W skrócie
- Deepfake to generowane przez AI nagrania dźwiękowe, wideo lub obrazy, które imitują prawdziwą osobę. Koszt spadł w dwa lata z „hollywoodzkiego studia" do „darmowej aplikacji na telefon". Twoje ucho i oko już nie wystarczą — obroną jest mały nawyk, a nie lepsze wykrywanie.
- Najbardziej szkodliwy deepfake dzisiaj to 20-sekundowy klon głosu krewnego lub twojego szefa, użyty przez telefon, by poprosić o pieniądze lub kod. „Mamo, rozbiłem samochód, potrzebuję gotówki natychmiast."
- Dwa nawyki pokonują niemal każdy deepfake klasy konsumenckiej: rodzinne hasło do weryfikacji każdej pilnej prośby głosowej lub wideo oraz spokojne oddzwonienie na numer, który już wcześniej miałeś/miałaś — nigdy na numer z ekranu.
- Dzieci osób publicznych, ofiary wcześniejszych wycieków danych oraz osoby z dużą ilością publicznego dźwięku lub wideo — podcasterzy, menedżerowie, influencerzy, urzędnicy publiczni — są najbardziej narażeni. Ich rodziny też.
- Nadużycia oparte na obrazie — niekonsensualne intymne deepfake — to osobna kategoria, która wymaga własnej reakcji. Globalne serwisy (StopNCII.org, Take It Down) potrafią je usunąć bez konieczności przesyłania przez ciebie obrazu gdziekolwiek.
- „Mnie nie oszukają" to dokładnie to, w co wierzył każdy oszukany.
Co to jest?
Deepfake to każdy syntetyczny materiał — dźwięk, obraz lub wideo — który imituje prawdziwą osobę na tyle przekonująco, by można go było użyć jak prawdziwego. Trzy aktualne kategorie:
- Klony głosu. Tworzone z zaledwie 5–10 sekund czyjegoś głosu — fragmentu podcastu, TikToka, wiadomości głosowej, wywiadu na YouTube, nagrania z Zooma. Klon może przeczytać dowolny nowy tekst głosem tej osoby, z intonacją.
- Podmiana twarzy i synchronizacja ust w wideo. Krótkie wideo referencyjne twarzy celu nałożone na ciało innej osoby lub istniejące wideo celu przedubbingowane nowym dźwiękiem. Jakość bywa różna, ale co miesiąc tanieje.
- Nieruchome obrazy generowane przez AI. Zdjęcie prawdziwej osoby umieszczone w otoczeniu, w którym nigdy nie była — czasem intymnym, czasem politycznie kompromitującym, czasem na potrzeby oszustwa romantycznego lub kradzieży tożsamości.
Wykorzystuje się je głównie na pięć sposobów:
- Głosowe telefony o „rodzinnym nagłym wypadku" — oszustwo „na wnuczka", w nowej wersji.
- Fałszywe prośby prezesa lub dyrektora finansowego do pracowników — kompromitacja firmowej poczty (BEC), w nowej wersji.
- Oszustwo romantyczne z „dowodem" wideo — oszust pojawia się na krótkiej rozmowie, by udowodnić, że jest prawdziwy.
- Dezinformacja polityczna — skoordynowane klipy dźwiękowe lub wideo publikowane przed wyborami.
- Nadużycia oparte na obrazie — intymne deepfake dotykające nieproporcjonalnie kobiet i nieletnich.
Ta technologia nie jest już egzotyczna. Narzędzia są publicznie dostępne, w większości legalne w użyciu i szybko się poprawiają. Traktowanie tego jak czegoś, co przydarza się „innym ludziom", to ten sam błąd, który ludzie popełniali wobec phishingu w 2015 roku.
Jak to rozpoznać?
Dawna rada — „szukaj rozmycia przy żuchwie, policz palce" — jest już w większości nieaktualna. Nowsze generacje narzędzi deepfake nie zostawiają już tych śladów. Wiarygodne sygnały przesunęły się z artefaktu na kontekst.
Podczas rozmowy telefonicznej:
- Głos się zgadza, ale rozmowa jest płytka. Dzwoniący nie nawiązuje do wspólnych wspomnień, nie potrafi odpowiedzieć na „o czym rozmawialiśmy w zeszły weekend", nie da się wciągnąć w szczegóły, które znałaby tylko prawdziwa osoba.
- Pilność jest wysoka. Zawsze pilność. „Nie mów nikomu — mam kłopoty."
- Metoda płatności jest nietypowa. Karty podarunkowe. Kryptowaluta. Przelew na nieznane konto. Prawdziwi członkowie rodziny pożyczający pieniądze normalnie nie proszą cię o wysłanie kart podarunkowych Apple.
- Dzwoniący chce przenieść rozmowę z pierwotnego kanału — „oddzwoń na ten numer WhatsApp, mój telefon się zepsuł."
Podczas rozmowy wideo:
- Twarz porusza się nieco mniej niż prawdziwe twarze — mikroekspresje wyglądają subtelnie nienaturalnie.
- Oczy nie podążają naturalnie, gdy poprosisz osobę, by rozejrzała się po pokoju.
- Oświetlenie na twarzy nie do końca pasuje do oświetlenia w tle.
- Prosty test: poproś, by odwróciła się bokiem i powoli przesunęła dłoń przed twarzą. Aktualne deepfake w czasie rzeczywistym wciąż się na tym łamią — dłoń znika, twarz się zacina, synchronizacja ust się rozjeżdża.
Na nieruchomym obrazie:
- Wyszukaj zdjęcie w odwróconej wyszukiwarce obrazów. Twarze generowane przez AI zazwyczaj nie mają żadnych innych wystąpień w sieci; prawdziwe osoby mają.
- Dłonie i uszy wciąż są najbardziej podatnymi na błędy obszarami w nieruchomych obrazach.
- Tło jest zbyt czyste lub dziwnie niespójne — okno bez widoku, ściana bez cienia, logo, które jest prawie prawdziwym logo.
Najbardziej wiarygodne: zignoruj artefakty. Zweryfikuj przez inny kanał. Zawsze.
Co robić?
Jeśli podejrzany głos lub wideo właśnie się z tobą skontaktował:
- Przerwij rozmowę. Grzecznie albo nie. „Oddzwonię do ciebie." Rozłącz się. Zamknij czat.
- Zweryfikuj przez znany kanał. Zadzwoń do tej osoby na numer, który masz od lat. Jeśli nie odbiera, zadzwoń do członka rodziny, który wiedziałby, gdzie ona jest. Nie oddzwaniaj na numer, który właśnie się z tobą skontaktował.
- Użyj rodzinnego hasła. Opisane niżej. Jeśli jeszcze go nie masz, to jest moment, by je wymyślić.
- Jeśli poproszono o pieniądze, nie wysyłaj ich — nawet jeśli jesteś w 90% pewien/pewna, że to była ta osoba. Przypadek na 10% może być katastrofalny; czekanie jest odwracalne.
- Jeśli naciskano na tajemnicę — „nie mów mamie" — to potwierdza oszustwo. Prawdziwe nagłe wypadki nie są tajemnicą.
Jeśli odkryjesz deepfake po fakcie (pieniądze wysłane, wiadomość uznana za prawdziwą, obraz udostępniony):
- Zadzwoń natychmiast do banku. Przelewy międzynarodowe można czasem cofnąć w ciągu 24 godzin; potem jest znacznie trudniej.
- Zapisz wszystko. Zrzuty ekranu, wiadomości głosowe, rejestry połączeń, wątki wiadomości, potwierdzenia transakcji. Dokumentacja liczy się, nawet jeśli nigdy nie odzyskasz pieniędzy — pomaga następnej ofierze.
- Zgłoś na policję. Do jednostki ds. cyberprzestępczości w twoim kraju oraz do platformy, przez którą doszło do kontaktu. W UE powiadom też krajowy organ ds. ochrony danych, jeśli użyto twojego wizerunku lub głosu — to już samo w sobie naruszenie danych osobowych.
- Powiadom swoje otoczenie. Ta sama operacja prawdopodobnie zaraz weźmie na cel twoją rodzinę i kontakty — wykorzystując wiarygodność, którą nieświadomie im użyczyłeś/użyczyłaś.
- Jeśli w grę wchodziły intymne obrazy, natychmiast skorzystaj z serwisu usuwającego treści — patrz niżej.
Ustal rodzinne hasło teraz, póki wszyscy są spokojni.
- Krótkie słowo lub zwrot, który zna tylko twoje gospodarstwo domowe. Nie data urodzenia, nie imię zwierzaka (to jest w mediach społecznościowych).
- „Dyniowy zachód słońca", „niebieski rak", „wtorkowa Ewa". Cokolwiek, co jest zapadające w pamięć, ale niemożliwe do wygooglowania.
- Każdy, kto dzwoni z pilną sprawą, musi podać hasło. Bez wyjątków.
- Powiedz starszym krewnym o tym na piśmie. Niektórzy pod presją nie przypomną sobie zasady; magnes na lodówkę pomaga.
Czego NIE robić
- Nie polegaj na „poznałbym/poznałabym jej głos" ani „wyglądają zupełnie jak oni". Ta rozpoznawalność jest dokładnie tym, co ta technologia ma wykorzystywać.
- Nie dyskutuj z deepfakiem. Każda interakcja tylko potwierdza twoje dane i dostarcza więcej głosu do treningu.
- Nie publikuj filmów z dziećmi z ich pełnym imieniem i nazwą szkoły. Głos i twarz — dwa składniki klonu — są zbierane z publicznych postów.
- Nie płać okupu za „nagi deepfake" ciebie lub twojego dziecka. Zapłata potwierdza płacący cel; żądanie wraca. Zabezpiecz dowody, zgłoś i skorzystaj z serwisów usuwających treści.
- Nie próbuj przechytrzyć dzwoniącego podchwytliwymi pytaniami. Wyrafinowane operacje działają według scenariusza z przygotowanymi odpowiedziami. Hasła działają lepiej niż zagadki.
- Nie ufaj uwierzytelnianiu biometrycznemu — twarzy ani głosowi — w żadnej ważnej sprawie, chyba że w parze z drugim składnikiem. Klon głosu potrafi pokonać uwierzytelnianie głosowe niektórych banków; niektóre systemy rozpoznawania twarzy dają się oszukać wysokiej jakości wideo.
- Nie obwiniaj się. Inteligentni ludzie dają się na to nabrać każdego dnia. Ta technologia jest zaprojektowana, by wykorzystywać normalne zaufanie.
Używanie AI do pomocy
Dwa prompty do skopiowania i dostosowania. Wstaw swoją sytuację w nawiasach. Nie wklejaj haseł ani kodów dwuskładnikowych.
Przeanalizuj podejrzany klip:
„Otrzymałem/am ten klip dźwiękowy (lub wideo / obraz) i nie jestem pewien/pewna, czy jest autentyczny, czy to deepfake. Poniżej jest kontekst — kto go wysłał, co twierdzi, o co mnie poproszono. Proszę, przeanalizuj: (a) jakie sygnały alarmowe widzisz w tej sytuacji (nie w artefakcie — załóż, że sam materiał jest przekonujący), (b) jaką weryfikację mógłbym/mogłabym przeprowadzić w ciągu najbliższych dziesięciu minut, by potwierdzić lub obalić, (c) czego konkretnie NIE powinienem/powinnam robić, zanim nie zweryfikuję, oraz (d) w skali 1–10, jak prawdopodobne jest, że to atak deepfake, wraz z uzasadnieniem.
Kontekst: [wklej]"
Zaplanuj rodzinną rutynę weryfikacji:
„Chcę ochronić moją rodzinę — w tym [wypisz wiek i biegłość techniczną, np. nastoletnie dzieci, moich starszych rodziców] — przed atakami z klonem głosu i deepfakami wideo. Proszę, daj mi (a) jednostronicową rodzinną rutynę weryfikacji, w tym system haseł, który potrafi wykonać pod stresem nawet osiemdziesięciolatek, (b) konkretne scenariusze, które powinienem/powinnam przećwiczyć z każdym członkiem rodziny dziś wieczorem (telefon „mamo, rozbiłem samochód", telefon „prezes potrzebuje pilnego przelewu" do mojego partnera w pracy, e-mail „mam twoje nagie zdjęcie i wyślę je wszystkim" do nastolatka), oraz (c) co powinienem/powinnam zmienić w naszych nawykach publikowania w mediach społecznościowych, by ograniczyć przyszłe ryzyko."
Przypomnienie: AI może pewnie mylić się co do konkretnych przepisów krajowych o mediach syntetycznych, co do tego, czy angażować policję, i co do tego, które ścieżki zgłaszania działają. Używaj jej do planowania; formalne kroki weryfikuj w swoim banku, na lokalnej policji i w krajowym organie ds. ochrony danych.
Do kogo dzwonić?
Kolejność: platforma, na której pojawił się deepfake, twój bank, jeśli pieniądze się przeniosły, serwisy usuwające treści, jeśli w grę wchodzą intymne obrazy, policja przy użyciu w celach przestępczych.
Najnowsze kontakty dla twojego kraju z pomocą AI:
„Jestem w [twój kraj]. Wymień oficjalne kanały, do których powinienem/powinnam zgłosić incydent deepfake — narodowy organ zgłaszania cyberprzestępczości, organ ds. ochrony danych (przy nieuprawnionym użyciu wizerunku lub głosu), linię ds. oszustw finansowych, jeśli pieniądze się przeniosły, oraz każdą państwową lub pozarządową usługę zajmującą się konkretnie nadużyciami mediów syntetycznych (zwłaszcza nadużyciami intymnych obrazów). Dla każdego podaj oficjalną stronę i publiczny numer telefonu oraz powiedz, z którym skontaktować się najpierw w zależności od tego, czy (a) pieniądze się przeniosły, (b) mojego wizerunku użyto, by oszukać innych, (c) intymne obrazy mnie lub mojego dziecka zostały stworzone lub udostępnione, czy (d) deepfake ma charakter polityczny lub wyborczy. Podaj oficjalne źródło dla każdego. Zaznacz, co może być nieaktualne."
Krótka lista (dla najświeższych danych preferuj prompt AI powyżej):
- Nadużycia oparte na obrazie — globalne serwisy usuwające treści (NIE przesyłaj obrazu):
- StopNCII.org — generuje sygnaturę (hash) na twoim urządzeniu; uczestniczące platformy (Meta, TikTok, Reddit, OnlyFans, Pornhub, Bumble, X i więcej) blokują pasujące przesłania, nigdy nie otrzymując samego obrazu.
- Take It Down (prowadzony przez NCMEC, USA) — to samo podejście, specjalnie dla osób poniżej 18 roku życia; przyjmuje też zgłoszenia dorosłych zaniepokojonych dawnymi obrazami.
- Polska — CERT Polska (cert.pl); zgłoszenia online przez incydent.cert.pl; Centralne Biuro Zwalczania Cyberprzestępczości (cbzc.policja.gov.pl); dyzurnet.pl dla nielegalnych treści.
Kiedy eskalować poza czat
- Pieniądze zostały wysłane, a rozmowa wciąż trwa — zadzwoń na linię ds. oszustw banku w ciągu najbliższej minuty, nie godziny. Okna cofania przelewów międzynarodowych są krótkie.
- Powstał lub grożono stworzeniem intymnego deepfake'a ciebie lub dziecka — użyj StopNCII lub Take It Down dzisiaj; równolegle zgłoszenie na policję. Nie płać okupu.
- Deepfake jest używany do oszukiwania osób w twojej sieci — na przykład twoja twarz lub głos w fałszywym telefonie „od prezesa" do twoich pracowników — natychmiast powiadom dział kadr, IT lub prawnika. Może istnieć wymiar odpowiedzialności firmy.
- Krąży polityczny deepfake ciebie — zanim zareagujesz publicznie, skonsultuj się z zespołem komunikacji lub prawnikiem; nieskoordynowane dementi mogą wzmocnić oryginał.
- Nastolatek w twojej rodzinie jest ofiarą sekstorsji z nagim obrazem wygenerowanym przez AI — to sprawa karna w większości krajów, nawet jeśli obraz został wygenerowany, a nie jest prawdziwy. Take It Down od NCMEC, plus policja, plus szkoła, jeśli w grę wchodzą rówieśnicy.
- Jesteś w kryzysie psychicznym — oszustwo, nadużycia oparte na obrazie i utrata tożsamości mogą każde z osobna pchnąć człowieka w kryzys. Polska: 116 123 (całodobowa poradnia dla osób w kryzysie emocjonalnym, dorośli) oraz 116 111 (telefon zaufania dla dzieci i młodzieży).
Źródła i dalsza lektura
- Stanford Internet Observatory — bieżące badania publiczne nad mediami syntetycznymi
- Witness.org — globalna organizacja społeczeństwa obywatelskiego zajmująca się reagowaniem na deepfake i szkoleniami terenowymi
- Cyber Civil Rights Initiative — badania nad nadużyciami opartymi na obrazie i wsparciem dla ofiar
- StopNCII.org / NCMEC Take It Down — publiczna infrastruktura usuwania treści
- Akt UE o sztucznej inteligencji (AI Act) — przepisy o ujawnianiu mediów syntetycznych
- US Federal Trade Commission — trwające prace regulacyjne nad oszustwami z użyciem deepfake