Настоящий домен больше не является доказательством подлинности запроса. Он доказывает лишь то, что кто-то контролирует этот почтовый ящик — и не обязательно его владелец.
Второе правило, которое я сейчас ставлю наравне с первым
Если сайт, видеозвонок, капча или человек в чате просят вас открыть командную строку и ввести туда команду — остановитесь. Для обычного пользователя это почти никогда не является нормальной процедурой устранения проблемы. Эта техника называется ClickFix, и она стала одним из самых эффективных способов доставки вредоносного ПО в 2026 году именно потому, что обходит защиту руками самой жертвы.
— С появлением искусственного интеллекта мошенникам стало значительно легче генерировать идеальные тексты без ошибок и даже подделывать голоса. К чему нам готовиться в ближайшие годы и как менять подходы к личной цифровой гигиене?
— Дело в том, что
искусственный интеллект меняет не качество мошенничества — он меняет его экономику.
Исследование, опубликованное в 2026 году в журнале «Expert Systems with Applications», представляло собой опрос 4 100 взрослых. В сценарии «родственник в беде» до 36 % участников сказали, что выполнили бы или могли бы выполнить просьбу звонившего. В среднем по всем сценариям — 16,5 %. Важно: это самооценка готовности, а не реально переведенные деньги.
Но главный вывод авторов другой, и именно он меня интересует. Риск сегодня заключается не в сверхчеловеческой убедительности машины. Он заключается в экономике автоматизации: человеческий голосовой фишинг при западных зарплатах убыточен, а ИИ-фишинг для нескольких моделей уже рентабелен.
Главное изменение не в том, что ИИ убеждает лучше человека. Он делает персонализированный обман автоматизированным и очень дешёвым при масштабировании.
Дипфейк перестал быть конечным продуктом атаки
Mandiant описала показательный случай. Жертву сначала встретили сообщением в мессенджере с взломанного аккаунта знакомого руководителя. Затем прислали ссылку на встречу. Потом — на поддельный Zoom на инфраструктуре атакующих. Во время звонка жертва увидела видео известного ей CEO, которое, по её словам, выглядело как дипфейк. Далее создали видимость проблемы со звуком и предложили «для устранения неисправности» выполнить команды на своём компьютере. Именно они и запустили заражение.
Формулировка для точности: Mandiant прямо указывает, что не смогла криминалистически подтвердить применение ИИ именно в этом звонке. Поэтому нужно говорить «жертва сообщила, что видео выглядело как дипфейк», а не «Mandiant доказала использование дипфейка».
Самый опасный дипфейк — не тот, который набирает миллион просмотров. А тот, которому поверил один нужный человек и после этого выполнил одну неправильную команду.
Важна трезвость: ИИ пока не придумывает, а масштабирует
В этом году Verizon совместно с Anthropic проанализировал данные о 793 злоумышленниках, которые были заблокированы за нарушение правил использования. В среднем каждый злоумышленник применял ИИ примерно в 15 различных техниках атаки. Но менее 2,5 % этих техник были действительно редкими или новыми. То есть ИИ пока не изобретает новых способов атаки. Он делает старые методы дешевле, быстрее и доступнее для менее квалифицированных людей.
Что меняется в кибербезопасности
Переход от вопроса «выглядит ли это настоящим?» к вопросу «могу ли я независимо доказать, что это настоящее?». Знакомый голос больше не является доказательством. Видео больше не является доказательством. Грамотное письмо больше не является доказательством. Даже знание внутреннего контекста компании скоро не будет доказательством — этот контекст извлекается из взломанной почты.
На практике: обратный звонок на номер, который вы набираете сами, и кодовое слово в семье и в компании, согласованное офлайн. Кодовое слово не должно храниться в общем чате или общих заметках — иначе после компрометации оно окажется у злоумышленника вместе со всем остальным.
Рамка, в которой я это описываю
Я для себя называю этот переход «trust security». Раньше мы защищали устройство, пароль и сеть. Теперь придется защищать сам механизм доверия: настоящий ли голос, настоящий ли человек, настоящий ли документ, какое устройство выполнило действие, какой ИИ-агент его инициировал и кто дал ему разрешение. Это не вопрос 2035 года. Он начинается сейчас.
Кибербезопасность имеет странный парадокс. Противник уже умеет совершать атаки «zero-day» с помощью ИИ — Google впервые зафиксировала такой случай в мае 2026 года. Но очень часто ему это просто не нужно, потому что 97% атак на идентичность в данных Microsoft — это банальный перебор слабых паролей. Мы строим оборону против ИИ и одновременно держим дверь с паролем Summer2026.
— Если бы вы могли установить только ОДНО правило кибербезопасности для своих родителей или детей, каким бы оно было?
— Думаю, так:
ни одно срочное цифровое действие не выполняется без независимой проверки другим способом.
Неважно, кто якобы просит. Банк. Ребёнок. Директор. Полиция. Apple. Даже я.
Порядок действий всегда одинаков:
- перезвонить самому на номер, который вы уже знаете и который сохранялся у вас до этого сообщения.
- Проверить через ранее известный канал — самостоятельно открыть банковское приложение, зайти в сервис напрямую, а не по ссылке.
- Кодовое слово — как дополнительный фактор, когда перезвонить невозможно.
И отдельно, потому что это самое болезненное. Если звонит «ребёнок» с чужого номера и говорит, что произошла авария и срочно нужны деньги — не пытайтесь определить, дипфейк это или нет. Вы не определите. Положите трубку и перезвоните ребёнку сами.
Через несколько лет вопрос «это был настоящий голос?» вообще потеряет смысл. Правильный вопрос будет другой: с помощью какой независимой процедуры я подтвердил личность?
Я бы учил детей и родителей не распознавать подделки. Я бы учил их не полагаться на способность распознать подделку. Это гораздо надежнее.

