Банки рискуют остаться без страховки от дипфейк-мошенничества
Банки могут оказаться не застрахованы от атак с использованием дипфейков, потому что стандартные полисы рассчитаны на взлом систем, а не на обман сотрудников, пишет The Banker. В качестве примера издание приводит случаи в трех итальянских банках, у которых мошенники похитили 120 млн евро благодаря клонированным с помощью ИИ голосам топ-менеджеров.
Больше всех пострадал Fideuram, подразделение Intesa Sanpaolo по обслуживанию состоятельных клиентов, который потерял около 95 млн евро. У Banca Ifis похитили 24 млн евро, а у небольшого банка, название которого не раскрывается, около 2 млн евро. Мошенники выдавали себя за руководителей банков и убеждали сотрудников срочно и втайне перевести деньги за рубеж. В настоящее время эти дела расследует прокуратура Милана, под следствием находится 48-летний гражданин Израиля. Из средств Fideuram удалось вернуть около 55 млн евро, еще 39,5 млн евро через несколько стран ушли в биткоин-кошельки.
Почему страховка может не сработать
Такие атаки часто не похожи на кибератаки. В 2024 году сотрудник британской инженерной компании Arup перевел мошенникам $25 млн после видеозвонка с дипфейками руководства. По словам тогдашнего директора Arup по информационным технологиям Роба Грейга, ни одна система компании при этом не была взломана. В этой связи один из рисков, который навис над банками сейчас — это оказаться без страхового покрытия для атак, подобных тем, с которыми столкнулись итальянские кредитные организации, отмечает The Banker.
Согласно анализу подразделения юридической фирмы Reed Smith, специализирующегося на получении страхового возмещения, стандартные полисы страхования киберрисков обычно рассчитаны на нарушения безопасности — например, проникновение хакеров через межсетевые экраны или установку программ-вымогателей. Если же руководителя обманом вынудили перевести деньги, страховщик может отказать в выплате, сославшись на то, что взлома не было. Полисы страхования от преступных действий покрывают социальную инженерию, но зачастую предусматривают небольшие лимиты — $1 млн или меньше. А страхование ответственности директоров и должностных лиц может покрывать лишь расходы на юридическую защиту членов совета директоров, но не похищенные средства, говорится в материале издания.
Некоторые банки уже ищут специальное покрытие. Индийский Bank of Maharashtra объявил тендер на полис, который защищает от потерь из-за дипфейк-мошенничества, в том числе когда поддельный голос или видео используются в поручениях на перевод средств. «Советам директоров банков стоит выяснить это сейчас — до того, как деньги будут переведены, а их возврат будет зависеть от полицейского расследования», — пишет The Banker.
«Мне страшно»
Число таких атак растет по всему миру, отмечает издание. В 2025 году Intesa заблокировала попытки мошенничества на 175,7 млн евро, а годом ранее на 84 млн евро. Тайваньская Fubon Financial выявила 877 случаев подобных подделок, почти на 80% больше, чем в 2024 году. Citigroup предупреждает об ИИ-инструментах, способных обходить проверку личности.
Специалисты, противодействующие таким атакам, говорят, что защитные меры не успевают за преступниками. Аналитик подразделения британского Управления по налогам и таможенным сборам (HMRC), которое занимается выявлением и пресечением сложных мошеннических схем с использованием ИИ, отмечает тревожную скорость их развития, в том числе схем, которыми управляют ИИ-агенты. «Мне страшно», — заявил специалист изданию, добавляя, что значительная часть работы теперь заключается в попытках не отстать от мошенников.
Фото на обложке: Unsplash