ФБР арестовало двух мужчин, которых обвиняют в публикации и продаже контента с женщинами, превращёнными в интимные дипфейки без их согласия. История важна не только как криминальная хроника: она показывает, что анонимность таких сервисов часто держится на удивительно хрупких привычках самих пользователей, а для платформ, разработчиков и команд trust & safety это уже не абстрактная этика, а вполне прикладной compliance.
По данным Ars Technica, под действие американского закона Take It Down Act уже попали первые фигуранты, и в обоих случаях следствию не понадобились ни экзотические методы OSINT, ни дорогостоящая цифровая магия. Одного подозреваемого связали с аккаунтами через геоданные, IP-адреса, PayPal и Apple-записи, второго — фактически по собственной фотографии в профиле. Если коротко, рынок, который любит изображать себя «тёмным», оказался не таким уж тёмным.
Один из обвиняемых — 20-летний Артуро Эрнандес. По версии следствия, он опубликовал 113 альбомов с сгенерированными изображениями и видео примерно 50 женщин. Общий охват — почти миллион просмотров. Среди жертв, как утверждают в документах ФБР, были политические фигуры, актрисы, музыканты и непубличные женщины, включая его знакомых по школе в Техасе и девушку из Instagram. Для IT-аудитории здесь особенно показателен не масштаб, а способ деанона: следователи нашли зеркальный аккаунт, репостивший тот же контент, а затем связали его с PayPal-аккаунтом Эрнандеса и IP-адресом, который, как утверждается, использовался и для входа в его iCloud.
На этом история не закончилась. Следствие искало не только технические совпадения, но и человеческую небрежность. По материалам дела, Эрнандес был подписан в Instagram на одну из жертв, а в собственных сохранённых публикациях у него нашли именно то фото, которое затем использовалось для создания AI-порно. Этот конкретный ролик или набор изображений собрал более 36 тыс. просмотров. Попытка спрятаться за никнеймом Ryan тоже не помогла: следователи указали, что тот же псевдоним использовался и в других сервисах, включая Snapchat. Это полезное напоминание для всех, кто строит антифрод-системы: технический граф связей почти всегда усиливается банальной поведенческой последовательностью пользователя.
Деанон через собственный профиль
Второй арест выглядит ещё показательнее. 51-летнего Корнелиуса Шэннона, которого также называют Neil Shannon, обвиняют в публикации примерно 360 AI-альбомов с участием около 90 женщин. Их посмотрели более 2 млн раз. В отличие от молодого коллеги по цеху, Шэннон, по версии следствия, не особенно маскировался: в качестве аватарки аккаунта он якобы использовал собственную фотографию. ФБР сопоставило изображение из профиля с данными DMV и фотографиями наблюдения и пришло к выводу, что человек в футболке Mets на снимке — это и есть Шэннон. Иногда вся «операционная безопасность» ломается не на уровне сетевого трафика, а на уровне здравого смысла, которого не было с самого начала.
Оба обвиняемых рискуют получить до двух лет лишения свободы, если нарушение Take It Down Act будет доказано. Для американского рынка это важный сигнал: закон, который долго обсуждали как политическую декларацию против несанкционированной сексуализированной генерации, начинает работать как инструмент уголовного и регуляторного давления. Иными словами, индустрия nudify-сервисов столкнулась уже не с очередной волной негодования в соцсетях, а с вполне формализованной цепочкой: жалоба, обязанность удалить, расследование, арест.
При этом сам закон не выглядит серебряной пулей. Ars Technica напоминает о жителе Огайо, которого Министерство юстиции США называло первым арестованным по этому закону: даже находясь на свободе до суда, он продолжил делать сексуализированные дипфейки. Это неприятная, но полезная деталь для всех, кто занимается продуктовой безопасностью: наличие запрета не устраняет спрос, не закрывает доступ к моделям и не убирает из воронки дистрибуцию. Оно лишь повышает цену нарушения для самых неосторожных и самых заметных.
Что меняется для платформ и AI-сервисов
Параллельно с арестами Федеральная торговая комиссия США предупредила 12 компаний, предлагающих так называемые nudify-инструменты. Суть претензии проста: такие сервисы, по мнению регулятора, должны иметь процесс, через который жертвы могут потребовать удалить несанкционированные интимные изображения в течение 48 часов. Иначе возможны гражданские штрафы до 53 088 долларов за каждое нарушение. Неделей ранее FTC направила письма и крупным платформам — среди них Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok и X. Посыл считывается однозначно: если у вас есть пользовательский контент, вам мало просто иметь форму жалобы где-то в глубине help-центра; регулятор ждёт воспроизводимого и проверяемого процесса.
Для разработчиков это означает, что модерация интимных дипфейков переезжает из раздела «желательно» в раздел «надо проектировать заранее». Понадобятся механизмы приёма жалоб, SLA на удаление, логирование действий, связка trust & safety с legal и, вероятно, более агрессивные эвристики на уровне загрузки и распространения контента. Для стартапов, которые используют open-source модели генерации изображений или видео, риск тоже вполне прямой: если продукт можно легко адаптировать под «раздевание» реальных людей, вопрос будет не только к пользователям, но и к тому, какие ограничения, сигналы злоупотребления и каналы эскалации вы предусмотрели. И да, аргумент «мы просто даём нейросетевой инструмент общего назначения» звучит всё слабее, когда воронка использования слишком явно указывает на один сценарий.
Есть и более неприятный для отрасли слой. Даже при наличии закона и обязательного 48-часового окна удаления бремя всё равно во многом остаётся на жертве: нужно найти контент, пожаловаться, повторить это на разных площадках, следить за перезаливами. Критики закона уже предупреждают, что такой механизм можно использовать и для злоупотреблений — например, чтобы давить на платформы жалобами по спорному контенту, который не имеет отношения к реальному несанкционированному AI-порно. Для продуктовых команд это классическая вилка: если делать удаление почти автоматическим, прилетит criticism за цензуру и false positive; если проверять слишком долго и вручную, прилетит регулятор и общественное давление.
Главный вывод для рынка довольно приземлённый. Интимные дипфейки больше не выглядят серой зоной, где можно годами прятаться за ником, крипто-кошельком и словом AI в хэштеге. Следующая фаза этой истории, похоже, будет не про сами модели, а про то, насколько быстро платформы научатся видеть такой контент, документировать жалобы и убирать его до того, как очередной «анонимный» продавец снова сольёт собственный профиль, IP или фото в бейсболке Mets.