mail-nation

Управляем почтой: от домена до конверсий

Новость

Двойная угроза: как фишинг атакует сотрудников и ИИ-ассистентов одновременно

По анализу Barracuda Networks, фишинговое письмо может одновременно воздействовать на получателя и на ИИ-помощника, который читает его содержимое. В описанной кампании привычная социальная инженерия сочетается со скрытыми инструкциями для модели.

Двойная угроза: как фишинг атакует сотрудников и ИИ-ассистентов одновременно

Для почтовой инфраструктуры это новый участок проверки: фильтр может оценивать письмо, но его содержимое затем обрабатывает ещё и автоматизированный ассистент.

Два слоя одного письма

Видимая часть выглядит как обычная рабочая переписка: письмо может ссылаться на бизнес-процесс или содержать вложение. Скрытая часть рассчитана на ИИ. По данным Barracuda, инструкции прячут в HTML-комментариях и невидимом тексте, например с нулевым размером шрифта или белым цветом. Пользователь в интерфейсе почты такого слоя не видит, но модель может обработать его при создании сводки.

Атака сохраняет и обычный сценарий фишинга. В примере Barracuda вложение защищено паролем, который указан в теле письма. Если сотрудник откроет файл, цепочка может привести к краже учётных данных или доставке вредоносного ПО. Если письмо останется непрочитанным, скрытая инструкция способна повлиять на сводку ИИ: представить сообщение как легитимное или срочное и подтолкнуть пользователя открыть его.

ET CISO приводит и другие сценарии из анализа Barracuda: подмена приоритета письма с просьбой изменить реквизиты поставщика, влияние на автоматический отбор резюме, запрос конфигурации ассистента и внедрение кода для кражи учётных данных в ответ генератора кода. Это примеры возможных целей, а не подтверждение того, что каждый сценарий наблюдался в одной кампании.

Что проверить в почтовом процессе

SPF, DKIM и DMARC остаются частью контроля домена, но описанная техника нацелена также на содержимое письма и его последующую обработку ИИ. Репутационная оценка отправителя сама по себе не гарантирует, что скрытых инструкций нет: в разборе Barracuda письмо выглядело как внутреннее и получало признаки доверия.

Проверьте, какие почтовые данные передаются ассистентам для сводок, сортировки и подготовки действий. Запретите автоматическое исполнение денежных поручений и изменение платёжных реквизитов на основании одной сводки. Такие действия должны проходить независимую проверку по установленному каналу, а не подтверждаться текстом письма или рекомендацией модели.

Для интеграции ИИ задайте жёсткую границу: содержимое внешнего письма является данными, а не инструкцией для ассистента. Не позволяйте письму менять системные указания, режим работы или права доступа модели. Перед внедрением обработки почты проверьте, как система разбирает HTML-комментарии, скрытый CSS-текст и вложения, защищённые паролем. Barracuda отдельно отмечает, что одного защитного контроля для всех вариантов атаки недостаточно.

Практический приоритет здесь не в поиске одного универсального фильтра. Проверьте весь маршрут: приём письма, разбор HTML, передачу текста ИИ, формирование сводки и выполнение предложенных действий. Если модель может инициировать операцию, отделите её рекомендацию от права на исполнение.