ScamLens
КритическийСредний ущерб: $5,000Обычная длительность: 1-7 days

Фишинг с использованием ИИ: как мошенники применяют искусственный интеллект для атаки на вас

Фишинг с использованием ИИ — одна из самых сложных угроз мошенничества, появившихся в 2024 году. В отличие от традиционного фишинга, основанного на массовых рассылках, атаки с ИИ анализируют ваши профили в соцсетях, предыдущие переписки и личные данные, чтобы создавать пугающе правдоподобные, персонализированные сообщения. Мошенники применяют алгоритмы машинного обучения для генерации дипфейковых видео доверенных контактов, синтеза голосов генеральных директоров или членов семьи и составления писем, которые идеально имитируют стиль общения вашего банка — включая точные логотипы, терминологию и даже внутренние номера, полученные из утечек данных. ФБР зафиксировало рост попыток фишинга с использованием ИИ на 350% в первой половине 2024 года, при этом средние потери на жертву составляют около 350 000 рублей, хотя некоторые случаи имитации генеральных директоров превышали 7 миллионов рублей. Такие атаки обычно реализуются в течение 1–7 дней, используя тактики срочности и эмоционального давления. Особая опасность ИИ-фишинга в том, что он обходят многие традиционные меры безопасности: проходит проверки аутентификации электронной почты, так как имитирует легитимные домены, персонализирует контент так, что его сложно распознать как спам, и создает дипфейковые доказательства, которые практически невозможно опровергнуть.

Распространённые тактики

  • ИИ анализирует ваш профиль в LinkedIn, историю в Instagram и метаданные электронной почты, чтобы определить вашу должность, имя руководителя, недавние проекты и шаблоны общения, а затем генерирует гиперперсонализированное фишинговое письмо с упоминанием конкретных деталей, известных только вашим настоящим коллегам.
  • Мошенники используют технологию дипфейков для создания убедительных видео с вашим генеральным директором, директором по персоналу или менеджером банка, которые просят срочно перевести деньги или сбросить пароль, с точным совпадением мимики, речи и офисного фона, взятых из публичных видео.
  • ИИ-синтез голоса воспроизводит точные вокальные характеристики, акцент и манеру речи доверенных контактов, что позволяет проводить телефонный фишинг, когда жертвы слышат знакомый голос с просьбой предоставить конфиденциальную информацию в условиях срочной «экстренной» ситуации.
  • Модели машинного обучения клонируют шаблоны писем, фирменный стиль, предупреждения безопасности и информацию в подвале писем от легитимных банков или компаний, включая реальные недавние транзакции для повышения доверия.
  • ИИ-чатботы ведут реалистичные многоходовые беседы с жертвами, задавая уточняющие вопросы для установления доверия и постепенного получения учетных данных, вместо того чтобы делать очевидные подозрительные запросы в одном сообщении.
  • Мошенники используют ИИ для создания поддельных, но правдоподобных удостоверений сотрудников, пропусков и внутренней документации, соответствующих стандартам дизайна вашей организации, что делает ложные заявления об авторитете более убедительными.

Как распознать

  • Вы получаете письмо от генерального директора или руководителя с просьбой срочно выполнить действие (сброс пароля, перевод денег, проверка учетных данных) с идеальным фирменным стилем и упоминанием конкретных проектов, но фактический адрес отправителя содержит небольшое отличие, например, 'c0m' вместо 'com' или похожий домен.
  • Видеозвонок или записанное сообщение от доверенного контакта кажется немного неестественным по таймингу или синхронизации губ, с непривычными паузами, роботизированными движениями глаз или необычным освещением, не соответствующим обычной обстановке.
  • Вам звонят якобы из отдела безопасности вашего банка, используя ваш реальный номер счета и детали последних транзакций, но просят предоставить конфиденциальную информацию, которую настоящий банк никогда не запрашивает.
  • Письмо от внутреннего сотрудника IT или HR использует точное оформление и логотип вашей компании, но просит перейти по ссылке для «подтверждения аккаунта» или «верификации личности», особенно если создается искусственная срочность из-за несуществующего инцидента безопасности.
  • Вы замечаете, что на видеозвонках фон, одежда или окружение человека точно совпадают с публичной информацией из его профиля LinkedIn или сайта компании, что выглядит почти постановочным или сгенерированным с помощью CGI.
  • В переписке наблюдается слишком идеальный естественный диалог — упоминаются ваши недавние события с необычной точностью, используются внутренние шутки с идеальным таймингом или предугадываются ваши возражения до того, как вы их озвучите.

Как защитить себя

  • Внедрите многофакторную аутентификацию (MFA) для всех почтовых, банковских и финансовых аккаунтов с использованием приложений-аутентификаторов вместо SMS-кодов, которые сложнее перехватить мошенникам при атаках с ИИ.
  • Установите протокол внеполосной проверки: при получении срочных запросов от руководителей или финансовых учреждений всегда перезванивайте по номеру, найденному самостоятельно (не из письма), и никогда не переходите по ссылкам и не звоните по номерам из подозрительных сообщений.
  • Используйте инструменты обратной проверки изображений и видео, такие как Google Lens или специализированное ПО для обнаружения дипфейков, чтобы анализировать подозрительные видео перед тем, как принять их за подлинные — обращайте внимание на артефакты ИИ, например, неестественную текстуру кожи, движения глаз или сбои на фоне.
  • Обучайтесь распознавать схемы социальной инженерии, делая паузу минимум на 10 минут перед ответом на срочные запросы с претензией на чрезвычайные ситуации, сбои систем или необходимость немедленных действий — легитимные организации дождутся правильной проверки.
  • Настройте стандарты аутентификации электронной почты (SPF, DKIM, DMARC) для доменов вашей компании и включите строгие флаги проверки в почтовом клиенте, которые выделяют неаутентифицированные или поддельные сообщения, а любые попытки фишинга с подтвержденной аутентификацией немедленно сообщайте в IT-безопасность.
  • Создайте личный ключ верификации или секретный вопрос с доверенными контактами (семья, близкие коллеги, финансовые консультанты), который вы согласуете заранее — при получении срочных запросов требуйте ответ на этот вопрос перед выполнением действий.

Реальные примеры

Инженер-программист получает письмо, якобы от технического директора, с просьбой немедленно сбросить пароль из-за «критического инцидента безопасности». В письме используется точный логотип компании, упоминаются реальные внутренние проекты и ссылка на настоящую утечку у одного из поставщиков. Инженер переходит по ссылке и вводит учетные данные на почти идентичной странице входа. Через несколько часов мошенники получают доступ к репозиторию исходного кода компании и требуют выкуп в размере 3,5 млн рублей.

Финансовый директор получает видеозвонок от человека, выдающего себя за генерального директора компании, с просьбой срочно перевести 6 млн рублей для «закрытия сделки по приобретению» до открытия рынка. «Генеральный директор» идеально совпадает по лицу, костюму и офисному фону, упоминает конкретных членов совета директоров по именам. Финансовый директор одобряет перевод через обычные банковские каналы, лишь позже выясняя, что настоящий генеральный директор находился в другом часовом поясе и не знал о сделке.

Менеджер по персоналу получает серию кажущихся естественными текстовых сообщений от своего начальника с просьбой обработать срочный запрос сотрудника на займ и ускорить перевод 620 000 рублей. В переписке упоминаются недавние проблемы компании и даже продвижение общего знакомого. Менеджер выполняет запрос, но позже выясняется, что пострадавший сотрудник получил аналогичную AI-сгенерированную фишинговую атаку с просьбой предоставить банковские данные для «обработки» ложного займа.

Частые вопросы

Как определить, что видео-сообщение от моего генерального директора или менеджера на самом деле является дипфейком?
Обратите внимание на неестественные движения глаз, несоответствие освещения лица и фона, аудио, которое не идеально синхронизировано с движениями губ, а также повторяющиеся фразы или шаблонный язык, который ваш контакт обычно не использует. Всегда проверяйте, позвонив человеку напрямую по известному вам легитимному номеру телефона — никогда не используйте контактные данные из подозрительного сообщения — чтобы подтвердить, что именно он отправил видео, прежде чем предпринимать какие-либо действия.
Почему AI-фишинговые письма так сложно распознать по сравнению с обычным фишингом?
AI-фишинговые письма содержат конкретные детали о вашей работе, недавних проектах или коллегах, которые мошенники получили из ваших социальных сетей или утечек данных, что создаёт впечатление, что письмо пришло от знакомого вам человека. Они также используют реальные шаблоны электронной почты вашей компании, логотипы, правильную терминологию и иногда настоящую историю транзакций, что обходит спам-фильтры и делает сообщение аутентичным в тех аспектах, в которых обычный фишинг не может.
Если я получаю срочный звонок из банка или IT-отдела с просьбой подтвердить информацию, как понять, что это не клонирование голоса с помощью AI?
Сразу положите трубку и перезвоните в банк или компанию по официальному номеру, указанному в ваших выписках, на сайте или в предыдущей переписке — никогда не используйте номер, предоставленный в звонке или сообщении. Законные организации никогда не просят подтверждать пароли, полные номера счетов или коды безопасности по телефону; у них уже есть эта информация.
Что делать, если я уже кликнул по ссылке или предоставил информацию в AI-фишинговом сообщении?
Немедленно прекратите всякое общение с отправителем и в течение часа свяжитесь с банком и службой безопасности вашей компании, чтобы сообщить о случившемся — раннее уведомление часто позволяет заморозить счета или заблокировать мошеннические переводы до списания средств. Смените пароли с безопасного устройства (не с того, которое могло быть скомпрометировано), внимательно следите за счетами на предмет несанкционированной активности и рассмотрите возможность установки предупреждения о мошенничестве в трёх кредитных бюро (Equifax, Experian, TransUnion).
Могу ли я вернуть деньги, если перевёл средства по дипфейковому сообщению от человека, которого я принимал за генерального директора?
Восстановить средства крайне сложно, поскольку после отправки банковских переводов деньги обычно нельзя вернуть — они часто перемещаются по нескольким счетам в течение нескольких часов. Немедленно сообщите о мошенничестве в банк, подайте жалобу в FBI через IC3 (ic3.gov) и уведомьте юридический и служебный отдел вашей компании, но имейте в виду, что процент возврата средств при банковском мошенничестве остаётся очень низким даже при быстром сообщении.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), фишинг с использованием ии: как мошенники применяют искусственный интеллект для атаки на вас is described at https://scamlens.org/ru/encyclopedia/ai-powered-phishing.