Фишинг 3.0: ИИ-агенты выводят атаки за пределы почты

Фишинговые атаки переходят к модели «агент против агента»: злоумышленники применяют генеративный ИИ для разведки, подготовки персональных сценариев и общения с жертвами через почту, мессенджеры, голосовые и видеозвонки. В исследовании Osterman Research, проведённом по заказу IRONSCALES среди 128 руководителей ИБ и ИТ-команд в США, 88% респондентов сообщили хотя бы об одном инциденте, подорвавшем доверие к цифровым коммуникациям за предыдущий год.
От вредоносного вложения к имитации доверия
Авторы разделяют развитие фишинга на три этапа. Первый строился на вредоносных ссылках, вложениях и спаме, которые почтовые шлюзы могли отсеивать по сигнатурам. На втором этапе на первый план вышли компрометация деловой переписки, подмена руководителей и фиктивные счета: в таких письмах нет технически опасного содержимого, зато есть убедительная социальная инженерия.
Третий этап отличается применением ИИ и работой сразу в нескольких каналах. Агент может собрать сведения с корпоративного сайта, вакансий, публичных репозиториев, облачной документации и социальных сетей, определить связи сотрудников и быстро создать правдоподобный предлог для обращения. Microsoft фиксировала фишинговые платформы, способные генерировать десятки миллионов сообщений в месяц.
Важный контекст для оценки угрозы дают и атаки через корпоративные инструменты коммуникации: фишинговые атаки через Microsoft Teams показывают, что фишинг может начинаться в Teams, а не только во входящих письмах. При этом источник подчёркивает, что современные кампании способны продолжаться в голосовых и видеоканалах, где привычные средства почтовой защиты уже не участвуют.
Почему периметр не закрывает риск
В качестве показательного случая приводится атака на инженерную компанию Arup. Она началась с письма от имени финансового директора компании в Великобритании. После сомнений сотрудника злоумышленники провели видеозвонок с дипфейками знакомых коллег. В результате были одобрены 15 переводов на общую сумму около 25 млн долларов.
По данным исследования Osterman Research, 60% опрошенных не уверены, что текущие программы обучения помогут противостоять дипфейкам, а 55% считают, что неудачная реакция на атаку, использующую доверие, повышает вероятность полноценного взлома. Более трети участников сталкивались с маскировкой атакующих под доверенного поставщика или партнёра.
IRONSCALES также приводит собственный анализ производственного почтового трафика: Microsoft 365 EOP пропускал 293 фишинговых сообщения на 100 почтовых ящиков за 30 дней, Google Workspace — 350. Эти цифры описывают письма, достигшие сотрудников после прохождения почтового периметра, и не являются независимым сравнительным тестированием платформ.
Автоматизация расследований вместо роста очереди
Традиционная схема «заблокировать, затем обнаружить и отреагировать» плохо масштабируется против автоматизированных кампаний. В исследовании Crogl и Ponemon Institute корпоративные SOC сообщили в среднем о 4 330 оповещениях в день, при этом расследовали лишь 37% из них. Авторы предлагают добавлять превентивный этап: заранее проверять открытый цифровой след организации, настраивать обнаружение под вероятные сценарии и передавать рутинные действия автоматике.
Microsoft сообщала, что автономный агент для триажа оповещений обнаруживал в 6,5 раза больше вредоносных писем, чем ручная проверка. В кейсе St. Luke's University Health Network такое применение агентов, по оценке Microsoft, высвободило более 200 часов работы аналитиков в месяц.
Практический вывод для бизнеса: измерять защиту стоит не только числом блокировок на шлюзе, но и объёмом фишинга, дошедшего до пользователей. Процедуры подтверждения платежей и важных запросов нужно распространять на звонки и видео, а средства автоматизации оценивать по способности самостоятельно расследовать и закрывать типовые инциденты, а не только создавать новые оповещения.

