Привет, Хабр!
Развитие искусственного интеллекта заметно изменило экономику финансового мошенничества – в том числе атак на системы KYC. По оценке INTERPOL за 2026 год, схемы с использованием ИИ могут приносить в 4,5 раза больше средств, чем схемы без него. Генеративные инструменты позволяют охватывать больше потенциальных жертв, ускорять подготовку и снижать затраты на каждую новую атаку.
KYC-системы продолжают совершенствоваться, но теперь сталкиваются не с единичными случаями фальсификации, а с непрерывным потоком машинно созданных подделок. В этой статье разберем, как генеративный ИИ меняет атаки на удаленную идентификацию, почему фотографию паспорта нельзя считать достаточным доказательством его подлинности и какие уровни защиты помогают выявлять цифровое вмешательство до оформления услуги.

Как ИИ усиливает атаки на KYC
Нейросети не создали проблему фальсифицированных документов – удостоверения личности подделывали задолго до появления генеративного ИИ. Изменилась экономика атаки: подготовка убедительного изображения не требует большого количества времени, специальных навыков и инфраструктуры, а новые образцы можно создавать с небольшими дополнительными затратами.
При этом мошеннику не нужен паспорт, способный выдержать криминалистическую экспертизу. Достаточно изображения, которое пройдет конкретный сценарий удаленной проверки: OCR распознает нужные реквизиты, автоматические проверки не найдут противоречий, а визуальные дефекты останутся незаметными при обычном просмотре. Злоумышленник воспроизводит не документ во всей его сложности, а только те признаки, которые анализирует конкретная KYC-система.
Таким образом, генеративный ИИ:
Снижает порог входа. ИИ помогает менять реквизиты, дорисовывать отдельные элементы и устранять заметные следы монтажа без профессиональных навыков ретуши.
Масштабирует перебор вариантов. Вместо одной тщательно подготовленной подделки мошенник может быстро создавать множество вариантов одной заявки, меняя отдельные поля, фотографию, фон, резкость или степень сжатия. Атака превращается в итеративный поиск комбинации, которая преодолеет порог принятия решения.
Паспорт, которого не существует: что именно предъявляют системе KYC
Генеративный ИИ может применяться на разных этапах создания поддельного документа. С его помощью злоумышленники генерируют изображение документа с нуля, изменяют отдельные реквизиты в существующем образце, маскируют следы монтажа и создают множество вариаций одной подделки. На практике эти операции часто комбинируются, позволяя последовательно дорабатывать изображение и адаптировать его под требования конкретной KYC-системы.

Рассмотрим несколько типовых сценариев:
Полностью синтетические изображения документов. Изображение создается с нуля в цифровом виде: генерируется паспорт, водительское удостоверение, ID-карта или другой удостоверяющий документ с заданными персональными данными, портретом и визуальным оформлением. Для создания таких подделок могут использоваться узкоспециализированные сервисы.
Показательный пример – сервис OnlyFake. По данным Министерства юстиции США, с его помощью было создано не менее 10 тысяч цифровых подделок, которые могли имитировать как сканы, так и фотографии документов, снятых на столе или другой поверхности.Точечное изменение документа с применением генеративного ИИ. В основе такой подделки лежит изображение реального или шаблонного документа, в котором мошенник с помощью генеративного ИИ меняет отдельные поля – ФИО, дату рождения, номер документа, срок действия и другие элементы. Внешне результат может выглядеть правдоподобно, однако при проверке обнаруживаются противоречия между визуальными реквизитами, MRZ, штрихкодами и другими машиночитаемыми элементами, а также отклонения в шрифтах, геометрии документа и характере сжатия изображения.
Композитный монтаж с ИИ-ретушью. Мошенник вручную заменяет фотографию, реквизиты, подпись, печать, штрихкод или MRZ, перенося фрагменты из других изображений либо копируя участки внутри одного кадра. Затем генеративные инструменты помогают замаскировать вмешательство: дорисовать фон, восстановить текстуру, сгладить границы вставки и выровнять освещение. В результате ИИ не создает документ целиком, а делает следы традиционного монтажа менее заметными и ускоряет подготовку новых вариантов подделки.
Документы с измененным портретом. Отдельный сценарий связан с манипуляциями с фотографией владельца. При face swap – замене лица – исходный портрет заменяют изображением другого человека. При морфинге фотографии двух или более людей объединяют в один синтетический портрет, сохраняющий черты каждого из них. В результате изображение может быть похоже одновременно на владельца персональных данных и на фактического предъявителя документа.
Этот список, конечно, не исчерпывающий. Больше о способах подделки фото документа, в том числе и без использования генеративных моделей, мы рассказывали здесь.
Где поддельный документ превращается в реальные потери
В первую очередь мошенники атакуют сервисы, в которых удаленная идентификация открывает быстрый доступ к деньгам, кредитным продуктам или материальным активам. Чем короче путь от загрузки документа до получения услуги – тем ценнее для злоумышленника успешное прохождение KYC. По данным отраслевых отчетов, наиболее атакуемые в 2024 году отрасли были связаны с финансовыми услугами: банки, кредитование и криптовалютные платформы.
Рассмотрим наиболее популярные у мошенников отрасли и как поддельные документы наносят ущерб:
Микрофинансовые организации и сервисы онлайн-кредитования
Для МФО особенно опасны поддельные документы, созданные на основе украденных или полностью синтетических персональных данных. Мошенник может оформить заем на другого человека либо создать новую цифровую личность, которая формально не связана с реальным заемщиком. Если подделка проходит первоначальную проверку, организация выдает деньги клиенту, которого в действительности не существует или невозможно найти. Результатом становятся прямые финансовые потери, рост просроченной задолженности и расходы на разбор спорных договоров. Для человека, чьи данные были использованы, последствиями могут стать чужой долг, испорченная кредитная история и необходимость доказывать, что он не оформлял заем.Банки
Банковский счет может использоваться не только для получения кредита. Открытый по поддельному документу аккаунт становится инфраструктурой для приема и вывода похищенных денег, обналичивания средств, создания сети дропов и сокрытия участников мошеннической схемы. Через такую учетную запись можно получать карты, оформлять кредитные продукты и проводить операции от имени другого человека. Поэтому ошибка на этапе KYC способна перерасти из единичного случая документного фрода в цепочку транзакций, связанных с отмыванием денег и другими финансовыми преступлениями. Для банка это означает не только прямые потери, но и затраты на расследование, блокировку счетов, повторную проверку клиентов, взаимодействие с регуляторами и восстановление доверия пострадавших.Шеринговые сервисы и цифровая аренда
В каршеринге, прокате автомобилей, аренде жилья и других сервисах совместного потребления успешная идентификация дает доступ уже не к виртуальному счету, а к реальному имуществу. Аккаунт, зарегистрированный по поддельному или чужому документу, может использоваться для хищения автомобиля, его перепродажи, передачи третьим лицам или совершения других преступлений. Ущерб может включать стоимость утраченного имущества, повреждения, штрафы, страховые выплаты и длительные споры о том, кто фактически пользовался услугой.Криптовалютные платформы
Аккаунт, зарегистрированный по поддельному документу, позволяет мошеннику скрыть настоящую личность и использовать платформу для покупки, обмена и вывода цифровых активов, а также для перемещения средств, полученных преступным путем. Для платформы успешная атака означает риск вовлечения в отмывание денег и другие нелегальные операции, последующие расследования, блокировку активов, регуляторные претензии и репутационные потери.
Последствия обхода KYC различаются: для МФО это невозвратный заем, для банка – счет, встроенный в преступную финансовую схему, для шерингового сервиса – утрата физического актива. Но точка отказа во всех этих сценариях одна: система должна по фотографии, скану или видеопотоку определить, предъявлен ли ей настоящий документ, измененная копия или полностью синтетическое изображение.
Решить эту задачу одной проверкой невозможно. Подделка может успешно пройти OCR, но не соответствовать шаблону документа; выглядеть цельной, но содержать следы цифрового монтажа; иметь корректные реквизиты, но быть показанной с экрана; наконец, документ может оказаться подлинным, но принадлежать другому человеку. Поэтому современный антифрод должен искать не один универсальный признак подделки, а собирать независимые свидетельства на нескольких уровнях – от микроструктуры изображения и согласованности реквизитов до проверки способа предъявления, NFC-чипа и лица владельца.
Не один детектор, а ансамбль проверок: как устроен антифрод для документов «Шерлок 3о»
Именно по такому принципу построен нейросетевой ансамбль «Шерлок 3о». Система объединяет более 600 проверок и анализирует разные источники информации: изображения документа, видеопоток, текстовые и машиночитаемые зоны, штрихкоды, метаданные, данные NFC-чипа, а при использовании специализированного оборудования – изображения в видимом, инфракрасном и ультрафиолетовом диапазонах. Это позволяет проверять не отдельный подозрительный фрагмент, а документ и процесс его предъявления целиком.

Один из уровней такой проверки – выявление следов генеративного вмешательства. «Шерлок 3о» анализирует низкоуровневые статистические паттерны в микрофрагментах изображения – аномалии, возникающие в процессе генерации или редактирования и недоступные обычному визуальному восприятию. Такой подход не сводится к поиску смысловых ошибок в содержании документа и позволяет выявлять синтетическое вмешательство даже в реалистичных изображениях. Система поддерживает детекцию подделок, созданных с помощью ChatGPT, Midjourney, Stable Diffusion, Flux и более чем двадцати других генеративных моделей.
Что еще умеет «Шерлок» от Smart Engines?
Поиск синтетических изображений закрывает только один класс угроз. На практике мошенники комбинируют генерацию, классический монтаж, подмену канала съемки и использование настоящих украденных документов. Поэтому защита должна анализировать не отдельный артефакт, а документ и процесс его предъявления целиком. В «Шерлоке» эта логика реализована через несколько взаимодополняющих уровней проверки.
«Шерлок» от Smart Engines:
Проверяет целостность документа. Генеративная модель может правдоподобно воспроизвести каждое поле по отдельности, но ошибиться в их взаимном расположении, способе персонализации или внутренних связях. Модуль сопоставляет изображение с эталонным шаблоном, проверяет оформление полей, особенности печати и лазерной гравировки, корректность реквизитов и согласованность данных в разных зонах. Если отдельные элементы выглядят убедительно, но вместе не образуют корректный документ, система фиксирует несоответствие.
Ищет признаки цифрового вмешательства. Модуль выявляет признаки работы графических редакторов и следы цифрового монтажа. Анализируется не только то, что изображено на документе, но и цифровая природа файла: как могло появиться изображение, подвергалось ли оно изменениям и присутствуют ли в нем признаки синтетического происхождения. Это позволяет обнаруживать гибридные подделки, в которых ИИ использовался для замены фотографии, реквизитов или отдельных защитных элементов;
Осуществляет мультиспектральную проверку. С использованием специализированного считывателя «Шерлок» обеспечивает проверку подлинности и действительности в трех спектральных диапазонах – видимом, инфракрасном и ультрафиолетовом. Такой охват позволяет анализировать элементы, недоступные человеческому глазу – от УФ-люминесцентных волокон и красок до ИК-метамерных элементов. Комплексный анализ с помощью сканера для ввода и проверки подлинности углубляет контроль и снижает риск пропуска подделок при поточном обслуживании. На весь процесс сканирования и проверки уходит несколько секунд.
Проверяет «живость» документа. Модуль предназначен для отражения атак на предъявление (presentation attack). В этих случаях мошенник демонстрирует вместо настоящего документа муляж, скан, фотокопию или показывает документ на экране. Алгоритмы анализируют документ в реальных условиях наблюдения в видеопотоке и на отдельных кадрах, а также детектируют различные элементы защиты. Детектор «живости» по принципу работы относится к классу «пассивных», то есть не требует от пользователя выполнения специальных действий.
Читает NFC-чипы. Модуль позволяет без использования специализированных аппаратных комплексов надежно верифицировать загранпаспорта России и стран СНГ, созданные в соответствии с международным стандартом ICAO 9303 для электронных паспортов и ID-карт. ИИ осуществляет четырехфакторную верификацию личности без использования специализированных комплексов. Модуль считывает и проверяет согласованность данных визуальной (VIZ) и машиночитаемой зон (MRZ) документа, NFC-чипа, а также сверяет изображения лица предъявителя и лица в документе между собой. Такая глубина анализа значительно повышает надежность верификации личности и снижает риски мошенничества, особенно в дистанционных сценариях.
Проводит небиометрическую сверку лиц. Это полностью безопасный способ удаленной верификации без необходимости регистрировать биометрию или обращаться во внешние базы данных. Модуль мгновенно сравнивает фото в документе клиента с его лицом на фото и селфи. В качестве ответа система выдает процент уверенности в схожести лиц. Технология небиометрической сверки лиц применима к тем же сценариям, что и биометрические решения: начиная от удаленного открытия банковского счета и заканчивая получением шеринговых услуг.
Детектирует коллажи. Модуль выявляет документы, собранные из нескольких фрагментов, включая точечные вставки фотографии, реквизитов и отдельных символов.
И все это – без передачи данных вовне. Все этапы проверки выполняются внутри инфраструктуры заказчика – на сервере, рабочей станции или мобильном устройстве. Изображения документов и извлеченные персональные данные не отправляются во внешние облачные сервисы или на ручную верификацию третьим лицам. Для KYC это важно не только с точки зрения конфиденциальности: компания сохраняет контроль над всей цепочкой обработки и не добавляет в нее еще одного внешнего участника.
Вместо заключения: KYC должен проверять не картинку
Генеративный ИИ не сделал документы бесполезными – он сделал недостаточной модель KYC, в которой фотография паспорта принимается за доказательство сама по себе. OCR подтверждает, что реквизиты читаются, но не обеспечивает антифрод.
Поэтому надежная идентификация должна проверять цепочку независимых признаков: целостность изображения, согласованность данных, способ предъявления документа, связь с конкретным человеком и, когда это возможно, данные электронного чипа. Именно так разделяются проверка подлинности доказательства и подтверждение того, что оно относится к заявителю.
Ни один детектор не дает абсолютной гарантии. Но сочетание нескольких уровней защиты делает перебор дороже и лишает масштабируемый ИИ-фрод его главного преимущества. Поэтому современный KYC должен отвечать не на вопрос «похоже ли это на паспорт?», а на вопрос «что доказывает, что документ настоящий и принадлежит именно этому человеку?»
