Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор та фундаторка CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Пише про захист інформації, мобільну безпеку, штучний інтелект та соціальні мережі.Підписатися: 17.08.2026Поділитися8 хвилин на прочитання

Безкоштовні мультимодальні моделі коректно ідентифікують місто та країну на туристичному знімку у 87–91% випадків — навіть без геоміток та метаданих. Цього цілком достатньо, щоб фішингове повідомлення виглядало особистим.
Зміст
- Що саме було протестовано
- Що саме вказує на локацію
- Як дослідники перевірили на власних світлинах
- Для чого це шахраям
- Ширший контекст
- Як знизити ризики
- Що варто взяти до уваги
Сценарій, з якого починається атака, виглядає звичайно. Ви провели вихідні у Львові й опублікували кілька світлин в Instagram: без геолокації, без назви міста в описі. Краєвид вулиці, фрагмент бруківки, горнятко кави на столику — здається, таке фото могло бути зроблене будь-де. Через кілька днів надходить SMS: «Виявлено спробу входу у ваш обліковий запис зі Львова. Якщо це були не ви — негайно підтвердьте дані».
Повідомлення переконує саме тому, що згадує місто, про яке ви публічно не писали. Насправді відправник цього не знав — місто йому підказала ваша світлина.
Ця схема працює незалежно від того, чи ви подорожували за кордон: зловмиснику потрібен лише знімок, на якому видно достатньо візуальної інформації.
Що саме було протестовано
Лабораторія McAfee Labs проаналізувала 21 236 туристичних світлин з публічно доступних наборів даних за допомогою двох безкоштовних мультимодальних моделей. Додатково було перевірено 102 фотографії, надані співробітниками компанії, які ніколи не були опубліковані в мережі. Моделі не отримували жодних EXIF-даних, геоміток чи назв файлів — лише саме зображення та однакове автоматизоване запитання: де це знято.
Результати:
- Gemma3 27B (Google DeepMind) — 87% правильних відповідей;
- Qwen3 VL 30B (команда Qwen компанії Alibaba) — 91%.
Коректною вважалася відповідь, у якій модель назвала і місто, і країну. Якщо модель помилялася з містом, країну вона визначала майже завжди.
Важлива деталь, яку часто пропускають при описі цього дослідження: обидві моделі запускалися локально, на комп’ютерах дослідників, а не через хмарні сервіси на кшталт ChatGPT. McAfee пояснює, що саме так діяв би зловмисник, якому потрібен масштаб: локальний запуск не має обмежень на кількість запитів і не контролюється антифрод-механізмами, які хмарні провайдери застосовують до підозрілої активності.
Що саме вказує на локацію
Найвищу точність моделі продемонстрували на знімках із:
- впізнаваними пам’ятками та міськими пейзажами;
- вивісками, дорожніми знаками, характерною архітектурою;
- місцевим контекстом — транспортом, вітринами магазинів, вуличною їжею;
- популярними туристичними напрямками з виразним візуальним стилем.
Точність знижувалася на нейтральних кадрах: пляж, номер у готелі, сільська дорога. Але навіть там визначення на рівні країни залишалося високим — а шахраєві цього вже достатньо.
Як дослідники перевірили на власних світлинах

Окремо McAfee попросила колег без технічної освіти повторити експеримент — просто завантажити світлини з власної галереї у ChatGPT, Claude та Copilot і запитати, де це було зроблено. Точність виявилася дещо нижчою, ніж у лабораторних тестах, але не суттєво.
Три приклади зі звіту:
- світлину з помітною спорудою на задньому плані ШІ прив’язав до конкретного об’єкта — Храму II («Храм масок») у Тікалі, Гватемала;
- фото заходу сонця без людей і без впізнаваних споруд ChatGPT коректно локалізував як Гастінгс-он-Гадсон у штаті Нью-Йорк;
- великий план тюльпанів Claude визначив як парк Кекенгоф у Нідерландах.
Висновок дослідників: річ не в тому, що модель «десь бачила» ваше фото раніше. Будь-яка світлина сама по собі містить величезний обсяг інформації для геолокації — в архітектурі, освітленні, вивісках, рослинності. Геомітка для цього не потрібна.
Для чого це шахраям
Знати, де людина перебуває або нещодавно була, — це класичний прийом соціальної інженерії. Раніше цю інформацію потрібно було або знати особисто, або отримати випадково. ШІ усуває цей етап і дозволяє масово створювати контекстні атаки.
Робочий алгоритм виглядає так:
- знайти публічні світлини з подорожі в Instagram, Facebook або X;
- пропустити їх через безкоштовну візуальну модель;
- визначити ймовірний напрямок, часові рамки та контекст поїздки;
- сформувати повідомлення з прив’язкою до цієї локації;
- надіслати його під час поїздки або одразу після повернення.
Усі п’ять кроків можуть бути автоматизовані.
Типові формулювання, які наводить McAfee: повідомлення про «незвичну активність під час поїздки до [місто]»; про транзакцію в [країна], яку нібито потрібно терміново підтвердити; про спробу входу в обліковий запис з тієї самої країни; про «уточнення бронювання» в готелі. Окрема категорія — звернення до ваших близьких від вашого імені: мовляв, картки за кордоном не працюють, терміново потрібні кошти.
Ключовий момент: така прив’язка не обов’язково має бути стовідсотково точною. Достатньо, щоб вона здавалася правдоподібною. Відчуття знайомості знижує критичність сприйняття — а саме вона є захистом.
«ШІ додає контекст… і саме це робить загрозу переконливою», — пояснила в коментарі The Guardian керівниця McAfee в регіоні EMEA Вонні Гамо.
Ширший контекст
Геолокація за фото — це лише один з елементів. Згідно з опитуванням, проведеним McAfee у березні 2026 року (6 000 респондентів з Австралії, Франції, Німеччини, Японії, США та Великої Британії; наведені нижче цифри стосуються вибірки з 1 000 дорослих американців), понад третина опитаних стикалися з кіберзагрозою, пов’язаною з подорожами, і 41% з них втратили гроші — часто понад 500 доларів.
Паралельно:
- 63% користувачів підключаються до публічного Wi-Fi під час подорожей, 49% — саме до Wi-Fi в аеропортах;
- 62% сканують QR-коди, не перевіряючи, куди вони ведуть;
- 41% довіряють повідомленням, пов’язаним з подорожами, не перевіряючи відправника;
- кожен п’ятий заходить у банківські додатки з публічних мереж;
- 22% публікують свої плани поїздки в режимі реального часу.
Остання звичка створює той самий сигнал, на якому будується вся шахрайська схема.
Як знизити ризики
Публікуйте після повернення. Найбільш ризикований період — коли ви ще перебуваєте в пункті призначення: публікація в реальному часі дає шахраєві актуальний сигнал. Якщо не хочете чекати до кінця поїздки, відкладіть публікацію хоча б на кілька днів.
Перегляньте налаштування приватності. Публічні світлини — найпростіша мішень. Обмеження аудиторії до кола знайомих суттєво зменшує масив фотографій, які можна зібрати й проаналізувати.
Сприймайте згадку локації як попередження, а не як доказ. Якщо повідомлення посилається на місце, де ви справді були, це не підтверджує його справжність. Саме на цей ефект і розраховують зловмисники.
Не переходьте за посиланнями з повідомлень. Якщо вам нібито пише банк, авіакомпанія чи готель, відкрийте офіційний сайт або додаток самостійно — або зателефонуйте за номером на зворотній стороні картки.
Розділіть адреси. Використання окремої поштової скриньки для бронювань та тревел-сервісів ускладнює зіставлення вашого профілю в соцмережах з вашими фінансовими акаунтами.
Не довіряйте відчуттю знайомості. Сучасні шахрайські повідомлення розроблені так, щоб спершу здатися знайомими, а вже потім — підозрілими. Штучний тиск часу — це саме той сигнал.
Що варто взяти до уваги
Дослідження провела компанія McAfee — постачальник антивірусних та антифрод-продуктів, і у звіті присутні прямі рекламні блоки її сервісів. Це не спростовує методологію: McAfee розкриває розмір та джерело набору даних, назви моделей, критерій коректної відповіді та процедуру валідації людьми. Однак, оцінюючи практичні висновки, слід враховувати комерційний інтерес автора.
Самі дослідники окремо зазначають, чого їхня робота не стверджує: не кожна туристична світлина буде розпізнана, і не всі публічні ШІ-інструменти працюють на такому рівні. Результати відрізнялися залежно від типу зображення, насиченості кадру визначними пам’ятками та регіону. Суть полягає в тому, що точність є достатньо високою — і достатньо доступною, — щоб зробити персоналізовані атаки масовими.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:FacebookInstagramВибір редакціїгеолокаціяСоцмережіфішингшахрайствоШтучний ІнтелектПоділитисяFacebookThreadsСкопіювати посиланняДрук
Що думаєте?
В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Як змінити обліковий запис Google за замовчуванням на AndroidНаступний матеріал

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
У тренді

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026

Комбінації клавіш у Windows 11: повний довідник
18.08.2026

Кібербезпека
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026

Новини
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026

Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026

Новини
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026