Дипфейк против удалённой верификации: как атакуют банки и МФО Казахстана
С 12 июля 2026 года банки и МФО Казахстана обязаны проверять запуск в эмулируемой среде и подмену камеры. Разбираем, как дипфейк обходит liveness.

Содержание
- Что такое дипфейк
- Казахстанские кейсы: пока бьют по клиенту
- Что происходит, когда лицо подделано
- Две разные атаки, которые постоянно путают
- Почему сертификат PAD закрывает половину вопроса
- Что уже требует регулятор Казахстана
- Закон об ИИ: маркировка и штрафы
- Что спросить у поставщика верификации
- Что из этого закрывает Liveness Core
- Что делать в ближайший месяц
В конце января 2025 года на форуме Digital Almaty председатель правления Национальной платёжной корпорации Жанар Самаева показала, как обойти биометрическую идентификацию.
Понадобился лист бумаги с распечатанным лицом или маска. Цифру, объясняющую масштаб, приводит репортаж Kursiv Media: 80 процентов банковских счетов в Казахстане открывается онлайн.
Лист бумаги и маска — это вчерашний день атак. Сегодня против той же камеры работает сгенерированное лицо, которое моргает, поворачивается и выполняет команды. С 12 июля 2026 года у казахстанских банков и МФО появилась обязанность защищаться от вполне конкретных вещей: запуска приложения в эмулируемой среде и подмены встроенной камеры. Это прямая цитата из постановления № 39186.
Что такое дипфейк
Дипфейк — синтетическое изображение, видео или голос, созданные нейросетью. Закон «Об искусственном интеллекте» определяет синтетические результаты как «изображение, видео, аудио, тексты или их комбинации, созданные или изменённые системой искусственного интеллекта, имитирующие внешность, голос, поведение физического лица или события, которые фактически не происходили».
Технически работают два подхода. Автоэнкодер разбирает лицо на набор признаков и собирает обратно, но уже на другом человеке. Генеративно-состязательные сети устроены как пара: одна модель делает подделку, вторая пытается её распознать, и они тренируют друг друга, пока результат не перестанет отличаться от настоящего.
Модальности три: видео, статичное изображение и голос. Для верификации личности критичны первые две — именно они попадают в кадр камеры при онбординге. Голосовые дипфейки бьют по другому каналу, по колл-центру и подтверждению операций по телефону.
Дальше идут два сценария, которые в публикациях постоянно смешивают. Разница между ними решает всё.
Первый — обман человека. В январе 2024 года гонконгский офис инженерной компании Arup потерял 200 миллионов гонконгских долларов, около 25,6 миллиона долларов США. Сотрудник финансового отдела получил письмо от «финансового директора», усомнился, вышел на видеозвонок — и увидел там знакомых коллег. Все участники встречи, кроме него самого, были дипфейками. Деньги ушли пятнадцатью транзакциями за один день.
Кейс Arup показывает качество real-time генерации. Но это социальная инженерия против человека, а не атака на автоматическую систему. Внутренние системы Arup взломаны не были.
Второй сценарий — обман машины. На той стороне работает алгоритм проверки живости. Правила меняются.
Казахстанские кейсы: пока бьют по клиенту
В Казахстане задокументированные дипфейк-атаки идут в основном по первому сценарию — через доверие человека к знакомому лицу.
В октябре 2025 года Нацбанк предупредил о роликах, которые расходятся по соцсетям: там от лица сотрудников самого Нацбанка и других государственных структур обещают вернуть деньги пострадавшим от аферистов. Регулятор напомнил, что его работники не звонят гражданам, не предлагают вложений и не проводят расчёты с населением.
В марте 2026 года Агентство по финансовому мониторингу сообщило о дипфейке своего официального представителя. В роликах от его имени рассказывали историю инвестора, которому «вернули деньги», и уводили зрителя в чат к так называемому народному юристу.
В апреле 2026 года МВД разбирало ролик, где глава банка рекламирует инвестиционную платформу «Halyk+». Формулировка ведомства была короткой: подобная платформа не существует, информация ложная.
Есть и кейс с посчитанным ущербом. В июне 2026 года зафиксирован случай, когда молодой казахстанец потерял 1 200 долларов, поверив ролику с «известным предпринимателем и председателем банка».
Отдельная история — фейковая инвестплатформа, которую рекламировали от имени Казатомпрома. В ход пошли образы Димаша Кудайбергена, его родителей, Розы Рымбаевой и других узнаваемых людей.
Чего в Казахстане пока нет: публично задокументированного случая, когда дипфейк прошёл банковскую биометрию и на этом закончился приговором. Есть демонстрация методов на Digital Almaty, есть предупреждения регуляторов, есть статистика по мошенничеству в целом — 16,4 миллиарда тенге ущерба от киберпреступлений за 2025 год. Отдельной строки «дипфейк» в статистике МВД и Генпрокуратуры нет: такие эпизоды не выделены в учёте.
Отсутствие приговора не означает отсутствие атак. Оно означает, что мы их не считаем.
Что происходит, когда лицо подделано
Классическая проверка живости решает одну задачу: убедиться, что перед камерой живой человек, а не его изображение. Система смотрит на текстуру кожи, микромимику, глубину сцены, изменение освещения. Фотография в рамке этих признаков не даёт. Экран с видео выдаёт себя бликами и муаром. Силиконовая маска — неестественной динамикой.
Генеративный дипфейк ломает эту логику, потому что он не изображение чужого лица, а синтез нового. Он моргает. У него меняется освещение. Он реагирует на команду повернуть голову, если атака идёт в реальном времени.
Детекторы дипфейков работают хуже, чем принято думать. В октябре 2025 года исследователи Университета Пердью опубликовали бенчмарк на реальных дипфейках из социальных сетей. Лучшие детекторы из академии и госсектора показали максимум 74,78 процента AUC на изображениях и 73,67 процента на видео. Все протестированные системы плохо переносились на новые данные и оказались уязвимы к простым манипуляциям, особенно на видео.
Две оговорки, без которых эту цифру нельзя нести в банк. Тестировали детекторы синтетики на политических роликах из соцсетей, а не системы верификации личности на онбординге: домен другой. И платные коммерческие детекторы в том же тесте выступили лучше бесплатных — хотя перенести результат на реальные ролики не получилось и у них.
В рунете разошлось утверждение, что «исследование Университета Пердью показало: 67 процентов систем верификации уязвимы к синтетическим лицам». Этой цифры не существует. Мы проследили цепочку до конца: первоисточником оказался спонсорский материал вендора, в нём такого числа нет, а в самом исследовании нет ни утверждения, ни даже предмета — работа посвящена детекторам дипфейков, а не системам верификации личности. Если вам приносят эту цифру в обоснование бюджета, её нужно вернуть.
Две разные атаки, которые постоянно путают
Атаки на биометрию делятся на два класса. Разница определяет, какая защита сработает, а какая окажется бесполезной.
Атака предъявления (presentation attack). Злоумышленник показывает камере физический объект: распечатку, экран другого устройства, силиконовую маску, 3D-модель головы. Камера работает штатно, она честно снимает то, что перед ней. Защита от таких атак называется PAD (presentation attack detection), в быту — проверка живости.
Инъекционная атака (injection attack). Физическая камера не участвует вообще. Синтетический видеопоток подаётся прямо в приложение — через виртуальную камеру, эмулятор устройства, перехват API, рутованный смартфон или подмену на канале. Система получает идеальную картинку, которая никогда не проходила через объектив.
Разница принципиальная. В первом случае вы анализируете, что попало в кадр. Во втором — кадра не было. И детектор, обученный ловить блики от экрана и текстуру силикона, здесь бесполезен: ему подсунули чистый сигнал.
Именно инъекции растут быстрее всего. По данным отчёта iProov за 2026 год, атаки с инъекцией на iOS выросли на 1 151 процент во втором полугодии 2025 года в сравнении год к году, а годовой рост составил 741 процент. Для сравнения: в первом полугодии 2025-го рост был всего 14 процентов. Кривая переломилась.
Entrust в отчёте за 2026 год даёт две ключевые цифры: инъекционные атаки прибавили 40 процентов год к году, а дипфейк стоит за каждой пятой попыткой биометрического фрода. Дипфейк-селфи прибавили 58 процентов за 2025 год. Период выборки компания не раскрывает: охват своей практики она описывает как более миллиарда верификаций в 195 странах и более чем тридцати отраслях.
Gartner опросил 302 руководителя по информационной безопасности с марта по май 2025 года и опубликовал результаты в сентябре: 62 процента организаций за двенадцать месяцев столкнулись с дипфейк-атакой, в которой была социальная инженерия или эксплуатация автоматизированных процессов. Основной канал — звонок: голосовой чаще, видео немного реже.
Почему сертификат PAD закрывает половину вопроса
Отраслевой стандарт проверки антиспуфинга — ISO/IEC 30107-3, действующая редакция 2023 года. Он описывает, как тестировать механизмы PAD и как отчитываться о результатах, вводит метрики APCER (доля пропущенных атак) и BPCER (доля ложных отказов настоящим клиентам).
И он содержит прямое ограничение области применения: рассматриваемые атаки происходят на устройстве захвата биометрии в момент предъявления.
Инъекционные атаки в область стандарта не входят по определению.
Уровни PAD Level 1, 2 и 3 — это не уровни ISO, а уровни лабораторного тестирования по методологии этого стандарта. Бюджет артефакта задаёт лаборатория: у iBeta на Level 1 образец стоит не дороже 30 долларов — распечатки, фото, видео с экрана; на Level 2 — не дороже 300, это силиконовые маски и кастомные изделия.
Всё это — про предъявление камере. Вендор с сертификатом PAD Level 2 и без детекции инъекций закрывает половину поверхности атаки. Причём ту половину, которая растёт медленнее.
Поставщику стоит задавать другой вопрос: что вы делаете с потоком, который не проходил через камеру.
Что уже требует регулятор Казахстана
И вот здесь Казахстан оказался впереди дискуссии.
Совместное постановление Правления АРРФР № 99 и Правления Нацбанка № 72, зарегистрированное в Минюсте 2 июля 2026 года под номером 39186, действует с 12 июля 2026 года. Оно устанавливает правила биометрической аутентификации для финансовых и платёжных организаций.
Читать его стоит как техническое задание. Пункт 7 требует, чтобы в программном обеспечении были реализованы «как минимум следующие меры защиты: контроль собственной целостности, проверка на запуск в эмулируемой среде, защита от подмены встроенной камеры устройства или компьютера».
Это ровно то, о чём шла речь выше. Регулятор не пишет слово «инъекция», но описывает защиту именно от неё: эмулятор и подмена камеры — два основных вектора.
Что ещё зафиксировано в постановлении:
Легальное определение Liveness Detection (пункт 2) — технология подтверждения присутствия живого физического лица через анализ динамических, объёмных, световых и иных характеристик изображения в режиме реального времени.
Аутентификация проводится по изображению лица (пункт 5). Несколько изданий писали про биометрию по отпечатку ладони как про принятую норму. В зарегистрированной редакции ладони нет, она была в апрельском проекте.
Не менее трёх сигналов или команд, направленных на создание визуальных изменений в кадре, с последующим анализом видеопотока на несоответствия. Несовпадение запускает процедуру заново, а «три неуспешных повтора означают отрицательный результат» (пункт 8).
Порог 95 процентов достоверности и соответствия эталону для попадания изображения в национальную систему биометрической аутентификации (пункт 23).
Хранение видеозаписей не менее пяти лет со дня прекращения деловых отношений (пункт 21).
Результат удостоверяется электронной цифровой подписью провайдера биометрической аутентификации.
Пункт 24 перечисляет пять случаев, когда банк обязан идти через ЦОИД, Центр обмена идентификационными данными Нацбанка: дистанционное открытие счёта, создание ЭЦП и выдача сертификата, превышение суммы банковского займа, первичная регистрация в мобильном приложении или на интернет-ресурсе банка и пятый, отсылочный — иные случаи по Требованиям к правилам внутреннего контроля по ПОД/ФТ. Для микрофинансовых организаций аналогичное требование — при превышении размера микрокредита (пункт 29), для платёжных организаций — операторов систем электронных денег (пункт 30).
Закон об ИИ: маркировка и штрафы
Отдельный слой — обязанность маркировать синтетический контент.
Закон Республики Казахстан «Об искусственном интеллекте» № 230-VIII от 17 ноября 2025 года введён в действие 18 января 2026 года. Статья 21 разрешает распространять синтетические результаты только при условии маркировки в машиночитаемой форме и сопровождения визуальным или иным предупреждением, которое пользователь может воспринять без специальных усилий. Ответственность за информирование возложена на собственников и владельцев систем искусственного интеллекта.
Санкция появилась в новой статье 641-1 Кодекса об административных правонарушениях: за необеспечение информирования пользователей о синтетических результатах — 15 МРП для физических лиц, 20 для субъектов малого предпринимательства и некоммерческих организаций, 30 для среднего, 100 для крупного. Повторное нарушение в течение года — 30, 50, 70 и 200 МРП соответственно, с приостановлением или запрещением деятельности системы искусственного интеллекта.
В деньгах при МРП 2026 года в 4 325 тенге — величина установлена статьёй 7 закона о республиканском бюджете на 2026–2028 годы — это от 64 875 тенге для физического лица до 432 500 для крупного бизнеса, а при повторном нарушении — до 865 000 тенге. Суммы небольшие. Настоящая санкция — во второй части: приостановление работы системы.
Отдельного состава в Уголовном кодексе за создание дипфейка в Казахстане нет: слов «дипфейк», «синтетический» и «искусственный интеллект» в тексте кодекса не встречается вовсе. Инициатива обсуждалась — депутат Мажилиса Екатерина Смышляева говорила, что уголовную ответственность можно ввести в рамках законопроекта об ИИ, — но в принятый текст она не вошла: ответственность осталась административной. Мошенничество с использованием дипфейка квалифицируется по действующим составам.
Что спросить у поставщика верификации
Практическая часть. Восемь вопросов, которые стоит задать вендору до подписания договора, и правильные ответы к ним.
Детектируете ли вы инъекции видеопотока отдельно от проверки живости? Если ответ сводится к «у нас сильный liveness», это не ответ.
Как вы обнаруживаете виртуальную камеру и эмулятор? Требование пункта 7 постановления № 39186 — не пожелание, оно действует.
Есть ли контроль целостности приложения на устройстве клиента? Рутованный или скомпрометированный смартфон — рабочий вектор инъекции.
На чём основаны заявленные проценты точности? Внутреннее тестирование, независимая лаборатория, публичный бенчмарк — это три разные вещи. Просите методику и размер выборки.
Какие метрики вы раскрываете? APCER и BPCER информативнее одной цифры «точность»: вторая скрывает баланс между пропущенными атаками и отказами настоящим клиентам.
Как реализованы три команды и учёт трёх неуспешных попыток? Прямое требование пункта 8.
Что уходит в лог и как он хранится пять лет? Пункт 21 требует хранения видеозаписей, а не только результата.
Что происходит при принудительной верификации? Отдельный сценарий: клиент настоящий, живой и в кадре, но действует под давлением.
Последний пункт часто выпадает из обсуждения, хотя для розничного кредитования он важнее многих технических деталей.
Что из этого закрывает Liveness Core
Мы делаем ровно то, о чём эта статья. Liveness Core работает в трёх режимах, и выбор между ними — это выбор между конверсией и глубиной проверки.
Fast — пассивный, режим по умолчанию. Клиент просто смотрит в камеру: ничего не поворачивает, ничего не повторяет за подсказками. Проверка занимает меньше секунды, заявленная точность — 99,1 процента. Конверсия на онбординге не падает — поэтому режим включён по умолчанию.
Distance — гибридный: приближение и отдаление лица от камеры.
3D/PRO — активный. Система даёт команды: повернуть голову, моргнуть, улыбнуться. Это медленнее и заметнее для клиента, но именно этот режим закрывает требование пункта 8 постановления про три сигнала с анализом видеопотока.
Пассивная проверка и команды — два режима одного продукта, а не альтернатива. Для розничного онбординга включается Fast, для сценариев из пункта 24 постановления, где банк обязан идти через ЦОИД, — 3D/PRO.
Отдельно от режимов продукт разделяет атаки на четыре класса, и это разделение совпадает с требованиями регулятора почти построчно.
Что требует постановление № 39186 | Что делает Liveness Core |
|---|---|
П. 7: проверка на запуск в эмулируемой среде, защита от подмены встроенной камеры | Блокировка попыток запустить предзаписанное видео через эмуляторы и виртуальные веб-камеры — отдельный класс защиты, а не побочный эффект liveness |
П. 5: аутентификация по изображению лица | Распознавание ИИ-генерации лиц и масок замены (Face Swap), включая программные подмены видеопотока |
Защита от предъявления камере | Обнаружение силиконовых, латексных и восковых слепков; отсечение фото и видео с других экранов и распечаток |
П. 8: не менее трёх сигналов или команд | Активный режим 3D/PRO: повернуть голову, моргнуть, улыбнуться — три команды с анализом видеопотока. Включается там, где этого требует норма; в остальных сценариях работает пассивный Fast |
Сценарий, которого в постановлении нет | Защита от принудительной верификации: нейросеть видит закрытые глаза, посторонних в кадре и признаки давления. Кредит не оформить на спящего человека |
Отличие от типового предложения рынка: мы закрываем не только предъявление камере, но и инъекцию в обход камеры. Вендор, у которого есть сертификат PAD и нет детекции инъекций, закрывает половину — ту, которая растёт медленнее.
Дальше по процессу лицо сверяется с документом — это сравнение лиц 1:1, а сам документ проверяется на подмену портрета и ретушь: проверка подлинности документов. Если задача другая — найти одно лицо среди уже зарегистрированных и поймать серийного мошенника с десятью аккаунтами, — работает поиск по лицу 1:N. Отраслевой сценарий для микрофинансовых организаций собран отдельно: биометрия для МФО.
Разворачивание доступно в контуре заказчика, on-premise, с ISO 27001 и требованиями Нацбанка — это важно, когда постановление обязывает хранить видеозаписи обращений пять лет.
Что делать в ближайший месяц
Постановление № 39186 действует с 12 июля 2026 года. Если ваш процесс удалённой аутентификации собирался до этой даты, проверьте три вещи: закрыт ли запуск в эмулируемой среде, обнаруживается ли подмена встроенной камеры, реализованы ли три команды с анализом видеопотока.
Если хотя бы на один пункт ответа нет — это не повод менять поставщика завтра. Это повод задать ему восемь вопросов из списка выше и посмотреть, что он ответит про инъекции.
А если хотите увидеть, как атака выглядит вживую: мы показываем демонстрацию на вашем сценарии — берём ваш процесс онбординга и пробуем пройти его дипфейком, подменой видеопотока и маской. По результатам отдаём отчёт с тем, что прошло и что было заблокировано, независимо от того, станете вы нашим клиентом или нет.
Посмотреть Liveness Core и запросить демонстрацию: https://biometric.vision/ru/products/liveness
Готовы усилить проверку клиентов?
500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.
Или напишите в Telegram · WhatsApp — ответим за 5 минут



