Volá vám starosta? Možná ne. Jak poznat podvod od umělé inteligence
Zazvoní telefon. Na druhém konci hlas, který znáte roky. Mluví trochu ve spěchu, potřebuje rychle převést peníze, prý se to vysvětlí později. Jenže ten člověk vám nikdy nevolal. Umělá inteligence dnes dokáže naklonovat hlas z pár vteřin nahrávky a podvodníci toho začínají naplno využívat. Podíváme se, co všechno jde zfalšovat a podle čeho podvod poznáte.

Ještě před pár lety byl podvodný e-mail poznat na první pohled. Lámaná čeština, podivné oslovení, nigerijský princ s dědictvím. Dneska je situace jiná. Umělá inteligence dala podvodníkům nástroje, o kterých se jim dřív ani nesnilo, a hranice mezi skutečným a vyrobeným se povážlivě stírá.
Nechceme nikoho strašit. Chceme, abyste věděli, co je dnes technicky možné, a měli v hlavě pár záchytných bodů. Protože ty fungují líp než jakýkoli antivirus.
Co všechno už jde zfalšovat
Krátká odpověď: skoro všechno.
Hlas se dá naklonovat z několika vteřin nahrávky. Stačí video na sociální síti nebo záznam z veřejného vystoupení. Tvář a mimiku jde přenést do videa, kde daný člověk nikdy nebyl. Text napsaný umělou inteligencí je bez chyb, ve správném tónu a klidně i v úředním stylu. A zvládne se to i s naskenovaným podpisem nebo hlavičkovým papírem.
Zásadní změna oproti minulosti je v tom, že tohle všechno je dnes levné, rychlé a nevyžaduje žádné technické znalosti.
Deepfake video: když vidíte, ale nevěříte
Deepfake je video, kde algoritmus vymění obličej nebo rozpohybuje tvář podle cizího hlasu. Kvalita jde nahoru každým měsícem, ale dokonalé to zatím není. Pořád existují stopy, kterých si můžete všimnout.
- Nepřirozené mrkání, buď příliš časté, nebo skoro žádné
- Rozmazané nebo divně ostré okraje obličeje, hlavně u vlasů a brady
- Zvuk, který nesedí přesně na pohyb rtů
- Podivné osvětlení, stíny na obličeji neodpovídají okolí
- Málo přirozených gest, člověk působí staticky
Problém je, že u krátkého videa na mobilu nebo v horší kvalitě tyhle stopy zaniknou. Proto je vždycky lepší spolehnout se na kontext než na oko.
Klonovaný hlas: nejsilnější zbraň dneška
Tohle je momentálně nejnebezpečnější varianta a zároveň nejjednodušší na výrobu.
Podvodník získá krátkou nahrávku hlasu, což u veřejně činných osob není žádný problém, a vytvoří z ní model. Pak už jen napíše, co má hlas říct. Výsledek je nahrávka nebo dokonce živý hovor, který zní jako ten člověk.
Scénáře jsou vždycky podobné. Naléhavá prosba o peníze. Žádost o urychlený převod. Pokyn, který přijde mimo obvyklou cestu. A hlavně tlak, abyste to udělali hned a s nikým to neřešili.
AI phishing: konec lámané češtiny
Tady se toho změnilo nejvíc a týká se to prakticky každého, kdo má e-mail.
Podvodné zprávy jsou dnes bez pravopisných chyb, ve správném úředním nebo firemním tónu a často i personalizované. Útočník si o vás najde informace na sociálních sítích nebo na webu organizace a zprávu ušije na míru. Ví, kde pracujete, jak se jmenuje váš nadřízený a jaké systémy používáte.
Staré poučky typu „poznáte to podle chyb v textu" tím pádem přestávají platit. Musíme se dívat jinam.

Pět signálů, že něco nehraje
Tohle je jádro celého článku. Když si zapamatujete jen jednu věc, ať je to tahle pětice.
- Tlak na čas. Musí se to udělat hned, do hodiny, ještě dnes. Spěch je nejčastější nástroj podvodníků, protože vypíná přemýšlení.
- Neobvyklý kanál. Ředitel, který normálně píše e-mailem, vám najednou volá z neznámého čísla nebo píše přes WhatsApp.
- Žádost o peníze nebo údaje. Převod, platba, heslo, přihlášení, potvrzovací kód. Cokoli z toho by mělo rozsvítit červenou.
- Práce s emocemi. Strach, stud, soucit, naléhavost. Podvod skoro vždycky útočí na city, ne na rozum.
- Nestandardní postup. Obejít pravidla, nikomu to neříkat, vyřídit to mimo obvyklý proces. Legitimní žádost tohle nepotřebuje.
Nemusí být splněné všechny. Stačí dva a je čas zpomalit.
Co dělat, když si nejste jistí
Základní pravidlo zní jednoduše: ověřte si to jiným kanálem.
Když vám někdo volá s podezřelou žádostí, zavěste a zavolejte zpátky na číslo, které máte uložené. Ne na to, ze kterého vám volali. Když přijde e-mail od kolegy, napište mu do Teams nebo se za ním zajděte. Trvá to třicet vteřin a ušetří to spoustu problémů.
A hlavně: nikdy se nestyďte to ověřit. Žádný slušný nadřízený se neurazí, když si u něj potvrdíte neobvyklou žádost. Naopak.
Jak to řešíme u nás na úřadě
Nejlepší obrana proti phishingu je trénink, a to nejen teoretický.
Proto na úřadě sami připravujeme cvičné phishingové kampaně. Ano, znamená to, že vám občas přijde podvodný e-mail od vlastního IT oddělení. Není to naschvál ani past. Je to nejúčinnější způsob, jak si tuhle ostražitost natrénovat nanečisto, než přijde skutečný útok.
Zároveň provozujeme nástroje, které sledují bezpečnostní události napříč celým prostředím úřadu. Dokážou propojit více podezřelých signálů dohromady a upozornit na možnou kompromitaci účtu ještě dřív, než se stane něco vážného. Ale technika je jen půlka práce. Ta druhá je v hlavách lidí.
Závěr: pomalu a s rozmyslem
Technologie na výrobu podvodů budou dál zlepšovat a hledat chyby ve videu nebo v hlase bude čím dál těžší. Co ale zůstává, je logika situace. Podvodník po vás vždycky bude chtít, abyste jednali rychle, sami a mimo obvyklý postup.
Když si osvojíte jediný návyk, totiž zpomalit a ověřit si věc druhým kanálem, máte vyhráno v drtivé většině případů. Žádná umělá inteligence zatím neumí obejít prostý telefonát na známé číslo.
Máte podezření na podvodnou zprávu, nebo si nejste jistí? Ozvěte se nám, rádi to s vámi probereme. Váš odbor informatiky KÚOK.