Фишинг: что это простыми словами и как AI изменил атаки

Дата

Фишинг остаётся атакой номер один по числу инцидентов в компаниях — и именно его генеративный AI изменил сильнее всего. Разбираем, что такое фишинг, какие у него виды и почему старые советы «ищите ошибки в письме» больше не работают.

Что такое фишинг простыми словами

Фишинг (phishing, от англ. fishing — «рыбалка») — это атака, в которой злоумышленник выдаёт себя за доверенное лицо или сервис, чтобы «выудить» у жертвы ценное: пароль, код подтверждения, платёж или установку вредоносного файла. Приманка — письмо, сообщение, звонок или сайт, неотличимые от настоящих.

Фишинг — не про технологии взлома, а про доверие: атакуется не сервер, а человек. Поэтому он десятилетиями остаётся самым дешёвым и результативным способом проникновения в компанию.

Основные виды фишинга

  • Массовый почтовый фишинг — «письма от банка» на тысячи адресов.
  • Целевой (spear phishing) — письмо под конкретного сотрудника, с деталями его работы и окружения.
  • BEC (business email compromise) — переписка «от имени руководителя» или подрядчика с целью платежа; часто вообще без ссылок и вложений.
  • Вишинг и смишинг — то же по телефону и в СМС/мессенджерах; сегодня всё чаще с клонированным AI-голосом.
  • QR-фишинг (квишинг) — вредоносная ссылка прячется в QR-код, который почтовые фильтры не читают.

Как AI изменил фишинг

Генеративные модели убрали главный маркер, по которому фишинг ловили годами, — плохой текст. Что изменилось на практике:

  • Идеальный язык и тон. Письмо от LLM пишется без ошибок, в корпоративном стиле жертвы, на любом языке.
  • Персонализация в масштабе. То, что раньше требовало ручной разведки под одну цель, AI делает для тысяч целей сразу: имя, должность, проекты, стиль переписки коллег.
  • Кликабельность выросла в разы. По отраслевым тестам, на AI-сгенерированные фишинговые письма сотрудники кликают в несколько раз чаще, чем на классические шаблоны.
  • Мультиканальность. Письмо подкрепляется звонком с дипфейк-голосом «руководителя» — связку мы разбирали в статье о новых каналах социальной инженерии.

Хорошая новость: защита тоже стала умнее. Современные фильтры анализируют не только ссылки и вложения, но и намерение текста — подробно об этом в разборе как AI распознаёт фишинг по смыслу письма, а не по сигнатурам.

Как распознать фишинговое письмо в 2026 году

Правило «ищи ошибки» устарело. Работают поведенческие маркеры:

  1. Срочность + давление. «Оплатите в течение часа», «доступ будет заблокирован» — эмоция вместо процедуры.
  2. Нестандартная просьба по стандартному каналу. Руководитель «впервые в жизни» просит купить сертификаты или сменить реквизиты письмом.
  3. Несовпадение адреса и контекста. Домен отличается на символ, ссылка ведёт не туда, куда обещает текст.
  4. Просьба обойти процесс. «Не согласовывай, время не ждёт» — любой обход регламента по чужой инициативе подозрителен.

Защита компании: минимальный набор

  • фишинг-устойчивая многофакторная аутентификация (аппаратные ключи/пасскеи) — украденный пароль перестаёт быть катастрофой;
  • почтовая защита с AI-анализом намерения, а не только репутации ссылок;
  • процедура подтверждения платежей и смены реквизитов по независимому каналу;
  • кнопка «сообщить о фишинге» и быстрый разбор таких сообщений в SOC — как это устроено, показывали в разборе фишинговой кампании с офлайн-обученным AI;
  • регулярные учебные фишинговые рассылки на реальных примерах, включая AI-генерированные.

Частые вопросы

Чем фишинг отличается от спама?

Спам — навязчивая реклама, его цель — продать. Цель фишинга — обмануть и украсть: данные, деньги или доступ.

Что делать, если сотрудник кликнул по ссылке?

Немедленно сменить пароль, отозвать сессии, сообщить в ИБ — и не наказывать за само сообщение: культура «сообщи без страха» ловит инциденты раньше, чем они разворачиваются.

Правда ли, что AI-фишинг нельзя отличить?

Текст — почти нельзя. Но намерение, контекст и канал по-прежнему выдают атаку, поэтому современная защита смещается от анализа текста к анализу поведения.

Что читать дальше

AI-детекция фишинга по намерению, почему AI сделал скрытые атаки дешевле и все материалы рубрики SOC.

Ещё по теме