Як захиститися від шахрайства з ШІ у 2026: голос, діпфейки, фейкові застосунки
Фейкові «ChatGPT» з вірусами, клоновані голоси родичів, діпфейки з «інвестиціями» й підроблені фото: як розпізнати шахрайство з ШІ та що робити, якщо вже потрапили.
Штучний інтелект не вигадав нових видів шахрайства — він зробив старі дешевшими й переконливішими. Дзвінок «від сина, який потрапив у біду», реклама «інвестицій» від відомої людини, «офіційний» застосунок популярного сервісу — усе це існувало й раніше. Різниця в тому, що тепер голос звучить точно як рідний, а відео виглядає майже бездоганно. Нижче — основні схеми станом на жовтень 2026 року і прості звички, які від них захищають.
Фейкові «ChatGPT» і ШІ-сайти з вірусами
Найпоширеніша пастка — не сам чат-бот, а шлях до нього. Люди шукають «chatgpt» у Google і клікають перший результат, а перший результат часто рекламний.
Свіжий приклад — кампанія, яку у вересні 2026 року описали дослідники Huntress (про неї писали The Hacker News та Cloud Security Alliance). Зловмисники купували рекламу в пошуку, яка вела на справжній сайт chatgpt.com — але на підроблений Custom GPT. Той на будь-яке питання відповідав, що ChatGPT «має збої», і давав посилання на «резервний домен». Там людину просили «пройти перевірку» і вставити команду в систему — так на комп’ютер потрапляла програма віддаленого доступу. OpenAI видалила першого такого бота 25 вересня, але шахраї за два дні запустили заміну.
Висновок: навіть адреса справжнього сервісу в рядку браузера не гарантує безпеки, якщо вас туди привела реклама.
Що допомагає:
- заходьте на сервіси напряму (chatgpt.com, gemini.google.com, claude.ai) або із закладок, а не через рекламні результати;
- застосунки ставте тільки з Google Play чи App Store і перевіряйте розробника (у ChatGPT це OpenAI);
- жоден справжній сервіс не просить скопіювати й запустити команду у вікні «Виконати» чи терміналі, щоб «довести, що ви не робот»;
- «ChatGPT Premium безкоштовно» або «Sora без черги» у Telegram — майже завжди приманка.
Клонований голос: дзвінок «від родича» чи «з банку»
Щоб зробити правдоподібну копію голосу, шахраям вистачає короткого запису — наприклад, відео з соцмереж чи голосового повідомлення. Далі дзвінок або голосове в месенджері: аварія, затримання, поранення, полон, «терміново переказати гроші». В Україні ця схема особливо болюча, бо б’є по людях, які й так хвилюються за рідних на фронті. Про її поширення писали, зокрема, Судово-юридична газета та dengi.ua. Окремого закону про діпфейки в Україні поки немає, але такі дії кваліфікують як шахрайство (стаття 190 Кримінального кодексу).
Варіант «з банку» працює так само, тільки голос — «працівник служби безпеки», який просить назвати код із SMS, CVV або «перевести кошти на захищений рахунок». Нацбанк і кіберполіція повторюють це в кампанії #ШахрайГудбай: банк ніколи не просить ці дані телефоном.
Що допомагає:
- покладіть слухавку й передзвоніть самі — на номер родича, який у вас записаний, або на номер з картки банку;
- домовтеся в сім’ї про кодове слово для екстрених ситуацій і поставте контрольне питання, відповідь на яке не знайти в соцмережах;
- терміновість і заборона «нікому не казати» — головна ознака шахрайства, а не справжньої біди;
- обмежте, хто бачить ваші відео й голосові записи в соцмережах.
Діпфейки з відомими людьми й «інвестиції»
Реклама в соцмережах: відомий підприємець, ведучий чи політик «розповідає» про платформу, де можна заробляти тисячі на тиждень. Відео згенероване, платформа — підробка, гроші не повернуться. Кіберполіція регулярно викриває такі кол-центри — наприклад, у 2026 році разом із польськими колегами задокументувала схему з фейковими криптоінвестиціями, де використовували образи відомих людей; збитки оцінили приблизно в 270 млн грн (zaxid.net).
Ознаки підробки:
- гарантований високий дохід «без ризику» — у справжніх інвестиціях так не буває;
- посилання веде не на офіційний сайт людини чи компанії, а на лендинг із формою «залиште телефон»;
- після заявки дзвонить «персональний менеджер», просить встановити програму для віддаленого доступу або перевести гроші «для активації рахунку»;
- губи не зовсім збігаються зі звуком, дивні паузи, інтонація без емоцій.
Перевірка проста: знайдіть офіційні сторінки цієї людини й подивіться, чи вона справді щось таке казала. Майже завжди — ні.
Фото дітей і ваші власні фото
Найнеприємніша тема, але про неї треба знати. Британська організація Internet Watch Foundation (IWF) у серпні 2026 року повідомила, що лише за перше півріччя 2026 року отримала більше звернень про фейкові чи змінені інтимні зображення неповнолітніх, ніж за весь 2025 рік (420 проти 397). Зростає і кількість звернень від підлітків, чиї звичайні фото підробили до відвертих (IWF). Матеріалом для таких підробок часто стають звичайні публічні фото зі шкільних свят, пляжу чи спортивних секцій.
Це не причина видаляти всі світлини, але привід налаштувати приватність:
- закрийте профілі (Instagram, Facebook, TikTok) або хоча б залиште фото дітей лише для друзів;
- не публікуйте фото, з яких зрозуміло школу, адресу чи розклад дитини;
- поговоріть з підлітком: якщо хтось погрожує «злити» фото, навіть фейкові, — треба одразу сказати дорослим, а не платити;
- періодично перевіряйте, де в мережі з’являється ваше обличчя (про інструменти — нижче).
Як перевірити, чи це ШІ
Універсального детектора немає, але кілька інструментів реально допомагають:
- Google SynthID Detector. 7 жовтня 2026 року Google відкрив його для всіх (за повідомленнями галузевих медіа). Він перевіряє зображення, відео й аудіо на водяні знаки SynthID — від Google і партнерів (зокрема OpenAI). Важливо: це не загальний детектор ШІ. Якщо файл зроблено іншим генератором, відповідь «знака немає» нічого не доводить.
- Зворотний пошук зображень. Google Lens, Bing чи TinEye покажуть, де фото з’являлось раніше. Якщо «фото з місця аварії» знайшлося в мережі три роки тому — питання закрите.
- Пошук за обличчям. FaceCheck.ID та PimEyes допомагають знайти, де в мережі використовують ваше фото — наприклад, у фейкових профілях. Шукайте лише себе або з дозволу людини.
- Детектори ШІ-тексту. Підійдуть, щоб оцінити підозрілий лист чи «офіційне» повідомлення, але їхні висновки — ймовірність, а не вирок. Добірка інструментів — у нашому огляді найкращих ШІ для виявлення контенту, створеного ШІ.
І найнадійніша перевірка — не технічна: зв’язатися з людиною чи організацією іншим каналом.
Чек-лист: що робити, якщо ви вже потрапили
- Одразу зателефонуйте в банк за номером із картки чи застосунку: заблокуйте картку, повідомте про шахрайську операцію, попросіть ініціювати повернення коштів (chargeback). Що швидше — то більше шансів.
- Змініть паролі до пошти, банкінгу й месенджерів, увімкніть двофакторну автентифікацію. Якщо встановлювали щось за порадою «менеджера» — видаліть програму, а комп’ютер перевірте антивірусом або віддайте фахівцю.
- Збережіть докази: скриншоти листування, номери телефонів, посилання, квитанції переказів. Нічого не видаляйте.
- Повідомте поліцію: телефон 102 або звернення на сайті кіберполіції cyberpolice.gov.ua. Заява потрібна і для банку.
- Поскаржтеся на рекламу, профіль чи відео в соцмережі або пошуковику — це допоможе іншим.
- Попередьте рідних і друзів, якщо зламали ваш акаунт або використали ваш голос — від вашого імені можуть писати їм.
- Якщо йдеться про інтимні фото чи фото дитини — не платіть шантажистам, збережіть докази й одразу звертайтеся до поліції.
- Не ведіться на «повернення коштів» за передоплату: «юристи», які обіцяють повернути вкрадене, — часто друга хвиля тієї ж схеми.
Головне
ШІ змінив якість підробок, але не логіку шахрайства: терміновість, тиск, обіцянка легких грошей і прохання передати дані чи кошти. Кілька звичок — заходити на сервіси напряму, передзвонювати самостійно, мати сімейне кодове слово й не робити профілі повністю публічними — закривають більшість ризиків. А якщо щось уже сталося, швидкий дзвінок у банк і заява до кіберполіції важать більше, ніж будь-який детектор.