mail-nation

Управляем почтой: от домена до конверсий

Новость

Фишинг 2026: почему ИИ и AiTM-атаки обходят привычные методы защиты

По данным свежего разбора от tech-insider.org, в 2026 году фишинг перестал быть «нигерийским письмом с тремя опечатками» — LLM пишут идеальный тон, AiTM-киты пробивают MFA через перехват сессионных…

Фишинг 2026: почему ИИ и AiTM-атаки обходят привычные методы защиты

По данным свежего разбора от tech-insider.org, в 2026 году фишинг перестал быть «нигерийским письмом с тремя опечатками» — LLM пишут идеальный тон, AiTM-киты пробивают MFA через перехват сессионных кук, а от открытия письма до ввода кредов уходит меньше минуты. Для нас, email-маркетологов, это не абстрактная киберновость: компрометация корпоративной почты или доступа к ESP за один инцидент обнуляет доменную репутацию, опенрейт и месяцы прогрева.

Старые чек-листы больше не спасают

В источнике выделены три сдвига, из-за которых привычное «посмотри на опечатки и несовпадение имени отправителя» больше не работает. Во-первых, генеративный ИИ убрал грамматические и форматирующие маркеры, по которым раньше ловили скамеров. Во-вторых, в 2026-м в мейнстрим вышли ClickFix-атаки — пользователя под видом «исправления капчи» заставляют вставить вредоносную команду в Windows Run или PowerShell. В-третьих, adversary-in-the-middle (AiTM) фишинг-киты проксируют настоящую страницу логина в реальном времени и захватывают живой сессионный кук — атакующий обходит многофакторку целиком.

Threat intelligence за август 2026 фиксирует: MITRE ATT&CK T1566 (phishing) — топовая тактика первоначального доступа. Чаще всего бьют по Microsoft 365 — один скомпрометированный аккаунт разом открывает почту, SharePoint, Teams и OneDrive. IBM в отчёте Cost of a Data Breach за 2025-й показал, что примерно каждая шестая утечка теперь завязана на ИИ со стороны атакующего: чаще всего это генерация фишингового контента и дипфейк-имитация.

Цифры, от которых холодеет

По данным FBI Internet Crime Complaint Center (IC3), в 2025 году зафиксировано $20,9 млрд убытков от киберпреступлений. Суммарный ущерб от email-based fraud, business email compromise, фишинга и правительственного имперсонаторства превысил $4 млрд — рост 46% год к году. Для маркетинговой команды это простая арифметика: один удачный клик CFO или бухгалтера выбивает из воронки целый квартал бюджета и обрушивает конверсии по всем цепочкам.

Что делать прямо сейчас

Прежде чем ловить спуфленные письма — проверь, защищён ли собственный домен аутентификационными записями и публикуют ли их домены, с которых тебе реально приходит корреспонденция. Дальше — закрывай conditional access и включай режим принудительного применения DMARC. Как отмечается в разборе, это затрагивает каждого пользователя в периметре, поэтому согласование с владельцем DNS-зоны и identity-провайдера нужно ловить заранее.

Отдельно — по любому письму из серии «пройди капчу», «вставь команду в Run/PowerShell» или «срочно подтверди MFA через стороннюю страницу» относись как к красному флагу по умолчанию. Наведи курсор, посмотри реальный домен в ссылке, сверь с обратным адресом в заголовке. Любая такая гипотеза проверяется руками: дисциплина на входе даёт больший профит, чем очередной A/B-тест по теме письма.