
Deepfake i oszustwa AI — jak firmy tracą pieniądze na fałszywych prezesach i jak się bronić
W styczniu 2024 pracownik działu finansów w hongkońskim biurze firmy inżynierskiej Arup dołączył do wideokonferencji z „CFO" i kilkorgiem „kolegów" z centrali. Wszyscy wyglądali i brzmieli dokładnie tak, jak powinni — bo atakujący wcześniej zebrali publicznie dostępne nagrania z webinarów, wywiadów i konferencji, żeby wytrenować na nich modele deepfake. Po rozmowie pracownik wykonał 15 przelewów na łączną kwotę 25,6 mln dolarów, zanim ktokolwiek się zorientował, że w pokoju wideokonferencyjnym nie było ani jednej prawdziwej osoby poza nim. To nie jest odosobniony przypadek z odległego kraju — to szablon, który w 2025 i 2026 roku powielają oszuści na całym świecie, także w Polsce.
Pracownik NASK sprawdził: 66% Polaków nie odróżni sklonowanego głosu prezesa od prawdziwego. W 2025 roku FBI po raz pierwszy w historii wydzieliło AI jako osobną kategorię oszustw — 22 364 zgłoszenia i 893 mln dolarów strat. Największy pojedynczy przypadek to 25,6 mln dolarów przelanych po jednej rozmowie wideo z deepfake'iem fałszywego CFO. To już nie science fiction z konferencji o cyberbezpieczeństwie — to realne ryzyko dla każdej firmy z działem finansów i telefonem. Pokazuję anatomię ataku, procedury, które go zatrzymują, i dlaczego samo „rozpoznawanie” fałszywki to strategia skazana na porażkę.
Ten wpis domyka klaster bezpieczeństwa AI od strony zagrożeń zewnętrznych. Prompt injection i bezpieczeństwo aplikacji LLM opisuje ataki NA systemy AI, które sam budujesz lub wdrażasz. Ten wpis opisuje coś odwrotnego: ataki AI NA Twoją firmę, wymierzone nie w kod, tylko w ludzi z dostępem do rachunku bankowego.
Skala problemu — od Hongkongu po Polskę
/// SKALA OSZUSTW AI — OD HONGKONGU PO POLSKĘ
W 2025 roku FBI po raz pierwszy w 25-letniej historii Internet Crime Complaint Center (IC3) wydzieliło sztuczną inteligencję jako osobną kategorię oszustw: 22 364 zgłoszenia i 893 mln dolarów strat, z czego największa część — 632 mln dolarów — to oszustwa inwestycyjne z deepfake'ami znanych osób polecającymi fałszywe platformy. FBI wprost przyznaje, że rzeczywista skala jest znacznie wyższa, bo większość ofiar nie zdaje sobie sprawy, że w ataku brała udział AI. Równolegle FTC odnotowało 3,5 mld dolarów strat z oszustw podszywających się pod inne osoby lub instytucje w 2025 roku — w tym blisko miliard dolarów strat związanych z podszywaniem się pod firmy.
Bliżej domu: według danych NASK 66% Polaków nie potrafi odróżnić sklonowanego głosu AI od prawdziwego, a instytucja wykryła ponad 13 200 reklam wykorzystujących deepfake, w tym wizerunki znanych osób publicznych i prezesów banków, kierujących do fałszywych platform inwestycyjnych. To pokazuje, że infrastruktura do tworzenia przekonujących podróbek głosu i obrazu jest już powszechnie dostępna — problem nie jest technologiczny, jest organizacyjny: czy Twoja firma ma procedurę, która działa nawet wtedy, gdy głos w słuchawce brzmi identycznie jak głos prezesa.
Anatomia ataku — jak to się faktycznie dzieje, krok po kroku
/// ANATOMIA ATAKU DEEPFAKE CEO FRAUD
Powtarzalna struktura, widoczna od Hongkongu po mniejsze, mniej nagłośnione przypadki
Atak typu deepfake CEO fraud nie jest przypadkowy — ma powtarzalną strukturę, widoczną zarówno w przypadku Arup, jak i w mniejszych, mniej nagłośnionych incydentach:
- 1.Rozpoznanie. Atakujący zbierają publicznie dostępne nagrania głosu i twarzy celu — webinary, wywiady prasowe, nagrania z konferencji, a nawet krótkie klipy z LinkedIn czy YouTube. Do sklonowania głosu wystarczy dziś kilkanaście do kilkudziesięciu sekund czystego nagrania i darmowe lub tanie narzędzie.
- 2.Pretekst. Scenariusz zawsze zawiera dwa elementy: presję czasu („transfer musi pójść dziś do końca dnia") i poufność („nie mów o tym nikomu, to wrażliwa transakcja/przejęcie"). Te dwa elementy razem uniemożliwiają ofierze normalną weryfikację przez zwykłe kanały.
- 3.Wykonanie. Kontakt następuje przez sfałszowany numer telefonu (spoofing), wideokonferencję z deepfake'iem w czasie rzeczywistym, lub kombinację obu — czasem wsparty mailem z podrobionego lub przejętego konta, żeby „potwierdzić na piśmie".
- 4.Wypłata. Pieniądze trafiają na wcześniej przygotowane konta — w przypadku Arup atakujący mieli gotowe pięć kont bankowych w Hongkongu, zanim jeszcze nawiązali pierwszy kontakt z pracownikiem. Środki są rozprowadzane i wypłacane błyskawicznie, zanim bank czy ofiara zdążą zareagować.
Trzy wektory ataku — nie każdy deepfake wygląda tak samo
| Wektor | Jak działa | Sygnał ostrzegawczy |
|---|---|---|
| CEO fraud głosowy (vishing) | Sklonowany głos prezesa dzwoni z podszytego numeru, żąda pilnego przelewu | Presja czasu + prośba o dyskrecję + nietypowa metoda kontaktu dla tej osoby |
| CEO fraud wideo | Deepfake w czasie rzeczywistym na wideokonferencji, jak w przypadku Arup | Rozmowa inicjowana nagle, uczestnicy nie reagują na nietypowe pytania kontrolne |
| Faktury i dokumenty generowane przez AI | Fałszywa faktura lub zlecenie płatnicze z realistycznymi danymi firmy, wygenerowane przez model językowy | Zmiana numeru konta bankowego w mailu „od stałego dostawcy", drobne błędy w danych rejestrowych |
Trzeci wektor jest często pomijany, a rośnie równie szybko — model językowy potrafi dziś wygenerować fakturę nie do odróżnienia od oryginału na podstawie kilku przykładów znalezionych w sieci lub wykradzionych z przejętej skrzynki mailowej, co łączy to zagrożenie z klasycznym BEC (Business Email Compromise) opisanym szerzej przy okazji automatyzacji e-maili — ten sam kanał, którym firmy usprawniają obsługę korespondencji, jest też głównym wektorem wejścia dla oszustów.
Procedury odporne na deepfake — obrona, która nie polega na „rozpoznawaniu" fałszywki
/// PROCEDURY, KTÓRE DZIAŁAJĄ NIEZALEŻNIE OD JAKOŚCI PODRÓBKI
Nie buduj obrony na tym, że ktoś rozpozna deepfake
Najważniejsza lekcja z badań nad detekcją deepfake'ów brzmi: nie buduj obrony opartej na tym, że ktoś rozpozna fałszywkę. Narzędzia detekcji radzą sobie coraz gorzej z nowszymi modelami (dyfuzyjne generują trudniejsze do wykrycia artefakty niż starsze GAN-y), kompresja audio i wideo na WhatsAppie czy w rozmowie telefonicznej niszczy dokładnie te sygnały, po których algorytmy rozpoznają podróbkę, a atak dostarczony prywatnym kanałem (SMS, WhatsApp, bezpośredni telefon) nigdy nie trafia do żadnego firmowego systemu detekcji. Zamiast polegać na rozpoznaniu, zbuduj procedurę, która działa niezależnie od tego, jak dobra jest podróbka:
- Weryfikacja drugim kanałem — zawsze inicjowana przez Ciebie. Jeśli dostajesz telefon lub wideorozmowę z prośbą o przelew, rozłącz się i oddzwoń na numer, który już masz zapisany — nigdy na numer, z którego ktoś zadzwonił, ani na numer podany w tej samej wiadomości.
- Limity kwotowe z podwójną autoryzacją. Każdy przelew powyżej ustalonego progu wymaga zatwierdzenia przez drugą, niezależną osobę — bez wyjątków, nawet gdy „prezes osobiście naciska".
- Hasło firmowe/rodzinne. Ustal wcześniej, offline, słowo-klucz niezwiązane z kontekstem biznesowym, które prawdziwy przełożony zna, a atakujący (nawet z idealnym klonem głosu) nie ma jak odgadnąć.
- Zasada „pilność to czerwona flaga". Presja czasu i prośba o dyskrecję to nie oznaki wagi sprawy — to najbardziej rozpoznawalny wzorzec ataku socjotechnicznego, z AI czy bez.
Narzędzia detekcji — pomocne, ale nie wystarczające same w sobie
/// NARZĘDZIA DETEKCJI — GRANICE, KTÓRE WARTO ZNAĆ
Dodatkowa warstwa, nie główna linia obrony
- →Dodatkowy sygnał ostrzegawczy przy podejrzanym nagraniu
- →Skanowanie ruchu wideo w czasie rzeczywistym w dużych organizacjach
- →Weryfikacja nagrań już po fakcie, dla śledztwa
- →Warstwa uzupełniająca — nigdy zastępująca
- →Nie nadąża za najnowszymi modelami dyfuzyjnymi
- →Nie działa po kompresji audio/wideo (telefon, WhatsApp)
- →Nie widzi ataku dostarczonego kanałem prywatnym
- →Nie ocenia kontekstu ani sensu biznesowego transakcji
Narzędzia do wykrywania deepfake'ów mają realną wartość jako dodatkowa warstwa — zwłaszcza przy weryfikacji nagrań już po fakcie albo przy skanowaniu ruchu wideo w czasie rzeczywistym w większych organizacjach. Mają jednak strukturalne ograniczenia, o których warto wiedzieć, zanim potraktujesz je jako główną linię obrony: skuteczność mocno zależy od metody generowania i stopnia kompresji nagrania, detekcja z definicji goni za generowaniem (model wykrywający uczy się na istniejących próbkach, a nowe techniki generowania pojawiają się szybciej), a żadne narzędzie nie ocenia kontekstu ani intencji rozmowy — może oznaczyć nagranie jako podejrzane, ale nie powie Ci, czy transakcja ma sens biznesowy. Traktuj detekcję jako dodatkowy sygnał ostrzegawczy, nigdy jako substytut procedury weryfikacyjnej.
Szkolenie zespołu finansów — najważniejsza inwestycja, jaką możesz zrobić
Zespół finansowy i księgowość to grupa najbardziej narażona na ten typ ataku — to oni mają dostęp do rachunków i władzę wykonania przelewu. Ogólne szkolenie „wprowadzenie do AI" nie wystarczy; potrzebny jest scenariusz specyficzny dla tej roli: symulacja rozmowy telefonicznej z presją czasu, ćwiczenie procedury drugiego kanału do automatyzmu, i jasna informacja, że odmowa wykonania przelewu do czasu weryfikacji nigdy nie skutkuje konsekwencjami służbowymi — nawet jeśli okaże się, że telefon był prawdziwy. Jak zaprojektować taki program per rola i jak spełnia on jednocześnie obowiązek AI literacy z art. 4 AI Act, pokazuję w AI literacy i obowiązkowych szkoleniach.
AI Act i deepfaki — obowiązek oznaczania od sierpnia 2026
Art. 50 AI Act, obowiązujący od 2 sierpnia 2026 (z okresem przejściowym do 2 grudnia 2026 dla technicznego znakowania treści wygenerowanych przez systemy wprowadzone na rynek wcześniej), nakłada na dostawców i podmioty stosujące obowiązek jasnego oznaczania treści syntetycznych — w tym deepfake'ów — jako sztucznie wygenerowanych lub zmanipulowanych. To ważny przepis dla legalnego wykorzystania AI w Twojej własnej firmie (np. do materiałów marketingowych), ale — co oczywiste — nie ma żadnego wpływu na przestępców, którzy z definicji nie zamierzają oznaczać swoich fałszywek. Oznaczanie chroni przed przypadkowym wprowadzeniem w błąd, nie przed celowym atakiem — dlatego procedury opisane wyżej pozostają jedyną realną linią obrony.
Checklist obronny dla działu finansów
- 1.Wdróż zasadę weryfikacji drugim kanałem dla każdej prośby o przelew inicjowanej telefonicznie lub wideo — oddzwoń na znany numer, nigdy na ten, z którego przyszło zgłoszenie.
- 2.Ustal limity kwotowe z obowiązkową podwójną autoryzacją, bez wyjątków dla „pilnych" próśb od zarządu.
- 3.Uzgodnij hasło firmowe offline, poza jakimkolwiek kanałem cyfrowym, który mógłby zostać przechwycony.
- 4.Przeszkol zespół finansów w scenariuszach specyficznych dla ich roli, nie ogólnym wprowadzeniu do AI.
- 5.Zbuduj kulturę, w której odmowa/opóźnienie przelewu do czasu weryfikacji nigdy nie jest karane.
- 6.Traktuj narzędzia detekcji jako dodatkowy sygnał, nie substytut procedury.
- 7.Monitoruj publicznie dostępne nagrania kadry zarządzającej — im mniej surowego materiału głosowego i wideo krąży publicznie, tym trudniej o wysokiej jakości klon.
---
Pomagam firmom budować odporność na oszustwa oparte na AI — od audytu procedur autoryzacji płatności, przez szkolenia zespołu finansów dopasowane do realnych scenariuszy ataku, po architekturę weryfikacji drugim kanałem. Robię to w ramach konsultingu AI i szkoleń AI dla zespołów. Napisz do mnie — zacznę od przeglądu, jak dziś wygląda proces autoryzacji przelewów w Twojej firmie i gdzie jest największa luka.
Warto przeczytać dalej:
/// RELATED_SERVICES
Potrzebujesz wdrożenia tych koncepcji? Zobacz usługi powiązane z tym tematem.
Doradztwo AI
Niezależny konsultant sztucznej inteligencji dla firm. Audyt gotowości na AI, strategia wdrożenia i doradztwo dla zarządów — zanim zaangażujesz wykonawców.
Zobacz usługęUsługaSzkolenia i Warsztaty AI
Szkolenia AI dla firm i warsztaty z prompt engineeringu, n8n automatyzacji i generatywnej AI. Buduj kompetencje AI w swoim zespole.
Zobacz usługę/// ŹRÓDŁA
- 01FBI IC3 – 2025 Internet Crime Report
- 02CNN Business – Arup revealed as victim of $25 million deepfake scam involving Hong Kong employee
- 03FTC – FTC Data Show People Reported Losing $3.5 Billion to Imposter Scams in 2025
- 04Deloitte – Generative AI is expected to magnify the risk of deepfakes and other fraud in banking
- 05NASK – Usta, głos, treść, tło. Umiesz rozpoznać deepfake?
- 06EU AI Act – Explorer, Article 50 (transparency obligations)
/// RELATED_RECORDS
AI literacy — obowiązkowe szkolenia z AI (art. 4 AI Act): kogo, z czego i jak szkolić
Jeśli ktokolwiek w Twojej firmie używa ChatGPT do pisania maili, jesteś „podmiotem stosującym” w rozumieniu AI Act — i od 2 sierpnia 2026 krajowe organy nadzoru rynku mogą sprawdzić, czy zapewniłeś mu „wystarczający poziom kompetencji w zakresie AI”. Nie ma jednego wzorca szkolenia ani wymaganego certyfikatu — jest za to konkretna metodyka: kogo dotyczy obowiązek, jak zaprojektować program per rola (zarząd, operacje, IT), i jak udokumentować efekt, żeby przetrwał kontrolę.
Polityka AI w firmie i ISO/IEC 42001 — governance, które nie zabija innowacji
Sześć tygodni temu krajowe organy nadzoru rynku w całej UE dostały formalne uprawnienia, by sprawdzać, czy firmy realnie spełniają obowiązek AI literacy z art. 4 AI Act — i czy mają na to dokumenty, nie tylko dobre chęci. Większość MŚP, które wdrożyły AI, nie ma jednej rzeczy: spisanej polityki AI. Wyjaśniam, co taka polityka musi zawierać, jak zbudować rejestr systemów AI, kiedy sięgnąć po ISO/IEC 42001 zamiast wewnętrznego dokumentu, i kto w małej firmie powinien być „AI ownerem” bez etatu Chief AI Officer.
RODO a AI — dane osobowe w promptach, DPIA i umowy z dostawcami LLM (praktycznie)
Wkleiłeś dane klienta do ChatGPT, żeby przyspieszyć odpowiedź na maila? To już przetwarzanie danych osobowych w rozumieniu RODO — z całym bagażem obowiązków, o których większość zespołów nie ma pojęcia. Sześć tygodni temu UODO opublikowało pierwsze oficjalne listy pytań do sprawdzania zgodności narzędzi AI z RODO — dowód, że regulator już na to patrzy, nie tylko teoretyzuje. Kiedy prompt wymaga DPIA, jak wypada test „znaczącego udziału człowieka” z art. 22 przy chatbocie oceniającym leada, i czym różnią się umowy DPA OpenAI, Anthropic i Google Cloud — praktyczny przewodnik bez prawniczego bełkotu.
Signal received?
Przerwij
Ciszę
Zainicjuj protokół. Nawiąż połączenie. Zbudujmy coś głośnego.
