Наталя Зарудня
АвторкаНаталя ЗарудняШеф-редакторкаШеф-редакторка та фундаторка CyberCalm. Понад 10 років досвіду в сфері кібербезпеки та технологічної журналістики. Розповідаю про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Стежте за нами: 17.08.2026 Поділитися 8 хв. читання
Безкоштовні мультимодальні моделі коректно ідентифікують місто та країну на туристичних світлинах у 87–91% випадків – навіть без геолокаційних даних чи метаінформації. Цього достатньо, аби шахрайські повідомлення справді здавалися персоналізованими.
Зміст
- Що саме тестувалося
- Які елементи видають локацію
- Результати тестів на приватних фото
- Навіщо це зловмисникам
- Ширший контекст проблеми
- Як мінімізувати ризики
- Що варто пам’ятати
Сценарій, який призводить до атаки, виглядає цілком звичайно. Ви провели вихідні у Львові та опублікували в Instagram кілька фотографій: без позначки геолокації, без згадки міста в описі. Фрагмент вулиці, елемент бруківки, чашка кави на столику — здавалося б, таке фото могло бути зроблене будь-де. Через кілька днів ви отримуєте SMS: «Зафіксовано спробу входу до вашого облікового запису зі Львова. Якщо це були не ви, негайно підтвердьте свої дані».
Повідомлення викликає довіру, оскільки згадує місто, про яке ви публічно не писали. Насправді відправник не мав цієї інформації – місто йому підказала ваша фотографія.
Ця схема працює незалежно від того, чи ви подорожували за кордон: зловмиснику потрібен лише знімок з достатньою кількістю візуальних деталей.
Що саме тестувалося
Фахівці McAfee Labs провели аналіз 21 236 туристичних знімків з відкритих джерел, використовуючи дві безкоштовні мультимодальні моделі. Додатково було протестовано 102 фотографії, надані співробітниками компанії, які ніколи не публікувалися в мережі. Моделям не надавалися EXIF-дані, геомітки чи назви файлів – лише самі зображення та однакове автоматизоване запитання: «Де це було знято?»
Результати:
- Gemma3 27B (Google DeepMind) – 87% коректних відповідей;
- Qwen3 VL 30B (розробка команди Qwen компанії Alibaba) – 91%.
Правильною вважалася відповідь, де модель точно визначила і місто, і країну. У випадках, коли місто було визначено помилково, країну модель визначала майже завжди.
Важливий аспект, який часто пропускають у висвітленні цього дослідження: обидві моделі використовувалися локально, на комп’ютерах дослідників, а не через хмарні сервіси на кшталт ChatGPT. У McAfee пояснюють, що саме так міг би діяти зловмисник, якому потрібна масовість: локальний запуск не має обмежень щодо кількості запитів і не підпадає під дію антифрод-механізмів, які хмарні провайдери застосовують до підозрілої активності.
Які елементи видають локацію
Найвища точність моделі продемонстрували на знімках, що містили:
- впізнавані пам’ятки та міські пейзажі;
- вивіски, дорожню розмітку, характерні архітектурні рішення;
- місцевий контекст – транспорт, вітрини магазинів, вуличну їжу;
- популярні туристичні напрямки з чітко вираженим візуальним стилем.
Точність знижувалася на нейтральних кадрах: пляж, номер у готелі, сільська дорога. Однак навіть у таких випадках визначення країни залишалося на високому рівні – і цього вже достатньо для шахрая.
Результати тестів на приватних фото

Окремо в McAfee попросили колег без глибоких технічних знань повторити експеримент – завантажити фотографії з особистої галереї до ChatGPT, Claude та Copilot і запитати про місце зйомки. Точність виявилася дещо нижчою, ніж у лабораторних умовах, але суттєво не змінилася.
Три приклади з дослідження:
- Знімок з виразною будівлею на задньому плані був точно прив’язаний ШІ до конкретного об’єкта – Храму II («Храм масок») у Тікалі, Гватемала;
- Фото заходу сонця без людей та впізнаваних споруд ChatGPT успішно локалізував як Гастінгс-он-Гадсон, штат Нью-Йорк;
- Зближений план тюльпанів Claude визначив як парк Кекенгоф у Нідерландах.
Висновок дослідників: справа не в тому, що модель «десь раніше бачила» ваше фото. Будь-яка світлина за своєю суттю містить великий обсяг інформації про геолокацію – через архітектуру, освітлення, вивіски, рослинність. Геомітка для цього не потрібна.
Навіщо це зловмисникам
Знання про поточне або нещодавнє місцезнаходження людини – це класичний прийом соціальної інженерії. Раніше цю інформацію потрібно було знати особисто або отримати випадково. ШІ усуває цей етап, дозволяючи масово створювати цілеспрямовані атаки.
Типова послідовність дій виглядає так:
- Виявлення публічних фотографій з подорожі в Instagram, Facebook або X;
- Аналіз цих фотографій за допомогою безкоштовної візуальної моделі;
- Визначення ймовірного напрямку, часових рамок та контексту поїздки;
- Складання повідомлення з прив’язкою до виявленої локації;
- Відправлення повідомлення під час подорожі або одразу після повернення.
Усі п’ять кроків можуть бути автоматизовані.
Типові формулювання, які наводять експерти McAfee: повідомлення про «незвичну активність під час вашої поїздки до [місто]»; про транзакцію в [країна], яку нібито потрібно терміново підтвердити; про спробу доступу до акаунту з тієї ж країни; про «уточнення деталей бронювання» в готелі. Окрема категорія – звернення до ваших близьких від вашого імені: нібито картки за кордоном не працюють, і терміново потрібні кошти.
Ключовий момент: така прив’язка не мусить бути абсолютно точною. Достатньо, щоб вона виглядала правдоподібно. Відчуття знайомості знижує критичність сприйняття – а саме критичність і є нашим захистом.
«ШІ додає контекст… і саме це робить загрозу правдоподібною», — зазначила керівниця McAfee в регіоні EMEA Вонні Гамо в коментарі The Guardian.
Ширший контекст проблеми
Геолокація за фотографіями – це лише один із аспектів. Згідно з результатами опитування, проведеного McAfee у березні 2026 року (6 000 респондентів в Австралії, Франції, Німеччині, Японії, США та Великій Британії; дані щодо 1 000 дорослих американців наведено нижче), понад третина опитаних стикалися з кіберзагрозами, пов’язаними з подорожами, і 41% з них втратили кошти – нерідко понад 500 доларів.
Паралельно спостерігається:
- 63% підключаються до публічного Wi-Fi під час подорожей, 49% – саме до мереж аеропортів;
- 62% сканують QR-коди, не перевіряючи їхнє призначення;
- 41% довіряють повідомленням, пов’язаним з подорожами, без перевірки відправника;
- Кожен п’ятий користується банківськими додатками через публічні мережі;
- 22% публікують свої плани подорожей у реальному часі.
Остання звичка створює той самий сигнал, на якому ґрунтується вся схема шахрайства.
Як мінімізувати ризики
Публікуйте матеріали після повернення. Найбільш вразливий період – поки ви ще перебуваєте в пункті призначення: публікація в реальному часі надає шахраєві актуальну інформацію. Якщо відкладати публікацію до кінця поїздки не хочеться, зачекайте хоча б кілька днів.
Перегляньте налаштування приватності. Публічні фотографії – найлегша мішень. Обмеження доступу до ваших публікацій для кола знайомих значно зменшує обсяг даних, які можуть бути зібрані та проаналізовані.
Сприймайте згадку локації як попередження, а не як підтвердження. Якщо повідомлення містить посилання на місце, де ви справді були, це не гарантує його автентичності. Саме на цей ефект і розраховують шахраї.
Не переходьте за посиланнями з підозрілих повідомлень. Якщо вам нібито пише банк, авіакомпанія чи готель, відкрийте їхній офіційний вебсайт або додаток самостійно – або зателефонуйте за номером, зазначеним на звороті вашої картки.
Використовуйте окремі поштові скриньки. Створення окремої електронної адреси для бронювань та сервісів подорожей ускладнює зіставлення вашого профілю в соціальних мережах із фінансовими акаунтами.
Не покладайтеся на відчуття звичності. Сучасні шахрайські повідомлення розроблені так, щоб спочатку викликати відчуття знайомості, а вже потім – підозру. Штучний тиск часу є ключовим індикатором.
Що варто пам’ятати
Дослідження провела компанія McAfee, яка спеціалізується на продажі антивірусних програм та рішень для запобігання шахрайству. У звіті присутні прямі рекламні блоки її послуг. Це не ставить під сумнів методологію: McAfee детально описує розмір та джерело набору даних, назви моделей, критерії коректної відповіді та процедуру перевірки людьми. Однак, оцінюючи практичні висновки, слід враховувати комерційний інтерес автора дослідження.
Самі дослідники наголошують, чого їхня робота не стверджує: не кожне туристичне фото буде розпізнано, і не всі загальнодоступні інструменти ШІ працюють на такому рівні. Результати варіювалися залежно від типу зображення, насиченості кадру пам’ятками та географічного регіону. Головний висновок полягає в тому, що точність розпізнавання є достатньо високою – і доступною – щоб зробити персоналізовані атаки масовими.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
Теги:FacebookInstagramВибір редакціїГеолокаціяСоцмережіФішингШахрайствоШтучний Інтелект Поділитися Facebook Threads Копіювати посилання Друк Попередній матеріал
Як змінити обліковий запис Google за замовчуванням на Android Наступний матеріал
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
Популярне
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026
Шифрування повідомлень у месенджерах: як налаштувати?
14.08.2026
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026
Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026
Рекомендовано
Новини
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Новини
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026
Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026
Новини
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026
Джерело
