CyberPlay

Deepfake i oszustwa głosowe AI: szkolenie z weryfikacji próśb o pieniądze i dostęp

Oszustwa głosowe AI i deepfake: naucz zespół weryfikować prośby o pieniądze i dostęp. Połącz kursy CyberPlay, grę i niezależne oddzwanianie.

Zespół redakcyjny CyberPlay · Opublikowano · Zaktualizowano · 8 min czytania

Poradnik i ćwiczenia po polsku

Zainscenizowane spotkanie wideo w lekcji CyberPlay dotyczącej głosowych deepfake'ów pokazuje żądanie płatności i presję na zachowanie tajemnicy.

Powiększ obraz · Kadr z kursu wideo · interfejs w języku angielskim

Rzeczywisty kadr z kursu Skopiowany głos, skopiowana twarz, z angielskim tekstem na ekranie. Uczestnicy to rysunki w fikcyjnym scenariuszu szkoleniowym.

Szkolenie z oszustw głosowych typu deepfake powinno uczyć jednej powtarzalnej decyzji: wstrzymaj żądanie przekazania pieniędzy lub dostępu do konta, zakończ połączenie przychodzące i przeprowadź weryfikację za pomocą ustalonej ścieżki kontaktu. Rozpoznanie głosu lub twarzy nie wystarczy, aby autoryzować płatność, zresetować konto lub udostępnić kod. Przydatną umiejętnością jest wiedza, jak dokonać weryfikacji, gdy dana osoba brzmi całkowicie przekonująco.

Kursy CyberPlay wprowadzają tę decyzję poprzez krótkie lekcje wideo z punktami kontrolnymi w postaci pytań. Ten przewodnik łączy lekcje dotyczące głosu, oszustw telefonicznych i płatności z grą The Social Engineer, a następnie dodaje ćwiczenie w miejscu pracy. Narracja kursu jest dostępna w języku angielskim i rumuńskim; platforma oraz ta gra obsługują wszystkie dziewięć języków witryny.

Najważniejsze wnioski

  • Znajomy głos może uwiarygodnić historię, nie dowodząc przy tym, kto kontroluje połączenie.
  • Oddzwonienie wykorzystuje dane kontaktowe ustalone przed otrzymaniem podejrzanego żądania.
  • Potwierdzenie tożsamości nie zastępuje zatwierdzenia płatności ani weryfikacji przy odzyskiwaniu konta.
  • Kursy wyjaśniają decyzję; praktyka w grze i nowy scenariusz ujawniają, co wymaga omówienia.

1. Dlaczego to powinno znaleźć się w obecnym programie szkoleniowym

Głosowy deepfake wykorzystuje wygenerowany lub zmanipulowany dźwięk do naśladowania danej osoby. Vishing to szersza kategoria oszustw z wykorzystaniem komunikacji głosowej; nie wymaga on użycia sztucznej inteligencji. W swojej aktualizacji z grudnia 2025 r. FBI opisało przypadki podszywania się przy użyciu wiadomości głosowych wygenerowanych przez AI, po których następowały żądania dotyczące kodów uwierzytelniających, dokumentów lub pieniędzy. Ostrzeżono również, że wygenerowane treści mogą być trudne do zidentyfikowania.

Osobny raport firmy Microsoft z września 2026 r. opisywał podszywanie się pod kadrę kierowniczą wspierane przez sfałszowane faktury i konwersacje, ze wskaźnikami spójnymi z pisaniem wspomaganym przez AI. Raport ten dotyczył poczty e-mail, a nie udowodnionej kampanii klonowania głosu. Razem te przykłady stanowią użyteczny punkt szkoleniowy: przekonująca prezentacja może pojawić się w różnych kanałach, podczas gdy decyzja o przekazaniu pieniędzy lub dostępu nadal wymaga niezależnej weryfikacji.

Źródła tej sekcji: Wysocy rangą urzędnicy amerykańscy nadal padają ofiarą podszywania się w złośliwej kampanii komunikacyjnej · Ochrona organizacji przed podszywaniem się pod kadrę kierowniczą i oszustwami fakturowymi wspomaganymi przez AI

2. Zacznij od tego, co dzwoniący chce, abyś zmienił

Użyj poniższych fikcyjnych scenariuszy, aby zbudować dyskusję dostosowaną do ról. Poproś uczestników szkolenia o nazwanie żądanej akcji przed debatowaniem, czy głos brzmi sztucznie. Dana osoba może mieć racjonalne wytłumaczenie słabej jakości dźwięku lub nieznanego numeru. To wyjaśnienie nie rozstrzyga, czy żądana akcja jest autoryzowana.

2. Zacznij od tego, co dzwoniący chce, abyś zmienił
Fikcyjne żądanieZagrożona decyzjaBezpieczny kolejny krok
Twój dyrektor prosi o poufny przelew przed spotkaniem.Kontrole płatności i zatwierdzeń.Wstrzymaj żądanie i skontaktuj się z dyrektorem za pośrednictwem ustalonego katalogu kontaktów.
Współpracownik twierdzi, że zgubiony telefon wymaga pilnego zresetowania MFA.Odzyskiwanie konta i rejestracja nowego składnika.Zastosuj zatwierdzoną procedurę weryfikacji tożsamości i odzyskiwania.
Osoba dzwoniąca ze wsparcia technicznego prosi o kod w celu powstrzymania ataku.Uwierzytelnianie lub dostęp do urządzenia.Nie ujawniaj kodu; skontaktuj się ze znanym działem wsparcia.
Znajomy głos dostawcy potwierdza nowe dane do płatności.Zmiana w danych odbiorcy płatności.Użyj istniejącego kontaktu do dostawcy i procesu zmiany płatności.

3. Przećwicz niezależne oddzwanianie

Wytyczne FTC dotyczące klonowania głosu zalecają kontakt z daną osobą przy użyciu numeru, o którym już wiadomo, że należy do niej. Zastosuj tę zasadę w pracy, korzystając z zatwierdzonego katalogu lub ustalonego rekordu dostawcy. Ponowne wybranie numeru przychodzącego, skorzystanie z nowego zaproszenia do czatu lub użycie numeru podanego w żądaniu sprawia, że weryfikacja pozostaje w ramach historii dzwoniącego.

Przećwicz krótką odpowiedź: „Sprawdzę to naszą standardową ścieżką kontaktu i będę postępować zgodnie z procesem zatwierdzania”. Następnie zakończ połączenie. W tym ćwiczeniu poproś uczestnika o wskazanie, skąd wziąłby zaufany kontakt. Jeśli ta ścieżka jest niedostępna, wskaż wyznaczony kontakt ds. eskalacji i wstrzymaj żądaną akcję. Zbliżający się termin to powód do eskalacji opóźnienia, a nie do wymyślania zastępczej metody weryfikacji.

Nova wstrzymuje zainscenizowane połączenie ze znajomym głosem i instruuje uczestnika, aby zadzwonił pod już zapisany numer.

Powiększ obraz · Kadr z kursu wideo · interfejs w języku angielskim

  1. Zakończ połączenie przychodzące

    Zakończ rozmowę przed weryfikacją za pomocą numeru już zapisanego dla tej osoby.

  2. Zweryfikuj żądanie, nie głos

    Pilne zapotrzebowanie na pieniądze i wymóg tajemnicy to powody, by skorzystać z ustalonego procesu, nawet jeśli głos brzmi znajomo.

Rzeczywisty kadr z kursu Skopiowany głos, skopiowana twarz, z angielskim tekstem na ekranie. Połączenie jest fikcyjne; niezależna weryfikacja to decyzja, której uczy kurs.

Źródła tej sekcji: Oszuści wykorzystują AI do ulepszania swoich schematów nagłych wypadków rodzinnych

4. Oddziel zatwierdzanie płatności od rozpoznawania osoby

Pomyślna weryfikacja tożsamości odpowiada na pytanie, z kim się skontaktowałeś. Proces płatności w organizacji odpowiada na pytanie, czy przelew, odbiorca i kwota są zatwierdzone. W dyskusji szkoleniowej należy oddzielić te kwestie. Nawet autentyczny menedżer może poprosić o coś, co wykracza poza jego uprawnienia do zatwierdzania, lub przeoczyć zmieniony rekord dostawcy.

Przedstaw zespołowi finansowemu fikcyjne żądanie z poprawną nazwą projektu, realistyczną fakturą i znajomą wiadomością głosową. Poproś ich o zlokalizowanie zatwierdzonego rekordu odbiorcy płatności, wyjaśnienie wymaganej niezależnej weryfikacji i wskazanie, kto musi autoryzować płatność. Celem jest użyteczna sekwencja działań, w tym to, co dzieje się podczas nieobecności osoby zatwierdzającej. IC3 zaleca dodatkowy kanał dla zmian informacji o koncie; Twój zespół musi przełożyć tę poradę na rzeczywiste mechanizmy kontrolne.

Czteroetapowa sekwencja ćwiczeń: wstrzymaj żądaną akcję, zakończ połączenie przychodzące, niezależnie zweryfikuj i zastosuj zatwierdzenia, a następnie eskaluj lub zgłoś nierozwiązane obawy.

Powiększ obraz

Oryginalne ramy szkoleniowe CyberPlay. Dostosuj kroki kontaktu i zatwierdzania do procedury w Twojej organizacji.

Źródła tej sekcji: Business Email Compromise: oszustwo warte 55 miliardów dolarów

5. Uwzględnij dział wsparcia w tej samej lekcji

Wspólny komunikat doradczy z lipca 2025 r. dotyczący grupy Scattered Spider opisuje przestępców podszywających się pod pracowników, aby przekonać działy wsparcia do zresetowania haseł lub przeniesienia MFA na urządzenia kontrolowane przez atakujących. Opisuje również dzwoniących udających personel wsparcia technicznego. Komunikat nie stwierdza, że każde takie połączenie wykorzystuje deepfake; zwykła przekonująca rozmowa wystarczy, aby procedury odzyskiwania były warte przećwiczenia.

Przeprowadź scenariusz z obu stron. Pracownik musi wiedzieć, gdzie zgłosić nieoczekiwane połączenie ze wsparcia technicznego. Pracownik działu wsparcia musi znać zatwierdzoną weryfikację tożsamości, wiedzieć, kiedy eskalować problem i jak obsłużyć dzwoniącego, który nie może użyć swojego zwykłego składnika uwierzytelniania. Nie zamieniaj znajomości stanowiska, menedżera lub bieżącego projektu w improwizowany test tożsamości. Zarejestruj każdą brakującą ścieżkę odzyskiwania jako lukę w procesie dla jego właściciela.

Źródła tej sekcji: Scattered Spider: wspólny komunikat doradczy ds. cyberbezpieczeństwa, aktualizacja z lipca 2025 r.

6. Użyj trzech kursów, aby budować decyzję etapami

Zacznij od kursu Skopiowany głos, skopiowana twarz, aby omówić problem ufania znajomemu dźwiękowi lub wideo. Następnie przejdź do kursu Vishing: przekonujące oszustwa telefoniczne, aby przećwiczyć kończenie połączenia i używanie samodzielnie zlokalizowanego kontaktu. Dodaj kurs Zadzwoń, zanim zapłacisz dla pracowników działu finansów, menedżerów i wszystkich osób obsługujących żądania płatności. Są to trzy różne spojrzenia na ten sam nawyk weryfikacji.

Każdy kurs CyberPlay ma pięć punktów kontrolnych, w których wideo zatrzymuje się w oczekiwaniu na odpowiedź przed podaniem wyjaśnienia. Poproś uczestników o wyjaśnienie błędnej decyzji własnymi słowami. Poprawna odpowiedź w punkcie kontrolnym jest dowodem dotyczącym tego ćwiczenia; nie gwarantuje ona, że rzeczywisty przelew zostałby zatrzymany. Wybrane lekcje oferują narrację w języku angielskim lub rumuńskim. Ich dostępność zależy od konta i planu uczestnika szkolenia.

Kurs dotyczący przekierowywania płatności porównuje zaufaną weryfikację z żądaniami ominięcia zatwierdzenia.

Powiększ obraz · Kadr z kursu wideo · interfejs w języku angielskim

  1. Użyj kontaktu sprzed otrzymania żądania

    Znajdź numer w zaufanym, istniejącym rekordzie, a nie w sprawdzanej wiadomości.

  2. Zachowaj drugie zatwierdzenie

    Przekonujące połączenie lub wideo nie zastępuje osobnego zatwierdzenia wymaganego przez proces płatności.

Rzeczywisty kadr z kursu Zadzwoń, zanim zapłacisz, z angielskim tekstem na ekranie. Lekcja łączy niezależne oddzwanianie z istniejącymi w organizacji procesami zatwierdzania płatności.

7. Przenieś ten nawyk do gry The Social Engineer

Gra The Social Engineer zawiera przychodzące połączenie od „Bezpieczeństwa IT”, które wywiera na graczu presję, aby zainstalował narzędzie wsparcia. Gracz może skontaktować się z oficjalnym działem wsparcia i zgłosić tę próbę. Inny scenariusz przedstawia pilne, poufne żądanie płatności od kadry kierowniczej i oferuje weryfikację przez osobny, znany kanał. Są to rzeczywiste, oskryptowane decyzje w grze, z fikcyjnymi organizacjami i kontaktami.

Wykorzystaj grę po odpowiednich kursach i zapytaj, co się zmieniło, gdy żądanie pojawiło się w pracowitym dniu roboczym. Gra ćwiczy weryfikację pod presją; nie jest to test wykrywania syntetycznych głosów ani audyt na żywo Twojego działu wsparcia. Przeanalizuj decyzję i jej podsumowanie, a następnie poproś uczestnika o wskazanie równoważnej ścieżki kontaktu w pracy.

8. Wypróbuj nowy scenariusz bez oceniania głosu

Przeczytaj ten wymyślony przypadek na głos lub użyj zwykłego tekstu. Nie jest potrzebny sklonowany głos współpracownika, prawdziwe dane bankowe ani niespodziewane połączenie. Ćwiczenie testuje reakcję na żądanie, więc prowadzący może zmieniać stopień pilności, zachowując jednocześnie jasność decyzji.

9. Spraw, by kolejna akcja była łatwa do znalezienia

Jeśli pieniądze zostały już przelane, natychmiast powiadom wyznaczone kontakty ds. finansów i bezpieczeństwa, aby można było skontaktować się z instytucją finansową w sprawie wycofania środków. IC3 kładzie nacisk na szybki kontakt z instytucją finansową; odzyskanie środków nie jest gwarantowane. Jeśli nastąpiła zmiana konta, ujawnienie kodu lub akcja zdalnego dostępu, powiedz zespołowi reagowania dokładnie, co i kiedy się wydarzyło, a następnie postępuj zgodnie z jego instrukcjami. Zachowaj oryginalne wiadomości, korzystając z zatwierdzonej ścieżki zgłaszania.

Zakończ sesję małym rezultatem: zweryfikowaną ścieżką kontaktu, osobą odpowiedzialną za eskalację oraz jasną procedurą płatności lub odzyskiwania. Powtórz zmieniony fikcyjny scenariusz później i omów wyjaśnienie, a nie tylko wynik. Jeśli uczestnicy znają bezpieczną odpowiedź, ale nie mogą znaleźć zatwierdzonego kontaktu, kolejne usprawnienie powinno dotyczyć zarówno przepływu pracy, jak i szkolenia.

Źródła tej sekcji: Business Email Compromise: oszustwo warte 55 miliardów dolarów

Przećwicz decyzję o oddzwanianiu w języku angielskim

Po kursach dotyczących głosu i płatności zagraj w The Social Engineer. Przećwicz weryfikację przez znany kanał, wyjaśnij swoją decyzję i przeczytaj podsumowanie scenariusza.

Zagraj w The Social Engineer

Źródła i dalsza lektura

  1. Wysocy rangą urzędnicy amerykańscy nadal padają ofiarą podszywania się w złośliwej kampanii komunikacyjnej — Centrum Skarg na Przestępstwa Internetowe FBI. Dostęp 2026-10-03
  2. Ochrona organizacji przed podszywaniem się pod kadrę kierowniczą i oszustwami fakturowymi wspomaganymi przez AI — Microsoft Security. Dostęp 2026-10-03
  3. Oszuści wykorzystują AI do ulepszania swoich schematów nagłych wypadków rodzinnych — Federalna Komisja Handlu. Dostęp 2026-10-03
  4. Scattered Spider: wspólny komunikat doradczy ds. cyberbezpieczeństwa, aktualizacja z lipca 2025 r. — FBI, CISA i międzynarodowe agencje partnerskie. Dostęp 2026-10-03
  5. Business Email Compromise: oszustwo warte 55 miliardów dolarów — Centrum Skarg na Przestępstwa Internetowe FBI. Dostęp 2026-10-03

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas