Логотип
Главная | Статьи | Голосовой спуфинг: создаём фейковые звонки для обмана сотрудников
Голосовой спуфинг: создаём фейковые звонки для обмана сотрудников

Голосовой спуфинг: создаём фейковые звонки для обмана сотрудников

24 октября, 2025

54

Представь: секретарша компании получает звонок от “директора”. Голос один в один, интонации знакомые, даже манера речи та же. Она переводит $50k на “срочный контракт”. Только вот директор в это время был на рыбалке без телефона. Добро пожаловать в эру voice spoofing — когда технология клонирования голоса встречается с социальной инженерией.

Что такое голосовой спуфинг
Voice spoofing — это не просто изменение номера звонящего (caller ID spoofing). Это полная имитация голоса конкретного человека с помощью AI. Современные модели могут склонировать голос с точностью 95%+ всего по 3-5 секундам записи.

Зачем это нужно в атаках:
• Обход голосовой биометрии в банках
• Vishing (voice phishing) с максимальной убедительностью
• Выдавание себя за CEO/CFO для BEC атак
• Обход двухфакторки через звонок в поддержку
• Получение конфиденциальной информации от сотрудников
Технологии клонирования голоса

  1. Сбор образцов голоса жертвы
    Первый шаг — получить запись голоса цели. Чем больше материала, тем лучше клонирование.
  1. AI-клонирование голоса
    Используем готовые модели для генерации речи с клонированным голосом.
  1. Real-time голосовой морфинг
    Изменяем свой голос в реальном времени во время звонка.

Caller ID Spoofing: подмена номера
Чтобы звонок выглядел легитимно, нужно подменить отображаемый номер.

Автоматизированные vishing кампании
Создаем систему для массовых автоматизированных звонков с клонированным голосом.

Обход голосовой биометрии
Современные банки используют voice biometrics для авторизации. Но и их можно обойти.

Защита от детектирования
Антиспуфинг системы и как их обойти

Практический кейс: CEO Fraud через голосовой спуфинг
Полный сценарий атаки от начала до конца.

Легальное применение
Эти техники — для авторизованного пентеста и red team операций.

Белые сценарии:
• Тестирование устойчивости сотрудников к vishing
• Проверка голосовой биометрии банка (с разрешением)
• Тренировка Blue Team на обнаружение таких атак
• Демонстрация рисков руководству компании
Нелегальное использование = уголовная статья. В России это УК РФ ст. 159 (мошенничество) + ст. 272 (неправомерный доступ).