Фишинг 3.0: агенты выходят на охоту

Фишинг 1.0 строился на вредоносном содержимом: заражённых вложениях, опасных ссылках, спаме и известных сигнатурах. Защитный шлюз проверял письмо, находил совпадение и удалял угрозу. Этот класс атак в основном взят под контроль, поскольку вредоносный объект можно распознать. В фишинге 2.0 главным стал умысел: компрометация деловой переписки, поддельные счета, мошенничество с переводами и письма от имени руководителя. В сообщении может не быть ни ссылки, ни вложения, ни известного индикатора атаки. Оно выглядит как обычная просьба доверенного человека. Обнаруживать такие отклонения помогает поведенческий анализ: ИИ изучает, как сотрудники обычно общаются, кому пишут и с какими запросами обращаются.
Фишинг 3.0: агенты выходят на охоту
Изображение носит иллюстративный характер

Фишинг 3.0 переносит атаку в электронную почту, корпоративные платформы, телефонные разговоры и видеозвонки. Генеративный ИИ, или GenAI, пишет приманки, а дипфейки воспроизводят голос и внешность нужного человека. Автономный агент самостоятельно выбирает цель, собирает сведения, рассылает сообщения, разговаривает с жертвой и меняет тактику после каждого ответа. Персональная атака, на подготовку которой раньше уходили часы или дни, теперь запускается почти без участия оператора. Экономика киберпреступности изменилась: тщательно составленное обращение можно тиражировать с той же лёгкостью, с какой прежде рассылали безликий спам.
Раньше преступник вручную читал сайт компании, изучал вакансии, поставщиков и страницы руководителей в соцсетях, выяснял структуру подчинения и придумывал правдоподобный предлог. Агентный ИИ за секунды сводит воедино публичную отчётность, материалы GitHub, облачную документацию, репозитории кода и публикации сотрудников. Затем он определяет, кто кому подчиняется, готовит сценарий для конкретной цели и повторяет процедуру для следующих 10 000 организаций. Кривые письма с нелепыми ошибками постепенно уступают место аккуратным интерактивным приманкам, способным поддерживать беседу. Microsoft отслеживала фишинговые платформы, выпускавшие десятки миллионов сообщений в месяц. В опросе читателей Dark Reading за 2026 год 48% специалистов по безопасности назвали агентный ИИ главным вектором атак 2026 года: выше дипфейков и всех остальных предложенных вариантов.
Показательный случай произошёл с инженерной фирмой Arup. Сначала сотрудник получил письмо якобы от финансового директора компании, находившегося в Великобритании. Сотрудник засомневался, после чего мошенники устроили видеозвонок с несколькими знакомыми коллегами. Все остальные лица на экране оказались синтетическими. Увиденного и услышанного хватило, чтобы сотрудник одобрил 15 переводов примерно на 25 миллионов долларов. CNN Business описала происшествие 16 мая 2024 года в материале «Arup раскрыла подробности мошенничества с дипфейком на 25 миллионов долларов, жертвой которого стал сотрудник в Гонконге». Проверка одного письма здесь ничего не решала: злоумышленники продолжили разговор в канале, где люди привыкли доверять собственным глазам и ушам.
Насколько уже расшатано доверие к цифровому общению, показал отчёт Osterman Research «Восстановление доверия к цифровым коммуникациям», подготовленный по заказу IRONSCALES и опубликованный в январе 2026 года. Исследование проводилось с сентября по октябрь 2025 года среди 128 руководителей ИТ-служб и подразделений безопасности американских организаций с численностью от 1 000 до 5 000 сотрудников. За предыдущий год 88% опрошенных пережили хотя бы один инцидент, подорвавший доверие к цифровым каналам; 82% заметили рост интереса преступников к своей отрасли. 60% не были уверены, что смогут противостоять дипфейкам даже при действующих программах обучения. 55% считали неудачную реакцию на атаку через доверие фактором, повышающим вероятность полноценного взлома. Более трети уже сталкивались с подделкой личности проверенного поставщика или партнёра.
Пограничная фильтрация при этом оставляет немалый хвост. IRONSCALES проанализировала рабочий почтовый трафик своей клиентской базы и подсчитала письма, распознанные как фишинг уже после доставки. Microsoft 365 EOP пропускала 293 таких сообщения, Google Workspace — 350 на каждые 100 почтовых ящиков за 30 дней. Это внутренние производственные данные IRONSCALES, доступные по запросу, поэтому относиться к ним следует как к информации поставщика, а не к независимому сравнительному тесту. И всё же сама метрика полезна: она показывает не объём заблокированного мусора, а количество опасных писем, с которыми после проверки шлюзом действительно столкнулись сотрудники. Для хорошо настроенной защиты оба результата выглядят чрезмерными.
Схема «заблокировать известное, обнаружить пропущенное, расследовать и устранить последствия» работала, пока человек вручную отправлял несколько сотен писем. Агент выпускает персонализированные атаки быстрее, чем аналитики успевают читать оповещения, поддерживает разговор сразу в нескольких каналах и непрерывно меняет сценарий. В исследовании Crogl и Ponemon Institute «Состояние SecOps и внедрение ИИ в SOC» за 2026 год участвовали 649 североамериканских специалистов по ИТ и безопасности. Корпоративные центры мониторинга безопасности, или SOC, получали в среднем 4 330 предупреждений в день, расследуя лишь 37%. Нанять достаточно людей для ручной обработки такого потока нельзя. Формулировка исследователей точна: «Агента нельзя победить наймом. Его можно превзойти только автоматизацией».
К блокированию, обнаружению и реагированию поэтому добавляется упреждение. Защитный агент заранее проводит разведку теми же открытыми методами, которыми пользуется преступник, находит вероятные предлоги и маршруты атаки, после чего настраивает защиту до появления первого письма. Известные угрозы по-прежнему блокируются, пропущенные расследуются и устраняются, но рутинный разбор передаётся автоматике. Людям остаются случаи, где требуется суждение, понимание контекста и ответственность за решение. Без такой симметрии защитники постоянно проигрывают во времени: с одной стороны действует автономный атакующий агент, с другой медленно растёт очередь заявок.
По данным Crogl и Ponemon Institute, ИИ в SOC внедрили 68% команд с наиболее сильной защитой, тогда как средний показатель среди остальных участников составлял 46%. Microsoft сообщала, что её автономный агент сортировки оповещений выявлял в 6,5 раза больше вредоносных писем, чем ручная проверка. В St. Luke's University Health Network агенты Security Copilot, по одному описанию Microsoft, экономили более 200 часов работы аналитиков ежемесячно; заголовок клиентской истории формулирует результат осторожнее: «St. Luke's экономит почти 200 часов в месяц с агентами Security Copilot на базе ИИ». Полезен здесь не чат-бот возле панели управления, а система, способная пройти расследование целиком, вынести вердикт и передать аналитику готовое решение вместо ещё одного неразобранного тикета.
Модель IRONSCALES делит эту работу между тремя агентами. Red Teaming Agent изучает социальные сети, репозитории кода и публичную отчётность, предугадывая сценарии и помогая персонализировать обнаружение. Phishing SOC Agent проводит расследования на уровне аналитика L2 и, по заявлению компании, сокращает многочасовую криминалистическую работу до нескольких минут. Phishing Simulation Agent обучает сотрудников на примерах, созданных с учётом реальной разведки, а не по универсальным шаблонам вроде очередного уведомления о просроченном пароле. Все три компонента поддерживает Adaptive AI: система учится на особенностях общения каждой организации, получает сигналы из реальных инцидентов и использует опыт сети из десятков тысяч специалистов по безопасности. Названия продуктов вторичны; существенна способность защитного агента рассуждать методами атакующего ещё до отправки приманки.
Практическая проверка защиты начинается с числа фишинговых сообщений, дошедших до почтовых ящиков после работы шлюза, то есть post-delivery miss rate. У поставщика стоит спрашивать именно этот показатель, а уклончивый ответ считать сведением о слабой прозрачности. Модель угроз должна охватывать почту, платформы совместной работы, голос, видео и живые звонки: проверка личности, заканчивающаяся во входящих, оставляет обходной путь, которым воспользовались мошенники в истории Arup. Автоматизацию разумно оценивать по доле инцидентов, закрываемых без участия человека. Инструмент, который лишь показывает больше предупреждений, увеличивает очередь. Учебные атаки также должны учитывать разведку: должность сотрудника, его реальные связи, поставщиков и вероятные рабочие просьбы. Универсальная симуляция плохо готовит к письму, написанному специально под одного адресата.
Источники данных: Osterman Research, «Восстановление доверия к цифровым коммуникациям», январь 2026 года, ; внутренний анализ производственного трафика IRONSCALES; Microsoft Security, «Злоупотребление ИИ субъектами угроз ускоряет превращение инструмента в поверхность кибератак», 2 апреля 2026 года, ; Dark Reading, «2026: год, когда агентный ИИ становится главным лицом поверхности атак», ; CNN Business, материал об Arup от 16 мая 2024 года, ; Crogl и Ponemon Institute, исследование 2026 года, ; Microsoft Customer Stories, история St. Luke's University Health Network за 2026 год, ; Microsoft Community Hub, «От перегрузки оповещениями к решительным действиям: как агенты Security Copilot меняют безопасность и ИТ», 2026 год. В опубликованных исходных данных адрес последнего материала приведён не полностью и обрывается на .


Новое на сайте

Ссылка