tbhost.eu
Heslá, bezpečnosť a AI v praxi

tbhost.eu / AI a bezpečnosť · Aktualizované 2. októbra 2026

Deepfake podvod: ako rozpoznať falošný hlas a video

Deepfake ako falošný kľúč: dva takmer rovnaké zdobené mosadzné kľúče na krémovom papieri, líšia sa len tvarom zubov.
Stručná odpoveďDeepfake podvod je útok, pri ktorom podvodník pomocou umelej inteligencie napodobní hlas alebo tvár známeho človeka a žiada peniaze alebo údaje. Falošný hlas sluchom spoľahlivo nespoznáte: v štúdii v časopise PLOS ONE s 529 poslucháčmi odhalili deepfake len v 73 % prípadov. Spoľahlivejšie je overenie mimo hovoru: zavolať späť na číslo, ktoré poznáte, dohodnuté heslo v rodine a druhý podpis pri platbách vo firme.

Deepfake podvod je útok, pri ktorom podvodník pomocou umelej inteligencie napodobní hlas alebo tvár človeka, ktorého poznáte, a v jeho mene z vás vyláka peniaze alebo údaje. Falošný hlas a video dnes spoľahlivo odhalí len overenie mimo hovoru, nie sluch ani zrak. Fungujú pravidlá, ktoré obstoja aj vtedy, keď podvrh nerozoznáte: spätné zavolanie na číslo, ktoré poznáte, heslo dohodnuté v rodine a druhý podpis pri platbách vo firme.

Netýka sa to len zámoria. Slovenský SK-CERT napísal už v roku 2023, že eviduje aktívne deepfake hovory cez online platformy, ktoré mierili aj na firmy pôsobiace na Slovensku. V čase vydania išlo len o hovory v angličtine, v ktorej je technológia pokročilejšia. Na falošný hlas pritom stačí krátka nahrávka, napríklad z obsahu zverejneného online, upozorňuje americký úrad na ochranu spotrebiteľov FTC.

Ako deepfake podvod prebieha

Dve najčastejšie podoby sa líšia len tým, koho podvodník hrá.

ScenárČo sa napodobníČo žiadajú
Príbuzný v núdzihlas z krátkej nahrávkyrýchly prevod, kryptomenu alebo darčekové karty
Šéf žiada platbuhlas a obraz z verejných videídôvernú a naliehavú platbu na nový účet
Banka alebo úradhlas alebo video úradnej osobykód z SMS, údaje karty alebo prevod peňazí

Rodinná verzia je krátka. FTC opisuje typický hovor: panikárskym hlasom volá „vnuk“, že rozbil auto a skončil vo väzbe, a treba poslať peniaze. Poplachom je aj spôsob platby. Ak volajúci chce prevod, kryptomenu alebo darčekové karty s číslami a PIN, môže ísť o podvod.

Firemná verzia je pomalšia a dôveryhodnejšia. Najznámejší prípad je britská inžinierska firma Arup. Zamestnanec jej hongkonskej kancelárie dostal e-mail od údajného finančného riaditeľa z Londýna o dôvernej transakcii a podľa polície ho spočiatku považoval za phishing. Pochybnosti odložil po videohovore, v ktorom ostatní účastníci vyzerali a zneli ako kolegovia. Poslal 200 miliónov hongkonských dolárov, asi 25,6 milióna USD, v 15 prevodoch na päť účtov.

Hongkonská vláda opísala v parlamente zhodný prípad bez názvu firmy a pridala detail, ktorý sa v správach stráca. Podľa polície bol videohovor nahraný vopred a poskladaný z verejných videí a hlasov napodobňovaného človeka. Nikto sa so zamestnancom nebavil. „Riaditeľ“ vydal pokyn, hovor pod zámienkou ukončil a platby riadil ďalej cez chat. Stačila by jediná otázka, na ktorú nahrávka nevie odpovedať.

Prečo nestačí hľadať chyby v hlase a obraze

Rada „všímajte si deformované ruky, nepravidelné zuby, nepresné tiene a oneskorenie“ je bežná a uvádza ju aj FBI v upozornení z decembra 2024. Ako jediná obrana však nestačí. V experimente v časopise PLOS ONE z roku 2023 púšťali 529 ľuďom pravé aj syntetické nahrávky v angličtine a mandarínčine. Deepfake správne označili v 73 % prípadov, takže viac než štvrtina falošných hlasov prešla ľuďom, ktorí ich zámerne hľadali. Ukážky falošných hlasov pred testom výsledok zlepšili len mierne a autori čakajú, že s lepšími modelmi bude úloha ešte ťažšia.

Pri neočakávanom telefonáte s naliehavou prosbou navyše nikto nepočúva tak pozorne ako v laboratóriu. FBI zároveň upozorňuje, že podvodníci vytvárajú videá aj pre videohovory v reálnom čase, v ktorých vystupujú ako riaditelia firiem alebo policajti. Hongkongská polícia radí požiadať človeka, aby pred kamerou otočil hlavu, a sledovať, či sa obraz nepokazí. Môže to pomôcť, ale rozhodnúť má overenie mimo hovoru.

Čo naozaj funguje

Najlacnejšia obrana je zároveň tá, ktorá sa najčastejšie preskočí: zavolať späť. Všetky účinné obrany majú spoločné to, že nezávisia od toho, či podvrh spoznáte.

  1. Zavolajte späť na číslo, ktoré poznáte. FTC radí neveriť hlasu a zavolať osobe na číslo, o ktorom viete, že je jej. FBI pri hovoroch od „banky“ odporúča zložiť, dohľadať oficiálny kontakt a zavolať priamo. Číslo si nehľadajte v správe od volajúceho. Ak sa nedovoláte, skúste to cez iného člena rodiny.
  2. Dohodnite si heslo. FBI odporúča tajné slovo alebo frázu v rodine. Nech to nie je meno psa z fotiek na sociálnej sieti. Pýtate si ho vy, volajúcemu ho sami nikdy nepoviete.
  3. Overte druhým kanálom. SK-CERT radí opýtať sa na detaily, ktoré by útočník nemal poznať, alebo dohodnúť pokračovanie iným kanálom či naživo. Žiadosť o platbu z videohovoru overte telefonátom na číslo z firemného zoznamu.
  4. Pri platbách vo firme dva podpisy. Platbu nad dohodnutú sumu ani zmenu čísla účtu nesmie schváliť jeden človek, nech ju žiada ktokoľvek. V prípade Arup išlo o 15 prevodov. Pri povinnom druhom schválení by musel podvodník oklamať druhého zamestnanca pri každom z nich. Pravidlo funguje, len ak platí aj pre riaditeľa. Inak ho podvodník obíde práve ako „riaditeľ“, ktorého nikto nechce zdržiavať.
  5. Zverejňujte menej hlasu a videa. FBI odporúča obmedziť online obsah s vaším obrazom a hlasom a profily nastaviť ako súkromné. Hongkongský podvod bol postavený z verejných videí.

O rozsahu podvodov s falošnými pokynmi na platbu hovorí aj štatistika FBI: za rok 2024 eviduje 21 442 hlásení o kompromitácii firemnej komunikácie (BEC) a straty 2,77 miliardy USD. Nie všetky sú deepfake, ale definícia FBI výslovne zahŕňa aj telefónne čísla a aplikácie na virtuálne schôdze.

Ako to súvisí s phishingom a dvojfaktorovým overením

Deepfake je málokedy prvý krok. V prípade Arup prišiel najprv e-mail a hovor mal rozptýliť pochybnosť, ktorú ten e-mail vyvolal. Obrana na prvom kroku preto platí ďalej: pozerať na doménu a adresu odosielateľa, nie na logo, ako opisujeme v článku Phishing.

Druhá súvislosť sú kódy. Kto sa po telefóne tvári ako banka alebo príbuzný, často chce kód z SMS alebo potvrdenie prihlásenia. Také kódy nikdy nediktujte, ani známemu hlasu. Proti prevzatiu účtu pomáha passkey alebo bezpečnostný kľúč, ktorý je viazaný na adresu skutočnej služby a hlas ho nevypýta, viac v článku Dvojfaktorové overenie.

Čo robiť, keď ste už poslali peniaze

Rozhoduje čas. Zavolajte hneď do banky a požiadajte o zastavenie alebo vrátenie platby, čím skôr, tým je väčšia šanca, že peniaze ešte neodišli z účtu príjemcu. Potom podajte oznámenie na polícii. Firmy by mali mať toto poradie napísané vopred: kto volá do banky, koho informuje a kto uchová správy a záznamy hovorov.

Čo z toho vyplýva prakticky

Časté otázky

Ako rozpoznať deepfake hlas alebo video?

Sluchom ani zrakom to spoľahlivo nejde. V štúdii v PLOS ONE správne určili syntetický hlas len v 73 % prípadov a ukážky falošných hlasov pred testom výsledok zlepšili len mierne. Overte žiadateľa mimo hovoru, na čísle, ktoré máte uložené.

Čo urobiť, keď volá známy hlas a žiada peniaze?

FTC radí neveriť hlasu, zavolať osobe na číslo, o ktorom viete, že je jej, a ak sa nedovoláte, skúsiť to cez iného člena rodiny alebo priateľov. Žiadosť o prevod, kryptomenu alebo darčekové karty je varovný signál.

Pomôže dohodnuté heslo v rodine?

Áno, FBI ho odporúča. Heslo si pýta ten, komu sa volá, a nemá byť z verejných zdrojov, napríklad meno zvieraťa zo sociálnej siete. Ak ho príbuzný zabudol, overte ho spätným zavolaním.

Ako sa firma bráni deepfake podvodu s platbou?

Platbu nad dohodnutú sumu a zmenu čísla účtu má schvaľovať aspoň druhá osoba a žiadosť z hovoru alebo správy sa overuje na číslo z firemného zoznamu. Firma Arup stratila 200 miliónov hongkonských dolárov v 15 prevodoch na päť účtov.

Čo robiť, keď som už poslal peniaze?

Hneď zavolať do banky a požiadať o zastavenie alebo vrátenie platby, potom podať oznámenie na polícii a uchovať správy aj záznamy hovorov.

Ďalšie témy

  1. Phishing: ako rozpoznať podvodný e-mail, SMS a falošnú stránku

    Phishing neláme heslo, dostane ho od vás. Ako ho spoznať podľa adresy, prečo nestačí kód z SMS a čo robiť, keď ste už klikli.

  2. Ako dlho trvá prelomiť heslo a prečo je dĺžka dôležitejšia než zložitosť

    Osemznakové heslo so všetkými špeciálnymi znakmi padne rýchlejšie než jednoduchá veta zo štyroch slov. Vysvetľujeme, prečo to tak je.

  3. Čo sú rainbow tables a prečo sa dnes už takmer nepoužívajú

    Predpočítané tabuľky boli dvadsať rokov postrachom slabo uložených hesiel. Skončila ich jedna jednoduchá obrana a rýchlosť grafických kariet.