ИИ-фишинг: как нейросети создают персонализированные атаки
Социальная инженерия как метод атаки появился задолго до появления интернета — в ее основе лежит не взлом технических систем, а эксплуатация человеческой психологии: доверия, страха и когнитивных искажений, заставляющих людей действовать быстро, не анализируя ситуацию. До недавнего времени у фишинга был структурный изъян: персонализированная атака требовала непропорционально больших трудозатрат. ИИ устранил его: языковые модели генерируют тысячи персонализированных сообщений в час, технологии клонирования голоса и синтеза видео подрывают доверие к каналам, прежде считавшимся надежными.
Кибер Медиа разбирается, как искусственный интеллект изменил арсенал киберпреступников, почему привычные методы защиты больше не работают и что делать бизнесу и обычным пользователям, когда голос начальника в трубке может оказаться нейросетью.
Содержание
- Конец эпохи шаблонных писем
- Дипфейки в корпоративной среде
- Где ИИ пока буксует
- Что теряют бизнес и пользователи
- Как защититься
- Итого
Конец эпохи шаблонных писем
Еще несколько лет назад фишинговое письмо можно было узнать почти интуитивно: кривой шрифт, странная грамматика, безликое обращение и ссылка, которую хочется закрыть, не открывая. Злоумышленники компенсировали низкую точность объёмом.
Современный ИИ-фишинг — это не массовый спам, а точечный удар. Языковые модели умеют агрегировать публично доступные данные о конкретном человеке: его профиль, посты в социальных сетях, упоминания на корпоративном сайте, данные из утечек баз. На основе этого контекста генерируется письмо, которое знает, над каким проектом работает жертва, имитирует стиль ее реального коллеги и выбирает удобный момент — например, сразу после отраслевой конференции или накануне дедлайна. Грамматических ошибок нет. Тон соответствует корпоративной культуре компании. Отличить такое письмо от настоящего становится задачей, с которой не справляются даже опытные сотрудники.
Станислав Ежов
Директор по развитию ИИ «Группы Астра»
Главное отличие ИИ-фишинга от классических атак — масштабируемая персонализация. Раньше злоумышленники били по площадям типовым спамом с конверсией в районе 12%. Сегодня ИИ анализирует профили жертвы и генерирует точечные письма в бизнес-контексте конкретного сотрудника. Кликабельность такого фишинга достигает 54%. Для компании это значит кратный рост вероятности взлома. Фишинг стал сервисом (PaaS), где автоматизирована вся воронка. Мы оцениваем это как прямой удар по корпоративному контуру безопасности.
Скорость — еще одно принципиальное изменение. Качественная социальная инженерия раньше требовала часов ручной работы на одну цель: нужно было изучить жертву, придумать легенду, написать убедительный текст. Теперь тот же результат достигается за считанные минуты и масштабируется на тысячи человек одновременно. Именно это превратило персонализированные атаки из инструмента элитных хакеров в доступный сервис для любого, кто готов заплатить за подписку на теневой ИИ.
Параллельно в даркнете сформировался полноценный рынок. Так называемые теневые LLM — языковые модели с вырезанными этическими ограничениями — продаются по подписной модели. Такие инструменты умеют не только писать идеальные деловые письма, но и создавать полиморфный вредоносный код, обходящий базовые антивирусные решения.
Денис Ушаков
Пресейл инженер Спикатела
Главное отличие ИИ-фишинга 2026 года — невероятная персонализация и скорость. Если классические атаки были шаблонными, то теперь нейросети анализируют цифровой след жертвы, генерируя безупречный текст. ИИ создает персонализированное фишинговое письмо за 5 минут, у человека достижение такого же уровня персонализации может занимать часы. Доля фишинговых писем с ИИ-контентом за 2025 год взлетела с 5% до более чем 50%, и продолжает расти, потому что кликабельность сгенерированных ИИ писем в разы выше. Мы фиксируем взрывной рост атак на цепочки поставок (их доля в I квартале достигла 15% в атаках на производственные компании) где ИИ-письма с безупречным деловым языком встраиваются в текущую переписку. Этот тренд диктует смещение защиты к поведенческой биометрии (анализ нажатий клавиш, реакций) и беспарольной аутентификации Passkeys, которые невозможно фишингово перехватить, в отличие от традиционных паролей.
Дипфейки в корпоративной среде
Если текстовый фишинг атакует внимание, то дипфейки атакуют доверие — один из самых фундаментальных механизмов, на которых держится любая организация. Технология клонирования голоса стала доступной: для создания убедительной голосовой копии человека достаточно всего 10–30 секунд записи — фрагмента выступления на конференции, интервью в подкасте или видео с корпоративного YouTube-канала. Дальше нейросеть способна воспроизводить этот голос в режиме реального времени, произнося любой текст.
Схема атаки, ставшая уже почти типовой, выглядит так: сотруднику финансового отдела поступает звонок «от директора» с требованием срочно перевести деньги на указанный счет. Голос звучит знакомо, интонации совпадают, контекст правдоподобен — якобы сделка горит, документы придут позже, главное действовать сейчас. Срочность — намеренно созданный злоумышленниками инструмент давления, отключающий критическое мышление.
Сергей Полунин
Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
На практике дипфейк направлен на симуляцию привычного кейса – руководитель срочно просит провести платеж, коллегами просит отправить документы, представитель заказчика прости предоставить уточняющие документы. Никаких голливудских сценариев обычно не происходит. Но с помощью ИИ все это происходит на порядок убедительнее и эффективнее.
Видеодипфейки добавляют еще один уровень компрометации. Инструменты подмены лица в режиме реального времени уже применяются в видеозвонках — сотрудники проходят, казалось бы, полноценную верификацию с «коллегой» на экране и все равно оказываются обмануты. Зафиксированы случаи атак в формате Fake Boss, когда жертве приходит короткое видеосообщение якобы от руководителя — обычно без звука, чтобы скрыть артефакты синтеза. После этого злоумышленник продолжает общение текстом, уже сформировав кредит доверия через видео.
Отдельную угрозу представляет текстовая имперсонация. Языковые модели, дообученные на переписке конкретного человека — слитой корпоративной почте, истории переписки в мессенджерах, — способны воспроизводить его индивидуальный стиль с высокой точностью. Для рядового получателя отличить такое сообщение от настоящего практически невозможно: те же речевые обороты, тот же ритм фраз, те же характерные слова.
Дмитрий Кирюшкин
Руководитель BI.ZONE Digital Risk Protection
По данным BI.ZONE AntiFraud, злоумышленники регулярно используют нейросети в своих схемах для генерации фишинговых сайтов, фейковых фотографий, видео и аудио. С помощью ИИ они подделывают данные реальных людей для того, чтобы вызвать доверие у жертв. Чаще всего мошенники выдают себя за родственников или знакомых, оказавшихся в беде, давят на жалость и добиваются перевода средств. ИИ помогает сделать голосовые сообщения действительно неотличимыми от настоящих и лишь усиливает эффект. Часто применяются комбинированные сценарии: автоматизированные боты собирают данные о потенциальной жертве из открытых источников, а затем на их основе формируют максимально достоверный контент для дальнейшей атаки.
Где ИИ пока буксует
Несмотря на впечатляющий арсенал, у ИИ-атак есть реальные ограничения — и понимать их важно не для того, чтобы успокоиться, а чтобы точнее выстраивать защиту. Прежде всего, экономика сложных атак далеко не всегда сходится. Качественный дипфейк в формате живого видеозвонка требует значительных вычислительных мощностей. При резких движениях головы, смене угла освещения или нестандартных эмоциях синтетические артефакты все еще выдают себя — неестественная мимика, микрозадержки, рассинхрон звука и изображения. Для рядовой цели такие затраты экономически нецелесообразны. Пока дипфейки в реальном времени применяются точечно, против высокоценных жертв.
Языковые модели также неплохо справляются с типовыми сценариями, но теряются в нестандартных живых диалогах. Резкая смена темы, нелогичный вопрос, намеренная проверка — и автоматизированный сценарий начинает сбоить. Кроме того, ИИ пока с трудом разбирается во внутренних процедурах конкретной компании.
Сергей Полунин
Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
ИИ хорошо делает типовые задачи – пишет тексты, имитирует стиль и придумывает сценарии. Но ему пока тяжело выбирать правильных жертв или подстраиваться под внутренние процедуры компании, которые предстоит взломать. Даже в сфере кибермошенничества ИИ ускоряет работу, но не отменяет человеческий труд.
Надежно настроенная многофакторная аутентификация с аппаратными ключами остается барьером, который ИИ не может преодолеть самостоятельно — без участия обманутого человека. Пробить технически грамотно выстроенный периметр исключительно силами автоматизированного ИИ по-прежнему слишком дорого для большинства атакующих.
Наконец, эффективность персонализированной атаки напрямую зависит от цифрового следа жертвы. Чем меньше публичной информации о человеке в открытом доступе, тем сложнее сгенерировать убедительный контекст.
Евгений Шабудин
Инженер по информационной безопасности NGENIX
ИИ ограничен вычислительными мощностями, которые нужны для поддержания длины контекста той информации, с которой он работает. Поэтому, несмотря на то что он отлично справляется с отдельными задачами, ему сложно осуществлять многоступенчатые атаки, состоящие из множества последовательных действий. К тому же всегда есть риск, что ИИ начнет галлюцинировать и действовать совсем не так, как планировал атакующий. Пока ИИ требует постоянного контроля и наличия человека, что еще является ограничением.
Что теряют бизнес и пользователи
Ущерб от ИИ-фишинга выходит далеко за рамки прямых финансовых потерь. Для бизнеса это комплексный удар: кража средств, штрафы регуляторов за утечки данных, простой систем, репутационные потери — и необходимость тратить ресурсы на расследование инцидента и восстановление инфраструктуры. Но есть и менее очевидные последствия, которые накапливаются медленнее и бьют не менее болезненно.
Главным из них становится разрушение доверия — как внешнего, так и внутреннего. Когда сотрудники знают, что голос коллеги или видеоизображение руководителя могут быть синтетическими, привычная модель принятия решений начинает давать сбои. Операционные процессы замедляются, и компания платит за избыточную осторожность — иногда не менее болезненно, чем за недостаточную.
Сергей Полунин
Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
Самое главное, что ИИ нанес ущерб доверию. Сотрудники больше не доверяют ни голосу, ни письму, ни даже видео. Из-за этого может ломаться привычная модель согласования решений. И страдают от этого все – от финансов и HR, до обычных пользователей.
Для частных лиц центральный риск — потеря денег. Но механизм обмана принципиально отличается от классического мошенничества: жертва теряет бдительность не из-за невнимательности, а потому что слышит знакомый голос — голос матери, дочери, близкого друга. Когнитивная защита в этом случае практически отключается; человек реагирует на эмоциональный стимул, а не анализирует источник звонка.
Генеративный ИИ кратно снизил порог входа для киберпреступников. Это означает, что число потенциальных атакующих выросло на порядок, а значит — вырос и совокупный риск для каждого.
Павел Акифьев
Руководитель направления по подготовке технических решений Servicepipe
Ключевой риск для бизнеса сегодня заключается в BEC-атаках нового поколения и компрометации учетных данных, что ведет к глубокому проникновению в инфраструктуру. Для обычных пользователей опасность кроется в том, что мошеннические сообщения содержат личные детали, известные только узкому кругу общения, из-за чего критичность восприятия резко снижается.Защита от таких угроз строится на парадигме «ИИ против ИИ». Классические сигнатурные методы уступают место предиктивной аналитике на базе машинного обучения.
Как защититься
Универсального технического решения, которое остановит ИИ-фишинг, не существует. Атаки эволюционируют быстрее, чем любой отдельный продукт успевает адаптироваться. Это означает, что эффективная защита строится не на одном инструменте, а на системе — сочетании технологий, процессов и человеческой осведомленности.
На технологическом уровне ИИ активнее используется для противодействия ИИ. Системы поведенческой аналитики отслеживают аномалии в действиях пользователей — нетипичное время входа, необычный паттерн запросов, подозрительный объем передаваемых данных. Семантический анализ входящей почты позволяет выявлять манипулятивные конструкции, характерные для социальной инженерии, — даже когда письмо грамматически безупречно. Анализ трафика на сетевом уровне помогает отсекать вредоносную бот-активность до того, как она достигает конечного пользователя. Защита собственных веб-ресурсов от сбора данных ИИ-ботами сокращает количество публичной информации, доступной злоумышленникам для персонализации атак.
Переход к беспарольной аутентификации на основе Passkeys закрывает целый класс угроз: такие учетные данные физически невозможно перехватить через фишинг, поскольку они привязаны к конкретному устройству и не передаются по сети.
Станислав Ежов
Директор по развитию ИИ «Группы Астра»
Против ИИ эффективно работает только встречный ИИ, который быстрее выявляет аномалии в сетевом трафике и распознает скрытые искажения дипфейков. Но технологии — лишь половина решения. Вторая половина — архитектура Zero Trust и жесткие регламенты: любое финансовое или административное поручение должно верифицироваться по альтернативному каналу. Инвестиции в доверенный ИИ и кибербез сегодня — это защита вашей маржи завтра.
Процессные меры во многом важнее технических — особенно против атак, которые эксплуатируют не уязвимости систем, а уязвимости людей. Главный принцип: любой нетипичный запрос, особенно связанный с деньгами или доступами, должен верифицироваться по независимому каналу.
Для частных лиц главное правило: срочность — красный флаг. Именно на нее давят злоумышленники, именно она отключает рациональное мышление. Любой звонок, который требует немедленного действия — перевода денег, передачи кода из SMS, предоставления доступа, — заслуживает паузы и самостоятельной проверки через официальный канал.
Сергей Полунин
Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
Технические меры не работают. Единственное, что можно противопоставить – это дисциплина процессов. Например, бизнесу нужно подтверждать платежи по независимому каналу или запретить вносить какие-либо правки просто по звонку. А для обычных людей – научиться не доверять срочности и перезванивать по официальному номеру банка если вас просят назвать какой-то код из сообщения.
Итого
Человеческий фактор остается одновременно главной уязвимостью и главным ресурсом защиты. Регулярные тренинги по кибербезопасности, учебные фишинговые рассылки, обсуждение актуальных кейсов — все это формирует насмотренность, которая позволяет заметить что-то неладное как можно раньше. ИИ-атаки побеждают не потому, что они технически непробиваемы, они побеждают потому, что эксплуатируют доверие.