Автоматизація промислового масштабу. Шахрайство переходить від окремих великих атак до автоматизованих атак, орієнтованих на масовість . Шахрайство з використанням підробки особи зросло більш ніж на 1,400% лише у 2025 році
. Цей зсув настільки виразний, що кількість жертв зростає навіть там, де загальні збитки залишаються на колишньому рівні — це ознака індустріалізованого, автоматизованого AI-шахрайства, оптимізованого на обсяг
.
Синтетичне шахрайство з ідентичністю. За оцінками, у 2024 році це коштувало світовій індустрії фінансових послуг приблизно 22 мільярди доларів, у 2025 році — 31 мільярд доларів, а прогноз на 2026 рік перевищує 40 мільярдів доларів — причому технологія діпфейків є головним рушієм . Кількість складних шахрайств з використанням створених AI ідентичностей зросла на 180% порівняно з попереднім роком
.
Діпфейки тепер становлять 11% усієї глобальної шахрайської діяльності, згідно з даними, зібраними Vectra AI . Шахрайство з синтетичною ідентичністю за допомогою діпфейків, за прогнозами, зросте на 495% у 2026 році порівняно з 2025 роком
. Лише фінансовий сектор зіткнувся зі зростанням кількості спроб діпфейк-шахрайства на 2,137% з 2022 року
.
У схемі «шахрайства начальника» зловмисники видають себе за високопосадовця — CEO, фінансового директора — щоб обманом змусити фінансові відділи схвалити термінові перекази. Методи поділяються на кілька категорій:
Клонування голосу AI. Злочинці використовують короткий аудіозразок (часто взятий з публічних телефонних конференцій, записаних зустрічей або кліпів у соціальних мережах) для синтезу переконливого голосу . Клонований голос використовується в телефонних дзвінках або голосових повідомленнях, які дають вказівки підлеглому переказати кошти. У січні 2026 року швейцарський підприємець втратив кілька мільйонів швейцарських франків після серії телефонних дзвінків з використанням клонованого AI голосу, який імітував довіреного ділового партнера
.
Діпфейк-відеодзвінки. Випадок з Arup є найвідомішим прикладом, але він не поодинокий. У березні 2025 року фінансовий директор у Сінгапурі санкціонував перекази на суму приблизно 42 мільйони доларів після отримання інструкцій від того, що виглядало як фінансовий директор компанії під час відеодзвінка . Зловмисники використовували створені AI відео- та аудіокопії фінансового директора та інших керівників .
Імітація сімейної надзвичайної ситуації. Паралельний варіант використовує клонування голосу для імітації родича — часто дитини або онука — який стверджує про автомобільну аварію, арешт, викрадення або медичну надзвичайну ситуацію, вимагаючи термінових платежів . Задокументовані збитки від сімейних діпфейк-шахрайств перевищують 5 мільйонів доларів
.
Багатоканальна тактика. Шахраї використовують WhatsApp, електронну пошту, Microsoft Teams і телефонні дзвінки, щоб створити відчуття авторитетності та терміновості. Вони часто досліджують загальнодоступну інформацію, щоб зробити імітацію більш переконливою, і тиснуть на жертв фальшивою терміновістю та конфіденційністю . У липні 2026 року федеральні прокурори США висунули звинувачення 14 особам у схемі діпфейк-шахрайства на 47 мільйонів доларів, яка націлилася на понад 1,200 літніх людей, видаючи себе за банківських службовців та членів родин
.
Останнє десятиліття банки та фінтех-компанії будували віддалену верифікацію особи навколо простої схеми: показати державне посвідчення, зробити селфі, можливо, пройти коротку перевірку живості. У 2026 році ця схема вимірно зазнає невдачі.
KYC «документ + селфі» долається. Стандартна верифікація за допомогою документа та селфі долається за допомогою інструментів підміни обличчя та ін'єкції камери. Атаки з ін'єкцією — коли зловмисники подають попередньо записане діпфейк-відео безпосередньо в потік живої камери — зросли на 783% лише у 2024 році . Підміна обличчя за допомогою діпфейків обходить стандартні перевірки живості у 58% випадків
.
Синтетичні особи обходять реєстрацію. Шахраї змінюють фотографії на втрачених або викрадених посвідченнях особи та використовують діпфейки, щоб пройти віддалені перевірки. Потім вони відкривають рахунки, які використовуються для отримання кредитів, шахрайства з кредитними картками та відмивання грошей . Кожна 100-та спроба верифікації тепер містить певну форму діпфейку
.
Атаки з ін'єкцією та повторним відтворенням стали товаром. Зловмисники використовують такі інструменти, як OBS Virtual Camera або власні драйвери, щоб спрямувати попередньо записаний або створений AI відеопотік у сеанс верифікації . Це програмне забезпечення тепер продається як звичайний товар
.
Масштаб приголомшує. Кількість спроб діпфейк-шахрайства в США зросла на 1,100% лише у першому кварталі 2025 року . За оцінками, 85% випадків шахрайства з ідентичністю тепер використовують інструменти генеративного AI
. Звіт Entrust про шахрайство з ідентичністю за 2026 рік показав, що діпфейки пов'язані з кожною п'ятою спробою біометричного шахрайства, а кількість діпфейк-селфі зросла на 58% у 2025 році .
Рада з цінних паперів та бірж Індії (SEBI) 17 липня 2026 року оприлюднила офіційне попередження (Пресс-реліз № 40/2026) для всіх зареєстрованих компаній та регульованих суб'єктів щодо «шахрайства начальника» . Ключові пункти попередження:
Попередження SEBI є частиною ширшої тенденції. У четвертому кварталі 2025 року Мережа боротьби з фінансовими злочинами США (FinCEN) випустила попередження для фінансових установ про використання діпфейків у шахрайстві з ідентичністю . Європейський парламент, ІНТЕРПОЛ та численні національні регулятори також оприлюднили подібні попередження .
Регулятори та експерти з безпеки постійно рекомендують однаковий набір заходів контролю:
Як зазначив один спостерігач галузі: «У цифрову еру довіра перетворюється на зброю. З огляду на те, що клонування голосу, технології діпфейків та платформи „шахрайство-як-послуга“ стають легкодоступними, слідчим потрібні інтегровані криміналістичні платформи, обмін інформацією в реальному часі та нові доказові рамки» .
Висновок простий, але неприємний: сенсорні підказки, на які ми завжди покладалися, щоб знати, з ким ми розмовляємо — знайомий голос, впізнаване обличчя — більше не заслуговують на довіру. Організаціям потрібно будувати процеси верифікації, які припускають, що кожен канал зв'язку може бути скомпрометований.