Об авторе: Сергей Усилин, исполнительный директор Smart Engines.
Всего три года потребовалось платформе OnlyFake, чтобы превратить изготовление поддельных документов в конвейер. С 2021 по 2024 год с помощью сервиса создавали поддельные водительские удостоверения, паспорта и ID-карты для 57 стран. По данным прокуратуры США, количество сгенерированных удостоверений личности перевалило за 10 тыс. Создателя этой «фабрики» экстрадировали в Штаты, он признал вину, согласился на конфискацию $1,2 млн и теперь ждет приговора — ему грозит до 15 лет лишения свободы. Так массовое производство документов с использованием ИИ впервые стало поводом для уголовного дела такого масштаба.
Почему банки пропускали фейки
Поддельные документы, созданные с помощью OnlyFake успешно проходили процедуры KYC (Know Your Customer) в банках, на криптобиржах и в финтех-сервисах. Традиционная верификация — сверка с шаблоном и визуальный контроль оператором — оказалась бессильна перед качеством генерации. Нейросеть воспроизводила не только фотографию и шрифты, но и микротекст и фоновые паттерны, которые человеческий глаз или простой алгоритм принимали за подлинные. Это значит, что сама концепция «поверхностной» проверки изображения документа теряет актуальность.
География угрозы: от Нидерландов до Гонконга
Дело OnlyFake — далеко не единичный эпизод. В августе 2025 года полиция Голландии совместно с американскими коллегами изъяла серверы и домены VerifTools — сервиса, продававшего сгенерированные изображения водительских прав и паспортов по цене от $9. Площадка принимала оплату в криптовалюте и гарантировала, что ее продукция обходит системы идентификации, где проверяется лишь фото документа.
Чуть ранее, в апреле 2025-го, в Гонконге была задержана группа из восьми человек. Злоумышленники использовали утерянные ID карты и технологию face-swap, накладывая лица мошенников на фотографии реальных владельцев. Из 44 попыток открыть онлайн-счет в банке 30 завершились успехом — KYC был пройден.
Такие кейсы показывают, что проблема давно переросла границы «даркнета для гиков» и превратилась в индустрию с разделением труда: одни генерируют документы, другие имитируют биометрию.
35% цифровых атак — это подделки
Статистика этот тренд подтверждает. Согласно отраслевым отчетам, 35% всех попыток мошенничества с документами сегодня приходятся именно на цифровые подделки. Еще 20% — это дипфейки, неотличимые от реальных видеозаписей. При этом 60% атак с использованием дипфейков нацелены на криптосектор, 22% — на цифровые банки. Иными словами, преступный мир четко осознал, где защита слабее, и методично бьет в эти точки.
Опасность для бизнеса очевидна: счета на подставных лиц, легализация незаконных доходов, многомиллионные штрафы регуляторов и разрушение репутации. Но для обычных пользователей риски не менее серьезны. На чужие данные, подкрепленные искусно сгенерированным «паспортом», оформляются кредиты и микрозаймы. Так гражданин оказывается крайним в цепочке обмана, который он зачастую не в силах заметить.
Уголовный кодекс против нейросетей
Дело OnlyFake в США квалифицировали как угрозу национальной безопасности: поддельные ID могут использоваться для обхода санкций, финансирования терроризма и отмывания денег. В России изготовление и использование поддельных документов, в том числе с применением технологий искусственного интеллекта, подпадает под те же нормы, например, статью 327 УК РФ. Однако между юридической квалификацией и практическим выявлением цифровой подделки лежит пропасть.
«С точки зрения российского законодательства, действия создателей и пользователей подобных сервисов образуют состав преступления, — комментирует Анатолий Зазулин, советник юридической фирмы INTELLECT, кандидат юридических наук. — Но главная проблема — доказать цифровую природу фальсификации. Чтобы отличить нейросетевую генерацию от физической подделки, нужны специальные экспертные методики, которых пока крайне мало. Межведомственная координация в этом вопросе только зарождается. Без нее преступники остаются безнаказанными, а бизнес не может эффективно защищать свои цифровые контуры».
Именно методическая неготовность создает условия для появления аналогов OnlyFake на постсоветском пространстве. Методы выявления скрытых артефактов генерации должны развиваться быстрее, чем сами генеративные модели.
Объяснимый ИИ как ответ мошенникам
Качественная ИИ-генерация может в точности воспроизвести все видимые элементы дизайна документа, а оператор контакт-центра не обязан быть экспертом-криминалистом. Какие инструменты помогут выявлять такие подделки?
Рынок движется к глубинному анализу подлинности. Вместо одной картинки оцениваются сотни параметров: микротекст, защитные волокна, голограммы, статистические шумы матрицы, артефакты сжатия, метаданные файла. Добавляется мультимодальный подход, при котором система сопоставляет данные из разных источников — фото документа, видеопоток, информация, считанная с NFC-чипа, метаданные и другие. Вместе с тем развиваются технологии liveness detection (проверки живости лица) в связке с документом, позволяющие отличить живого человека от маски или дипфейка.
И, что критически важно, требуется объяснимый искусственный интеллект. Система, которая используется в организациях для KYC и клиентского онбординга, должна выдавать не бинарный вердикт «подлинный/фальшивый», а обоснованное заключение с метриками уверенности и картой подозрительных зон.
Что делать бизнесу, регуляторам и гражданам
Снизить риски можно только многоуровневой защитой. Вот три направления действий.
Бизнесу необходимо пересмотреть KYC-процессы: переход от единичной проверки стоп-кадра к многофакторной верификации, охватывающей десятки признаков цифровой подлинности. Сотрудников, участвующих в ручном контроле, стоит обучать базовым признакам генеративного вмешательства, а софт — обновить до решений, способных выявлять аномалии в метаданных и микротекстурах. Регуляторам целесообразно разработать стандарты проверки цифровых документов с учетом возможностей генеративного ИИ. Необходима единая база прецедентов цифровых подделок, доступная участникам рынка, а также ужесточение антифрод-требований к финтех-компаниям и криптообменникам. Пользователям следует соблюдать правила цифровой гигиены, контролировать свою кредитную историю, никогда не передавать сканы личных документов в непроверенные сервисы и критически относиться к любым запросам, подкрепленным изображением паспорта без возможности очной сверки.
«Государства должны уделить больше внимания использованию ИИ злоумышленниками, — считает Анатолий Зазулин. — В настоящее время эта технология позволяет не только компилировать уже существующие вещи, но и генерировать нечто новое, чего не существует в реальности. Если проигнорировать эту проблему сейчас — впоследствии может быть уже поздно».
Стандарты безопасности завтра
В ближайшие два-три года генеративный ИИ сделает подделку документов еще доступнее и реалистичнее. Бизнес окажется перед выбором: инвестировать в антифрод-системы нового поколения или нести потери. Победа будет за теми, кто научится анализировать не просто картинку, а документ целиком — от пиксельных шумов до метаданных файла.
Дело OnlyFake — не повод для паники, а сигнал к тому, что привычные стандарты безопасности отжили свое. Компании, которые уже сегодня внедряют многофакторную проверку и интеллектуальный анализ, смогут защитить и свой бизнес, и клиентов от схем, где нейросеть играет на стороне мошенника.
➤ Подписывайтесь на телеграм-канал «РБК Трендов» — будьте в курсе последних тенденций в науке, бизнесе, обществе и технологиях.