Как AI-фильтры ловят письма, написанные другим AI

Дата

Осенью 2025 года AI-фишинг составлял единицы процентов от всех атак, которые видела платформа Hoxhunt. К декабрю его доля выросла до 56% — четырнадцатикратный скачок за квартал. Но интереснее другое: фильтры научились ловить эти письма не по грамматическим ошибкам, а по семантике — по тому, как AI-текст «устроен» изнутри, даже когда он написан безупречно.

Что произошло

По данным Hoxhunt Phishing Trends Report 2026, построенного на 50 млн точек данных от 4 млн пользователей в 125 странах, доля AI-ассистированных атак подскочила с 4% в ноябре 2025 года до 56% в декабре, а к январю 2026 стабилизировалась на уровне около 40%. Это не разовый всплеск, а новая базовая линия.

Параллельно резко выросло использование форматов, которые обходят традиционные фильтры: вложения SVG выросли в использовании в 50 раз по сравнению с 2024 годом и составили около 5% вредоносных вложений, а календарные приглашения ICS показывают частоту непойманных атак в 4–6 раз выше базового уровня — до 24%, поскольку такие приглашения сохраняются в календаре отдельно от письма, которое пользователь мог пожаловаться и удалить.

Как работает семантическая детекция

Ключевой сдвиг — отказ от классических признаков «плохого» фишинга. Раньше фильтры ориентировались на опечатки, странную грамматику и подозрительные обороты. AI-фишинг таких признаков почти не даёт: язык «отполирован» и формален. Именно эта однородность стиля стала новым сигналом — исследователи Hoxhunt фиксируют шаблонные HTML-паттерны (обёртки вроде generic «Main Content», кнопки «Click to Call»), скруглённые углы у кнопок, толстые цветные рамки у выделенных блоков и эмодзи, расставленные по одному и тому же алгоритму в разных кампаниях. А несовершенство автоматической персонализации выдаёт себя артефактами вроде незаполненных плейсхолдеров «##victimdomain##».

На уровне текста детекция сместилась от TF-IDF и частотных признаков к моделям, которые понимают смысл, а не только слова. Дообученные трансформеры — BERT и XLM-RoBERTa — в академических тестах показывают точность, близкую к 0,99 F1-score, потому что эмбеддинги ловят намерение письма даже после перефразирования, тогда как частотные методы такую перефразировку пропускают. Похожий принцип уже работает и в продуктовых agentic-инструментах: например, агент триажа фишинга Microsoft Security Copilot оценивает не формальные признаки письма, а его смысловое намерение — и находит в 6,5 раза больше вредоносных алертов, чем аналитик, работающий вручную.

Есть и оборотная сторона: по данным исследований AI-ускоренного спирфишинга, такие кампании показывают до 54% кликабельности при кратном снижении стоимости по сравнению с ручной подготовкой писем человеком — то есть цена ошибки детектора растёт одновременно с его точностью. Фишинг по-прежнему расширяется за пределы почты: по данным Hoxhunt, около 40% кампаний уже задействуют смежные каналы — мессенджеры вроде Slack и Teams, а также соцсети, — так что чисто почтовый фильтр видит только часть картины.

Что внедрить у себя

  1. Добавьте к сигнатурным и антиспам-фильтрам семантический классификатор на основе эмбеддингов (BERT/Sentence-BERT-подобные модели) — он устойчив к перефразированию, в отличие от частотных методов.
  2. Настройте отдельный разбор SVG- и ICS-вложений на уровне содержимого, а не расширения файла: рост именно этих форматов — главный вектор обхода периметра в 2026 году.
  3. Организуйте повторное сканирование календарных приглашений после доставки — они живут в календаре отдельно от письма и не удаляются вместе с ним при жалобе пользователя.
  4. Добавьте в правила детекции признаки шаблонной AI-генерации: однородные HTML-паттерны, неснятые плейсхолдеры, избыточно ровный стиль текста в разных кампаниях.
  5. Усильте контроль мобильных каналов доставки — там показатель непойманных симуляций втрое выше, чем на десктопе (19% против 6%).
  6. Регулярно прогоняйте актуальные AI-сгенерированные фишинговые сценарии в симуляциях, чтобы калибровать модель под текущую тактику, а не под прошлогодние образцы.

Тема встраивается в общую логику agentic SOC: похожие принципы смыслового анализа уже применяются в агентном триаже фишинговых писем и в детекции нестандартных векторов вроде QR-фишинга в Microsoft Defender и device code phishing с AI-ускорением. Общий вывод один: чем более гладким и «человечным» становится AI-фишинг, тем больше защита зависит не от поиска ошибок, а от понимания смысла и намерения письма.

Источники: Hoxhunt Phishing Trends Report 2026 (hoxhunt.com); ExpertInsights, «AI-Generated Phishing Surges As Attackers Shift Tactics, Hoxhunt Finds»; академические работы по семантической детекции LLM-фишинга (arXiv, Frontiers in Big Data).

Ещё по теме