Мировой контекст: каков настоящий масштаб происходящего
Никто не сказал вам, что такая категория преступлений существует. С этого всё и начинается. Не со статистики. Не с географии. С того, что большинство людей, попавших в схему «фантомного хакера», столкнулись с ней, не зная, что подобное вообще возможно.
Вас не предупредили. Ни технологическая компания, чей логотип украли для предупреждения в браузере. Ни ваш банк, чьё название и номер подменили без его ведома. Ни одна информационная кампания, которая дошла бы до вас вовремя. Системы, которые должны были предупредить, либо не умели этого делать, либо недооценили масштаб, либо решили, что этим занимается кто-то другой.
Все приведённые выше цифры отражают только заявленные случаи. Правоохранительные органы по всему миру оценивают, что заявленные случаи составляют от 10% до 15% реальных. Истинный масштаб — это не цифры выше. Это те же цифры, умноженные на шесть-десять.
Масштаб: что на самом деле говорят цифры
Схема «фантомного хакера» и более широкая экосистема мошенничества под видом техподдержки, к которой она относится, — одна из крупнейших и наиболее разрушительных в финансовом отношении категорий организованной преступности в мире.
- США. Центр приёма жалоб на интернет-преступления ФБР зарегистрировал более 53 000 обращений, связанных с мошенничеством под видом техподдержки и работой колл-центров, в 2024 году; общие потери превысили 1,9 миллиарда долларов. За весь 2023 календарный год потери от мошенничества под видом техподдержки во всех возрастных группах составили 924,5 миллиона долларов.
- Великобритания. Мошенничество с санкционированными платежами (Authorised Push Payment) принесло потери более 450 миллионов фунтов в 2024 году.
- Австралия. Именно схемы с удалённым доступом дали 106 миллионов долларов задокументированных потерь в 2024 году — при общем национальном объёме мошенничества в 2,18 миллиарда.
- Канада. Центр по борьбе с мошенничеством зафиксировал более 638 миллионов канадских долларов заявленных потерь от мошенничества в 2024 году.
Откуда это идёт
Основная инфраструктура колл-центров, нацеленных на американских и британских жертв, наиболее плотно сосредоточена в Южной Азии, прежде всего в Индии, с крупными узлами в Нойде, Калькутте и Гуруграме. Это не подвальные конторы. Это офисные комплексы с отделами кадров, выстроенными программами обучения по нейтрализации акцента и системами оплаты по результату.
Однако называть Индию единственным центром — значит искажать полную географию угрозы. Оценка киберугроз Европола за 2024 год отдельно фиксирует значительную деятельность нелегальных колл-центров в Восточной Европе, с заметными операциями в Болгарии и Румынии, а также в Израиле.
Кого выбирают — расширяющаяся поверхность
Основная группа пострадавших по-прежнему — люди старше 60 лет в богатых англоязычных странах. При этом оценка Европола за 2024 год выделяет малый и средний бизнес как всё более частую цель. Через такие компании нередко проходят значительные денежные потоки, а выделенных ресурсов на кибербезопасность у них меньше, чем у крупных корпораций. Вектор атаки подстраивается соответственно: фальшивые звонки из ИТ-поддержки, поддельные уведомления безопасности корпоративных программ, подмена поставщиков корпоративных технологий.
Как исчезают деньги
Финансовая архитектура выстроена вокруг одного требования: средства должны стать невозвратными раньше, чем человек поймёт, что их нет.
- Банковские переводы. Немедленно рассеиваются через многослойные сети дропперов.
- Криптовалюта. Перебрасывается между несколькими протоколами и пропускается через сервисы-миксеры, алгоритмически скрывающие историю операций.
- Золото и наличные. Забираются у человека дома курьером, нанятым внутри страны, и быстро сбываются через дилеров драгоценных металлов или переводятся в криптовалюту. Это аналоговое решение против цифровой защиты.
Расхождение в регулировании, которое имеет значение
В Великобритании в октябре 2024 года ввели обязательные правила возмещения при мошенничестве с санкционированными платежами: банки обязаны возвращать деньги пострадавшим в большинстве случаев, что создало для банков прямой экономический стимул вкладываться в системы поведенческого выявления.
В США сопоставимых обязательных требований о возмещении нет. Банки часто отказывают в возмещении по переводам, которые формально санкционировал сам клиент, независимо от того, какая психологическая манипуляция за этим стояла. Для американских пострадавших это означает, что банк, чьим номером воспользовались для завоевания доверия, не несёт никакой юридической финансовой ответственности за исход.
Скачок искусственного интеллекта
Клонирование голоса с помощью генеративного ИИ уже позволяет убедительно воспроизвести голос конкретного человека всего по трём секундам записи. Клонированный голос применяют в операциях «фантомного хакера», чтобы добавить пугающую персональность к этапу с государственным служащим. Число созданных дипфейк-файлов выросло, по оценкам, до 8 миллионов в 2025 году. Дипфейк-видео в реальном времени также используют в видеовстречах (Zoom, Teams), чтобы операторы могли выглядеть сотрудниками правоохранительных органов.
Что должно измениться
Нормативная база в США должна дотянуться до стандарта, уже установленного в Великобритании: обязательное возмещение пострадавшим от мошенничества с санкционированными платежами, полученными через доказуемую психологическую манипуляцию.
Рекламным сетям — Google, Bing и их аналогам — нужны обязательные стандарты проверки рекламодателей. Нынешние правила позволяют мошенническим телефонным номерам появляться выше настоящих результатов поиска при минимальной проверке.
Операторам связи нужно довести до конца внедрение протоколов подтверждения номера вызывающего (STIR/SHAKEN) у всех участников сети, чтобы устранить саму возможность подмены номера, на которой держится этап с «банковским сотрудником».
Обучение банковских операционистов нужно рассматривать как основной механизм предотвращения мошенничества. Задокументированные случаи показывают, что обученные сотрудники, распознающие поведенческие признаки пострадавших от схемы «фантомного хакера», останавливали изъятие прямо в отделении.
Как закрыть этот разрыв
Инфраструктура общественной осведомлённости должна существовать в масштабе — так, чтобы человек, набравший в поиске «предупреждение о вирусе номер телефона», попал куда-то настоящее раньше, чем наберёт этот номер. Каждый, кто прочитает эту страницу и поделится ею с тем, кому она может понадобиться, делает эту работу. Это не эффектно. Но только это масштабируется достаточно быстро, чтобы иметь значение.