Январь 2024 года, гонконгский офис международной инженерной компании Arup. Сотрудник финансового отдела проводит 15 банковских переводов на общую сумму 200 млн гонконгских долларов — около 25,6 млн долларов США. Он уверен, что выполняет поручение финансового директора, полученное на видеозвонке с участием коллег. Проблема в том, что на этом звонке не было ни одного живого человека. Разбираем самый показательный дипфейк-инцидент в корпоративной истории — по шагам и с выводами для вашей компании.
Хронология атаки
- Письмо-затравка. Сотрудник получает письмо якобы от CFO из британского офиса: речь о «конфиденциальной транзакции», которую нужно провести без огласки. Классический BEC-заход, который сам по себе мог вызвать подозрение — и, по сообщениям, вызвал.
- Видеозвонок, который снял сомнения. Сотрудника приглашают на видеоконференцию. На экране — финансовый директор и несколько знакомых коллег: лица, голоса, манера речи. Все участники — дипфейки, сгенерированные из публично доступных записей: выступлений, корпоративных видео, онлайн-конференций.
- Переводы. Убеждённый «личным» контактом с руководством, сотрудник проводит 15 переводов на пять гонконгских банковских счетов.
- Обнаружение. Обман вскрывается позже, при сверке с головным офисом. В январе Arup уведомляет полицию Гонконга; в феврале полиция публично рассказывает о схеме, а в мае CNN подтверждает, что жертвой была именно Arup.
Почему это сработало: разбор механики
Видеозвонок как «проверка подлинности». Атака была выстроена вокруг человеческой эвристики «увидел своими глазами — значит, правда». Письмо вызвало сомнение, и мошенники сами предложили способ его снять — тот, который полностью контролировали. Жертва провела проверку — и проверка была подделкой.
Публичные материалы как сырьё. Руководители международной компании неизбежно оставляют цифровой след: конференции, интервью, вебинары. Для современных генераторов этого достаточно — как мы разбирали в гиде «Дипфейк: что это и как защититься», голос клонируется с нескольких секунд записи.
Давление конфиденциальностью. «Секретная сделка» — идеальная легенда: она объясняет, почему нельзя спросить коллег, и отключает обычные процедуры согласования. Это стандартный приём социальной инженерии, усиленный технологией.
Что не сработало бы против процедур
Главный вывод инцидента неприятно прост: распознавание дипфейков — проигрышная стратегия защиты. Сотрудник не был беспечным — он был обманут инструментом, который побеждает человеческое восприятие. Устойчивая защита строится на процедурах, которым всё равно, насколько убедительна подделка:
- Обратный вызов по независимому каналу. Любое поручение о платеже, полученное голосом или видео, подтверждается звонком на заранее известный номер инициатора. Не «перезвоните мне», а «я сам позвоню по номеру из справочника».
- Лимиты и двойное утверждение. Переводы свыше порога — только с подтверждением второго уполномоченного лица. Пятнадцать платежей на $25,6 млн за день не должны проходить через одного человека ни при какой легенде.
- Запрет «конфиденциальных» обходов. Регламент должен прямо говорить: просьба провести платёж в обход процедуры — сама по себе инцидент, о котором нужно сообщить в ИБ, кем бы ни представлялся просящий.
- Кодовые фразы для нестандартных операций. Простая мера, которая ломает и голосовые, и видеодипфейки: секрет, которого нет в публичных записях.
- Плейбук SOC на дипфейк-контакт. Куда сообщить, кто блокирует платёж, как фиксировать доказательства — первые минуты решают, вернутся ли деньги. Основа — в нашем разборе реагирования на дипфейк-созвон.
Проверьте свою компанию: три вопроса
- Может ли один сотрудник провести крупный платёж, не разговаривая ни с кем, кроме инициатора?
- Что сделает ваш финансовый отдел, если «CEO» попросит секретности? Есть ли у него разрешение — и обязанность — нарушить эту секретность звонком в ИБ?
- Видели ли ваши сотрудники качественный дипфейк своими глазами хотя бы раз? Одна демонстрация на тренинге работает лучше десяти памяток.
Источники: CNN Business, публичные заявления полиции Гонконга (февраль 2024), CFO Dive.








