ИИ-лекторий Обучение ← К программе
Урок 10 из 20 ⏱ 13 минут Модуль 3 · Работать безопасно

Пароли, доступы
и новое лицо мошенников

ИИ изменил не только вашу работу — он перевооружил мошенников. Идеальные письма без ошибок, клон голоса из трёх секунд записи, видеозвонок с «начальником». В этом уроке — правила, которые работают против всего этого.

🎯 После урока вы сможете: распознавать схемы с дипфейками и «фейк-боссами» по трём флагам — и проверять любую подозрительную просьбу протоколом из трёх шагов.

Форматы дополняют друг друга: видео даёт живое объяснение, конспект — структуру для повторения.

Здесь будет видео урока. Плеер подключим, когда выберем хостинг: Kinescope, VK Видео или YouTube.

Январь 2024-го, Гонконг. Финансист компании Arup получает письмо «от финансового директора» о секретной сделке. Он не верит — и правильно делает. Тогда его приглашают на видеозвонок: там СFO и несколько коллег, знакомые лица и голоса, обращаются по имени. Он успокаивается и делает 15 переводов — 25,6 миллиона долларов. Все участники звонка были дипфейками, собранными из публичных видео.

Вдумайтесь: ни одна система не взломана, ни один пароль не украден. Взломали доверие к глазам и ушам. Этот урок — о том, на что теперь можно полагаться вместо них.

Шаг 1. Старые признаки умерли

Нас годами учили: письмо мошенника выдают кривая грамматика и странные обороты. Эта эпоха закончилась: с момента запуска ChatGPT количество фишинговых писем выросло на 1265% — и они теперь написаны безупречно, на любом языке, в стиле вашей компании. «Письмо без ошибок» больше ничего не доказывает.

Что это значит практически: распознавание по виду больше не работает — работают процедуры. Не «выглядит ли это настоящим?», а «прошло ли это проверку?». Процедуры — ниже, они простые.

Шаг 2. Пароли: четыре железных правила

🚪Одно место вводаПароль вводится только в окно входа самого сервиса. Не в чат, не боту, не «поддержке», не по ссылке из письма. Настоящий сервис, банк или начальник никогда не попросит пароль в переписке.
🗝️Менеджер паролейХранит сотни разных паролей и — бонус, о котором не все знают, — не подставит пароль на поддельном сайте: адрес не совпал, поле осталось пустым. Это встроенный детектор фишинга.
📱2FA на всём рабочемДвухфакторный вход отсекает 96% массового фишинга (данные Microsoft): украденный пароль без второго фактора бесполезен.
🤖ИИ не участвует в пароляхНе просите нейросеть придумать пароль (такие пароли уже входят в словари перебора), не храните пароли в чатах и не вставляйте их «для контекста». Каждый пятый сотрудник вводил реальный пароль в чат-бот — не будьте этим пятым.

И история-предостережение о цене простоты: в 2025-м у ИИ-рекрутера McDonald's нашли админку с паролем «123456» без 2FA — наружу смотрели данные 64 миллионов соискателей. Самая умная система в мире обнуляется одним слабым паролем.

Шаг 3. Голос и видео — больше не подпись

Клон голоса сегодня делается из нескольких секунд записи — хватит вашего голосового в общем чате или поздравления на корпоративе. «Лицо для видеозвонка» собирается из публичных выступлений и сторис. Количество мошеннических звонков с подделкой голоса выросло за 2025 год на сотни процентов, а Deloitte прогнозирует до $40 млрд потерь от ИИ-фрода к 2027-му.

Вывод, который стоит проговорить вслух: «я узнал голос» и «я видел его на видео» перестали быть доказательством личности. Доказательство теперь — только проверка по независимому каналу.

Шаг 4. Протокол проверки: три шага

Всё, что нужно, когда приходит просьба о деньгах, доступах или «срочно скинь данные»:

1. Перезвони по номеру, который у тебя уже был. Не по тому, что дали в переписке, не «нажмите 1 для связи» — по номеру из вашей записной книжки или официального сайта. Мошенник может подделать голос, но не может ответить на настоящий номер начальника.

2. Кодовое слово. Договоритесь в команде о слове для нестандартных денежных просьб — не публиковавшемся нигде, передаваемом только лично. Просьба без кодового слова = не выполняется, кто бы ни просил. Это правило сейчас внедряют и семьи (против «мама, я в беде»), и финотделы.

3. Формула тревоги: «срочно + секретно + деньги/доступы» = стоп. Все три флага были в письме Arup: срочная сделка, никому не говорить, переведи деньги. Настоящие срочные дела переживают пятиминутную проверку. Мошеннические — нет: срочность и секретность существуют ровно для того, чтобы вы не успели проверить.

Шаг 5. «Фейк-босс» в Телеграме

Российская классика жанра, о которой предупреждает Центробанк: сотруднику пишет «руководитель» — аккаунт-двойник с настоящими ФИО и фото из открытых источников. Сценарий всегда один: «сейчас с вами свяжется куратор из [органов/банка]» или «срочно оплатите счёт, я на совещании, никому не говорите». В 2026-м схема доросла до целиком фейковых рабочих чатов: несколько «коллег», «бухгалтер», голосовые с клоном голоса — настоящий там только один человек. Вы.

Двойник выдаёт Что можно подделать за минуты

Имя, фото, «должность» в описании, манеру письма, голосовые, кружки. Всё это — не доказательства.

Двойник не пройдёт Проверку по независимому каналу

Звонок по известному номеру, вопрос лично в кабинете, кодовое слово. Одна минута — и схема рассыпается.

И культурный момент, который убивает эти схемы в зародыше: перепроверка — это профессионализм, а не недоверие. Настоящий руководитель за звонок «это правда вы просили?» похвалит. Обидится только мошенник.

«Раньше мы верили глазам и ушам. Теперь верим процедуре: независимый канал, кодовое слово, право на паузу».

Главная мысль урока
⚠️

Если что-то уже случилось — перевели, отправили, ввели пароль на странной странице — действуйте по уроку 9: немедленно скажите руководителю. В первые минуты платёж иногда можно остановить, пароль — сменить, ущерб — ограничить. Менее 5% жертв сообщают о потерях — и это лучший подарок мошенникам.

Практика · 6 минут

Разберите переписку «фейк-босса»

Перед вами реальный (обезличенный) скрипт схемы. Найдите все флаги.

  1. Прочитайте переписку: «Добрый день! Это Сергей Владимирович [фото и имя совпадают с директором]. Я сейчас на закрытом совещании, говорить не могу. Через 10 минут вам позвонит куратор из банка по важному вопросу о счетах компании. Информация конфиденциальная, коллегам не сообщайте. Будьте на связи, это срочно. Да, и скиньте мне на всякий случай номер корпоративной карты — нужно сверить».
  2. Выпишите в поле все признаки схемы, которые нашли, и что бы вы сделали по протоколу.
  3. Нажмите «Проверить» и сравните с разбором.
Черновик сохраняется в вашем браузере
Забрать в копилку · артефакт урока

Протокол проверки

ПРОТОКОЛ ПРОВЕРКИ — ДЕНЬГИ, ДОСТУПЫ, «СРОЧНО ОТ НАЧАЛЬСТВА»

ФОРМУЛА ТРЕВОГИ: срочно + секретно + деньги/доступы = СТОП

ТРИ ШАГА:
1. Перезвони по номеру, который у тебя УЖЕ БЫЛ
   (не по номеру из переписки — по записной книжке / сайту)
2. Кодовое слово команды: нестандартная денежная просьба
   без него не выполняется — кто бы ни просил
3. Пауза — твоё право. Настоящее срочное дело переживёт
   5 минут проверки. Мошенническое — нет

ПАРОЛИ:
· Вводятся в одном месте — в окне входа самого сервиса
· Менеджер паролей + 2FA на всём рабочем
· ИИ паролей не придумывает, не хранит и не видит

ПОМНИ:
· Письмо без ошибок ничего не доказывает (+1265% ИИ-фишинга)
· Голос и видео — больше не подпись (клон из секунд записи)
· Фото + имя в Telegram = двойник за минуты. Проверка — звонком
· Перепроверка = профессионализм. Обидится только мошенник
· Что-то случилось → немедленно руководителю: первые минуты решают
✓ Скопировано
Проверьте себя · 7 вопросов

Тест по уроку

Вопрос 1 из 7
Финансист Arup не поверил письму, но поверил видеозвонку с «коллегами» — и потерял $25,6 млн. Какой главный вывод?
AНадо было внимательнее вглядываться в лица
BГлаза и уши — больше не доказательство; доказательство — проверка по независимому каналу
CВидеозвонкам верить можно, письмам — нет
DТакое возможно только в крупных корпорациях
Вопрос 2 из 7
Почему «письмо написано грамотно, без ошибок» больше не признак настоящего письма?
AМошенники стали лучше учиться в школе
BЭто по-прежнему надёжный признак
CБанки запретили письма с ошибками
DИИ пишет мошенникам идеальные письма на любом языке — фишинг вырос на 1265%
Вопрос 3 из 7
Где можно вводить пароль от рабочей почты?
AВ чате с ИИ — если попросил «для настройки интеграции»
BБоту «службы поддержки», который написал первым
CТолько в окне входа самого сервиса — больше нигде и никому
DПо ссылке из письма «подтвердите аккаунт за 24 часа»
Вопрос 4 из 7
Чем менеджер паролей защищает от фишинга — помимо хранения паролей?
AОн не подставит пароль на поддельном сайте: адрес не совпал — поле пустое
BОн отправляет жалобы на мошенников
CНикак — это просто записная книжка
DОн блокирует подозрительные звонки
Вопрос 5 из 7
«Руководитель» в Telegram просит срочно оплатить счёт и никому не говорить. Фото и имя совпадают. Ваш первый шаг?
AОплатить — фото же совпадает
BПозвонить руководителю по номеру из своей записной книжки и спросить
CСпросить в том же чате «это точно вы?»
DПопросить прислать голосовое для подтверждения
Вопрос 6 из 7
Зачем команде кодовое слово?
AДля входа в офис
BЧтобы шифровать переписку
CЭто устаревшая практика из шпионских фильмов
DНестандартная денежная просьба без кодового слова не выполняется — даже «от директора» с его голосом
Вопрос 7 из 7
Что общего у всех схем: Arup, «фейк-босс», «куратор из банка»?
AВсе используют взлом серверов
BВсе приходят только по электронной почте
CФормула «срочно + секретно + деньги/доступы» — чтобы жертва не успела проверить
DВсе нацелены только на финансистов
0 / 7

✓ Урок засчитан — прогресс сохранён
К программе курса