Наталя ЗарудняЗа авторства Наталії ЗарудньоїГоловна редакторкаГоловна редакторка та засновниця CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкувати: 17.08.2026Поділитися8 хвилин на прочитання

Сучасні безкоштовні мультимодальні моделі здатні ідентифікувати місто та країну на туристичному знімку у 87–91% випадків, навіть без геотегов чи метаданих. Цього виявляється достатньо, щоб шахрайське повідомлення здавалося персоналізованим.
Зміст
- Що саме було протестовано
- Які елементи видають локацію
- Коли дослідники перевірили на власних фотографіях
- Навіщо це шахраям
- Ширший контекст
- Як знизити ризик
- Що варто брати до уваги
Типовий сценарій шахрайської атаки починається досить невинно. Припустимо, ви провели вихідні у Львові та опублікували кілька фотографій в Instagram, не додаючи геолокації чи підпису з назвою міста. Фрагмент будівлі, шматочок бруківки, кава на столику — здавалося б, ці кадри могли бути зроблені будь-де. Однак через кілька днів ви отримуєте SMS: «Зафіксовано спробу входу у ваш обліковий запис зі Львова. Якщо це були не ви — негайно підтвердьте дані».
Таке повідомлення викликає довіру, оскільки згадує місто, про яке ви не писали публічно. Насправді відправник не знав цього – йому допомогла ваша фотографія. Ця схема працює незалежно від того, чи подорожували ви за кордон; зловмиснику потрібен лише знімок з достатньою кількістю візуальної інформації.
Що саме було протестовано
Лабораторія McAfee Labs провела аналіз 21 236 туристичних зображень з публічно доступних наборів даних, використовуючи дві безкоштовні мультимодальні моделі. Додатково було перевірено 102 фотографії, надані співробітниками компанії, які ніколи не публікувалися онлайн. Моделі отримували лише зображення та стандартне запитання: «Де це було знято?», без доступу до EXIF-даних, геолокації чи назв файлів.
Результати:
- Gemma3 27B (Google DeepMind) – 87% правильних відповідей;
- Qwen3 VL 30B (команда Qwen компанії Alibaba) – 91%.
Відповідь вважалася правильною, якщо модель точно визначала і місто, і країну. У випадках, коли місто було визначено невірно, країна майже завжди вгадувалася.
Важливий аспект, який часто ігнорується: обидві моделі тестувалися локально, на комп’ютерах дослідників, а не через хмарні сервіси на кшталт ChatGPT. McAfee пояснює, що саме такий підхід може використовувати зловмисник для масових атак, оскільки локальний запуск не має обмежень щодо кількості запитів і не підпадає під антифрод-механізми хмарних провайдерів.
Які елементи видають локацію
Найвища точність моделей спостерігалася на знімках, що містили:
- Впізнавані пам’ятки та міські пейзажі;
- Написи, дорожні розмітки, характерні архітектурні стилі;
- Місцевий колорит: транспорт, вітрини магазинів, вулична їжа;
- Популярні туристичні напрямки з унікальним візуальним стилем.
Точність знижувалася на нейтральних кадрах (пляж, номер готелю, сільська дорога), але навіть у таких випадках визначення країни залишалося високим, що вже є достатнім для зловмисника.
Коли дослідники перевірили на власних фотографіях

McAfee також попросила своїх колег без глибоких технічних знань провести експеримент: завантажити фотографії з особистих галерей у ChatGPT, Claude та Copilot і поставити запитання про місце зйомки. Результати виявилися дещо нижчими, ніж у лабораторних тестах, але все ж вражаючими.
Приклади з дослідження:
- Зображення з виразною архітектурною спорудою на задньому плані було асоційовано ШІ з конкретним об’єктом – Храмом II («Храмом масок») у Тікалі, Гватемала;
- Фотографія заходу сонця без людей та впізнаваних будівель була точно визначена ChatGPT як Гастінгс-он-Гадсон, штат Нью-Йорк;
- Навіть крупний план тюльпанів був ідентифікований Claude як парк Кекенгоф у Нідерландах.
Висновок дослідників: це не означає, що модель «десь бачила» ваше фото раніше. Кожна фотографія сама по собі містить величезний обсяг інформації для геолокації, включно з архітектурою, освітленням, вивісками та рослинністю. Для цього не потрібні геотеги.
Навіщо це шахраям
Знання про місцезнаходження або нещодавнє перебування людини – це класичний прийом соціальної інженерії. Раніше цю інформацію доводилося отримувати особисто або випадково. ШІ ж усуває цей етап, дозволяючи створювати контекстні атаки в масовому масштабі.
Типовий процес виглядає так:
Всі п’ять кроків можуть бути автоматизовані.
McAfee наводить типові формулювання повідомлень: згадка про «незвичайну активність під час поїздки до [місто]»; запит про термінове підтвердження транзакції в [країна]; попередження про спробу входу в обліковий запис з тієї самої країни; або запит про «уточнення бронювання» в готелі. Окрема категорія – звернення до родичів від вашого імені з проханням про гроші через нібито непрацюючі картки за кордоном.
Важливо: така прив’язка не повинна бути стовідсотково точною. Достатньо, щоб вона виглядала правдоподібно. Відчуття знайомства знижує критичне мислення, яке є головним захистом.
«ШІ додає контекст… і саме це робить загрозу правдоподібною», – пояснила у коментарі The Guardian Вонні Гамо, керівниця McAfee у регіоні EMEA.
Ширший контекст
Геолокація за фото — лише один з елементів. Згідно з дослідженням McAfee, проведеним у березні 2026 року (опитано 6 000 респондентів з Австралії, Франції, Німеччини, Японії, США та Великої Британії; цифри щодо вибірки з 1000 дорослих американців наведені нижче), понад третина опитаних стикалися з кіберзагрозами, пов’язаними з подорожами, причому 41% з них втратили кошти, часто понад 500 доларів.
Крім того:
- 63% підключаються до загальнодоступного Wi-Fi під час подорожей, 49% – саме до мереж в аеропортах;
- 62% сканують QR-коди, не перевіряючи їх призначення;
- 41% довіряють повідомленням, пов’язаним з подорожами, без перевірки відправника;
- Кожен п’ятий користується банківськими додатками з публічних мереж;
- 22% публікують свої плани поїздок в реальному часі.
Остання звичка створює той самий сигнал, на якому будується вся шахрайська схема.
Як знизити ризик
Публікуйте після повернення. Найбільш вразливий період – поки ви ще перебуваєте в пункті призначення: публікація в реальному часі надає шахраєві актуальну інформацію. Якщо відкладати публікацію до кінця поїздки не хочеться, зробіть це хоча б через кілька днів.
Перегляньте налаштування приватності. Публічні фотографії – найлегша ціль. Обмеження доступу до ваших публікацій колом знайомих значно зменшує обсяг даних, які можна зібрати та проаналізувати.
Сприймайте згадку локації як попередження, а не як доказ. Якщо повідомлення посилається на місце, де ви дійсно були, це не підтверджує його автентичність. Саме на цей ефект і розраховують шахраї.
Не переходьте за посиланнями з повідомлень. Якщо вам нібито пише банк, авіакомпанія чи готель, самостійно відкрийте їхній офіційний вебсайт або додаток, або зателефонуйте за номером, вказаним на зворотному боці вашої банківської картки.
Розділіть електронні адреси. Використання окремої поштової скриньки для бронювань та тревел-сервісів ускладнює зіставлення вашого профілю в соціальних мережах із фінансовими акаунтами.
Не довіряйте відчуттю знайомості. Сучасні шахрайські повідомлення створені так, щоб спочатку здатися знайомими, а вже потім – підозрілими. Штучний тиск часу – це ключовий сигнал.
Що варто брати до уваги
Дослідження було проведене компанією McAfee, яка займається продажем антивірусного програмного забезпечення та антифрод-рішень. Звіт містить прямі рекламні блоки її послуг. Це не ставить під сумнів методологію: McAfee детально описує розмір і джерело набору даних, назви моделей, критерії правильної відповіді та процедуру людської валідації. Однак, оцінюючи практичні висновки, слід враховувати комерційний інтерес автора.
Самі дослідники окремо зазначають, чого їхня робота не стверджує: не кожен туристичний знімок буде розпізнано, і не всі публічні ШІ-інструменти працюють на такому рівні. Результати варіювалися залежно від типу зображення, наявності пам’яток та регіону. Основний висновок полягає в тому, що точність є достатньо високою – і достатньо доступною, – щоб зробити персоналізовані атаки масовими.
Будь ласка, залиште це поле порожнім
О, привіт
Раді знайомству!
Ми не надсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
Ключові слова:FacebookInstagramВибір редакціїгеолокаціяСоцмережіфішингшахрайствоШтучний ІнтелектПоділитисяFacebookThreadsКопіювати посиланняДрукВаші думки?Захоплений0Сумний0Смішний0Розлючений0Здивований0Попередня публікація

Як змінити обліковий запис Google за замовчуванням на AndroidНаступна публікація

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунківВ тренді

Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google11.08.2026

Шифрування повідомлень у месенджерах: як налаштувати?14.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus12.08.2026

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту13.08.2026

КібербезпекаWhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026

НовиниAnthropic позначатиме згенерований Claude контент невидимими водяними знаками12.08.2026

ОглядиКриза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми11.08.2026

НовиниДата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 8210.08.2026
Джерело: kp.ua
