Надоело читать советы вида «проверьте фото на монтаж специальным сервисом». Решил проверить сами советы.
План был простой: делаю фейковый скриншот новости, потом честно прогоняю его через все проверки, которые обычно рекомендуют. Смотрю, что поймает.
Написал два десятка строк кода, который просто рисует картинку: полоска браузера, шапка сайта, заголовок, дата, три абзаца текста. Никакого фотошопа, никакого монтажа.
Получилось вот это: «Крупный банк вводит комиссию за входящие переводы с 1 сентября». Домен в адресной строке — `novosti-segodnya24.ru`. Внизу тельце новости со ссылкой на «источник, знакомый с ситуацией».
Файл — 80 килобайт, разрешение 900×600. Выглядит как обычный скрин с телефона. На отрисовку ушло меньше секунды, вся возня — минут пять вместе с подбором цветов.
Отдельно отмечу: я не редактировал чужой скриншот. Я нарисовал новый файл с нуля. Дальше это окажется важно.
Первый совет из любого гайда — посмотреть EXIF.
Пусто. Вообще ничего. Ни камеры, ни даты, ни редактора, ни следов обработки.
И вот тут первая ловушка. Обычно пустой EXIF трактуют так: «метаданные вычистили, значит что-то скрывают». А правда скучнее — их там никогда и не было. Файл создан программой, а не камерой. Скрывать было нечего изначально.
Ровно так же выглядят настоящие скриншоты с вашего телефона. Пустой EXIF не улика ни в одну сторону.
Шаг 3. ELA — тот самый «анализ подделок»
Есть популярный метод: пересохранить картинку и посмотреть на разницу в сжатии. Считается, что вставленные куски «светятся» — у них другая история сжатия.
Прогнал. Зона заголовка дала отклонение 0,39, пустой фон — 0,14. Разница есть. Формально — «текст выделяется на фоне, подозрительно».
Но меня это смутило, и я решил проверить метод на контрольном образце. Взял заведомо подлинную картинку — свою же инфографику, которую сам рисовал и точно не редактировал после — и прогнал по той же схеме.
ПОДДЕЛКА — разница зон: 0.534
ПОДЛИННИК — разница зон: 1.538
Подлинник дал «сигнал подделки» втрое сильнее, чем реальная подделка.
Объяснение простое: ELA реагирует на резкие границы. Любой текст, любая контрастная линия — это резкая граница, и она всегда даёт отклонение при пересжатии. Метод показывает не монтаж, а наличие чётких контуров.
На скриншотах, которые целиком состоят из текста и линий, он бесполезен. Хуже — он даёт красивую картинку с «подсвеченными» зонами, и её очень легко принять за доказательство.
Ни одна техническая проверка фейк не вскрыла. Поймало его другое, и заняло это секунд двадцать.
Домен. `novosti-segodnya24.ru` — такого издания нет. Проверяется поиском названия и возрастом домена через whois. Скриншот утверждает, что публикация существует по конкретному адресу, — значит, адрес можно открыть.
Отсутствие публикации. Настоящая новость такого масштаба была бы у десятка изданий. Ищется по заголовку в поиске, а не по картинке.
Формулировка. «Источник, знакомый с ситуацией» без имени и должности — способ сказать «мы это не проверяли».
Обратный поиск. Прогон картинки через Яндекс Картинки или Google Lens покажет, всплывала ли она раньше и с какой подписью.
Оговорюсь честно: обратный поиск мой свежесозданный файл не нашёл бы — его в индексе нет, он существует пять минут. Это важный нюанс. Метод отлично работает против старых картинок с новой подписью и бесполезен против только что сделанных. Пустой результат обратного поиска ничего не доказывает.
Главный вывод эксперимента
Я неделю назад сам писал пост про признаки подделки в интерфейсе — шрифты, локализация, порядок времени. Всё это работает, но только когда фейк делали руками поверх настоящего скрина.
Мой фейк такими методами не ловится в принципе. Он не подделка настоящего файла — он новый файл. Искать в нём следы редактирования бессмысленно, потому что редактирования не было.
Отсюда правило, которое я после этого эксперимента ставлю выше всех остальных:
Скриншот доказывает только то, что кто-то нарисовал картинку. Существование публикации проверяется у источника, а не внутри файла.
Если под виральным скрином нет ссылки — это не «пока не нашли ссылку». Это и есть результат проверки.
Разборы схем, инструменты и статьи по кибербезопасности — у меня в канале, там этого добра накопилось прилично!
А теперь вопрос в комментарии: вы когда-нибудь пересылали дальше скриншот, не открыв первоисточник? Я — да, и не раз.