Публикация научных статей.
Вход на сайт
E-mail:
Пароль:
Запомнить
Регистрация/
Забыли пароль?

Научные направления

Поделиться:
Разделы: Информационные технологии
Размещена 07.06.2026. Последняя правка: 06.06.2026.
Просмотров - 143

Комплексный анализ эволюции методов фишинга и многоуровневых стратегий защиты пользователей в эпоху генеративного искусственного интеллекта

Сакович Анастасия Юрьевна

-

УО "Полесский государственный университет"

Студент

Наливайко Ульяна Артуровна, студент, Полесский государственный университет. Научный руководитель: Дегтярёва И.И., старший преподаватель кафедры информационных технологий и интеллектуальных систем, Полесский государственный университет


Аннотация:
В работе проанализирована эволюция фишинга от массовых рассылок до атак с использованием ИИ и deepfake. Предложена комплексная стратегия защиты на основе модели Zero Trust, стандарта FIDO2 и государственных мер.


Abstract:
The paper analyzes the evolution of phishing from mass mailings to attacks using AI and deepfake. A comprehensive protection strategy is proposed based on the Zero Trust model, the FIDO2 standard, and government measures.


Ключевые слова:
фишинг; социальная инженерия; spear phishing; deepfake; генеративные нейросети; искусственный интеллект; Zero Trust; FIDO2; DMARC; Phishing as a Service; кибербезопасность; антифишинговые меры

Keywords:
phishing; social engineering; spear phishing; deepfake; generative neural networks; artificial intelligence; Zero Trust; FIDO2; DMARC; Phishing as a Service; cybersecurity; anti-phishing measures


УДК 004.8

Введение

Фишинг — одна из самых массовых интернет-угроз, нацеленная на получение личных данных: логинов, паролей, номеров карт, SMS-кодов. Методы злоумышленников эволюционируют вместе с технологиями. Раньше было достаточно проверять адрес отправителя, ссылки и орфографические ошибки. Сегодня атаки стали сложнее, точнее и незаметнее. Исследование показывает, как преступники используют новейшие инструменты и психологию человека [1, с. 5].

Актуальность исследования обусловлена стремительным ростом фишинговых атак в условиях цифровой трансформации и повсеместного внедрения генеративного ИИ. По данным CYBERDEF (III квартал 2025 г.), более 80% атак с социальной инженерией проходит через мессенджеры, а в Рунете за первую половину 2025 года заблокировано почти 12 тыс. фишинговых ресурсов.

Традиционная двухфакторная аутентификация (SMS, TOTP) уязвима для AiTM-атак, а дипфейки позволяют успешно имитировать голос и внешность руководителей компаний с целью хищения крупных сумм. Кроме того, формируется рынок Phishing as a Service (PhaaS), что снижает порог входа для киберпреступников. В этих условиях требуется пересмотр существующих подходов к защите и разработка комплексных мер, включая внедрение модели Zero Trust, стандарта FIDO2, государственное регулирование и повышение когнитивной устойчивости пользователей.

Целью работы является систематизация этапов эволюции фишинговых атак, выявление современных высокотехнологичных угроз (с использованием ИИ и deepfake) и обоснование комплексной стратегии противодействия, объединяющей технические, организационные и государственные меры.

Задачи:

1) Провести периодизацию этапов эволюции фишинга.

2) Проанализировать современные угрозы: генеративный ИИ, deepfake, атаки через мессенджеры.

3) Выявить недостатки классической 2FA и периметральной защиты.

4) Обосновать внедрение Zero Trust, FIDO2, UEBA и LLM Firewalls.

5) Рассмотреть государственные меры РФ и предложить рекомендации по обучению пользователей.

Научная новизна. Работа предлагает целостный взгляд на проблему фишинга, объединяющий технологические, организационные и государственные аспекты противодействия. Впервые в рамках одного исследования рассматривается влияние генеративного ИИ как на создание атак (автоматизация, дипфейки), так и на методы защиты (LLM Firewalls). Обосновывается необходимость перехода от классической многофакторной аутентификации к фишингоустойчивым стандартам в условиях распространения атак «злоумышленник посередине» (AiTM)

Основная часть

Эволюцию фишинга можно разделить на четыре этапа по сложности и временным рамкам. 

Первый этап: примитивные массовые рассылки

На раннем этапе фишинг отличался массовостью и низкой избирательностью. Рассылки велись на миллионы случайных email-адресов. Технически атаки были примитивны: бесплатные почтовые сервисы, множество ошибок, слабое копирование брендов [9, с. 12]. Провокационные темы и поддельные URL легко распознавались. Эффективность была ниже 1%, но за счёт объёмов злоумышленники получали доход [5, с. 8]. Пример: «нигерийские письма». Пользователю приходило сообщение с просьбой помочь получить наследство. Некая «Мария Джонсон» из Лондона обещала процент от суммы, запрашивая данные счёта и оплату «издержек» [7, с. 15]. Другой пример — поддельные письма от eBay или PayPal с грубыми ошибками в логотипе, требовавшие «подтвердить учётную запись» по ссылке вида paypa1-security.com [6, с. 22].

Второй этап: технологический фишинг

С ростом грамотности пользователей и развитием спам-фильтров преступники адаптировались. Качество атак выросло: создавались полные копии сайтов, использовались вложения с вредоносным ПО, сокращатели ссылок. Эффективность достигла 10% [9, с. 14]. Пример: в 2010-х широко рассылались письма от имени DHL с темой «Ваша посылка ожидает». Вложение «ТТН_№12345.exe» было трояном-кейлоггером [6, с. 34]. Также были популярны поддельные письма от Netflix с угрозой блокировки аккаунта [3, с. 10].

Третий этап: целевой фишинг

Атаки стали точечными. Жертва изучается через соцсети, утечки, открытые источники. Собираются имя, место работы, контакты. Письмо формируется персонально. Цель — крупные суммы или интеллектуальная собственность. Успешность до 35% [5, с. 16]. Разновидности: • Spear phishing («копьё») — атака на конкретного сотрудника. Пример: бухгалтер получает письмо от «руководителя» с просьбой срочно перевести деньги [10, с. 8]. • Whaling (китобойный промысел) — нападение на топ-менеджмент. В 2016 году так убедили CEO австрийской FACC перевести 50 млн евро [9, с. 28]. • Smishing (SMS-фишинг) — текст с угрозой блокировки карты или выигрышем и ссылкой [7, с. 42]. • Vishing (голосовой фишинг) — звонок от лица техподдержки или банка с просьбой установить удалённый доступ или назвать код [7, с. 44].

Четвёртый этап: высокотехнологичный фишинг

Используются машинное обучение и генеративные нейросети. Это повышает успешность и автоматизирует сбор данных [3, с. 22]. Тексты создаются ChatGPT, Gemini и другими LLM. Ошибки отсутствуют, стиль естественный, обход спам-фильтров упрощается [10, с. 12]. Пример: ИИ генерирует письмо с упоминанием реальной статьи жертвы на «Хабре» и ссылкой на поддельный DocSend [1, с. 18]. Deepfake — самый опасный инструмент. Синтез голоса по образцу позволяет имитировать звонки от знакомых или начальников. Видеоподмена в реальном времени даёт возможность проводить фальшивые видеоконференции с «директором» [2, с. 9]. Пример 2019 года: CEO британской энергокомпании получил звонок от «главы немецкой материнской компании» с характерным акцентом и перевёл 220 тыс. евро [2, с. 11]. Пример 2021 года: видеодипфейк директора инвесткомпании использовался для санкционирования незаконной операции [2, с. 12].

Смещение в мессенджеры

По данным CYBERDEF, в третьем квартале 2025 года более 80% атак с социальной инженерией проходило через мессенджеры [4, с. 5]. В Рунете за первую половину 2025 года заблокировано почти 12 тыс. фишинговых ресурсов, из них ~3,4 тыс. в Telegram [1, с. 25]. 18% опрошенных в РФ видели фишинг в WhatsApp, 13% — в Telegram [4, с. 7]. Причины: усиление защиты почты, большее доверие к мессенджерам, возможность взлома аккаунта друга [7, с. 33]. Распространяется англер-фишинг: мошенники мониторят соцсети и под видом поддержки вступают в диалог [3, с. 18].

Безопасность данных в эпоху генеративного ИИ

Нужна многоуровневая защита на входе и выходе моделей. Включает очистку данных, обнаружение аномалий, управление доступом по ролям [10, с. 15]. Меры на выходе: • фильтрация запросов и ответов; • дифференциальная конфиденциальность; • ограничение скорости выдачи модели [3, с. 30]. LLM Firewalls (межсетевые экраны для больших языковых моделей): • Брандмауэр поиска (RAG) — редактирование конфиденциальных данных, защита от инъекций. • Prompt Firewall — фильтрация чувствительного ввода, защита от фишинга, джейлбрейков. • Response Firewall — удаление небезопасного контента, контроль токсичности, потоковый анализ [2, с. 24]. Передовые методы: • защита конвейеров обучения от отравления данными; • красное командирование (red teaming); • обновление политик под законы (например, Закон ЕС об ИИ); • постоянные аудиты и мониторинг поведения ИИ [10, с. 18].

Модель Zero Trust («нулевое доверие»)

Классическая периметральная защита устарела. Zero Trust требует верификации каждого запроса, даже из внутренней сети [1, с. 45]. Три этапа внедрения: 1. Инвентаризация ресурсов — непрерывный учёт всех компонентов, их важности и уязвимостей. 2. Минимизация рисков — автоматическое обнаружение и блокировка угроз, ограничение последствий. 3. Оптимизация исполнения — масштабирование на всю IT-инфраструктуру с тестированием удобства [11, с. 20]. Преимущества Zero Trust: • эффективный контроль доступа; • отсутствие жёстких границ (удалённая работа, облака); • улучшенная видимость трафика; • снижение риска за счёт сегментации [1, с. 48].

Фишингоустойчивая аутентификация

Классическая 2FA (SMS, push, TOTP) не спасает от AiTM-атак. Нужен стандарт FIDO2/WebAuthn (аппаратные ключи или passkeys — Windows Hello, Face ID, Touch ID). Закрытый ключ не покидает устройство и привязан к домену, поэтому поддельный сайт не сможет начать аутентификацию [2, с. 31; 9, с. 52].

UEBA (User and Entity Behavior Analytics)

Системы с ML создают профиль пользователя: время работы, география, устройства. Отклонения (например, вход ночью из другой страны) вызывают дополнительные проверки или блокировку [11, с. 15].

Защита почты: SPF, DKIM, DMARC

Эти протоколы проверяют, что письмо отправлено с легитимного сервера. Полноценная настройка DMARC (p=reject) закрывает спуфинг. Однако мало компаний используют строгий режим [6, с. 41].

Обновления ПО

Установка патчей закрывает известные уязвимости, которые активно эксплуатируются через фишинговые вложения [2, с. 18].

Государственные меры (Россия, 2025–2026)

Создана платформа «Антифишинг» для сбора информации о мошеннических сайтах. Заблокировано 777 тыс. ресурсов [8, с. 4]. Анонсирована единая цифровая платформа против кибермошенничества с участием банков и операторов. Пилотный проект по внесудебной блокировке фишинговых сайтов действует с июня 2025 по март 2026 года. Проект закона с аналогичными мерами ожидается с 1 марта 2026 года [8, с. 7]. Проблемы: высокая скорость регистрации новых доменов, сложность блокировки хостеров в других юрисдикциях [1, с. 32].

Обучение и когнитивная киберустойчивость

Человек остаётся ключевым звеном. Нужны регулярные симуляции фишинга (письма, SMS, звонки) без наказаний, с мгновенной обратной связью. Это снижает число кликов на 40–60% [5, с. 22]. Важна культура «здоровой паранойи»: простые кнопки репортинга, быстрая и добрая обратная связь от службы безопасности [7, с. 58].

Заключение

Фишинг перешёл в эру индустриальных атак. Появился Phishing as a Service (PhaaS) [12, с. 1]. ИИ создаёт гиперперсонализированный контент [3, с. 28]. В ближайшем будущем возможны полностью автономные LLM-агенты для атак [10, с. 20]. MFA перехватывается через AiTM, поэтому нужен FIDO2 [2, с. 33]. Мессенджеры, соцсети, QR-коды — новые векторы [4, с. 9]. Решение — комплексная стратегия: Zero Trust, FIDO2, UEBA, DMARC, государственная блокировка, обучение [1, с. 55]. Перспективы исследований: • детекция дипфейков (цифровые водяные знаки, артефакты сжатия); • поведенческая биометрия (ритм набора, мышь, тачскрин); • риск-ориентированная аутентификация по контексту; • адаптивные программы обучения с учётом когнитивных искажений [10, с. 25; 11, с. 33].

Библиографический список:

1. BI.ZONE. Digital Risk Protection Report: Обзор рынка цифровых рисков в России за 2025 год. — М. : BI.ZONE, 2025. — Режим доступа: https://www.bi.zone/analytics/digital-risk-protection-report-2025 (дата обращения: 04.06.2026).
2. Cisco Talos. IR Trends Q1 2026: Phishing reclaims top initial access spot / Cisco Talos // Help Net Security. — 2026. — Режим доступа: https://www.helpnetsecurity.com/2026/... (дата обращения: 04.06.2026).
3. Hoxhunt. Phishing Trends Report 2026 / Hoxhunt. — 2026. — Режим доступа: https://www.hoxhunt.com/resources/reports/phishing-trends-2026 (дата обращения: 04.06.2026).
4. Инфосекьюрити (ГК Softline). Аналитический отчёт по данным DRP-сервиса CYBERDEF за 3 квартал 2025 года. — М. : ГК Softline, 2025. — Режим доступа: https://www.infosecurity.softline.com/analytics/cyberdef-q3-2025 (дата обращения: 04.06.2026).
5. KnowBe4. Phishing by Industry Benchmarking Report & Click-Through Rate Statistics (2025/2026) / KnowBe4. — 2026. — Режим доступа: https://www.knowbe4.com/hubfs/Phishing-by-Industry-Benchmarking-Report-2026.pdf (дата обращения: 04.06.2026).
6. Лаборатория Касперского. Отчёт о спаме и фишинге за 2025 год. — М. : Лаборатория Касперского, 2025. — Режим доступа: https://securelist.ru/ru/spam-and-phishing-report-2025/ (дата обращения: 04.06.2026).
7. F.A.C.C.T. Годовые обзоры киберинцидентов и трендов социальной инженерии (2025/2026). — 2026. — Режим доступа: https://www.facct.ru/analytics/cyberincidents-social-engineering-2025-2026/ (дата обращения: 04.06.2026).
8. МВД РФ / УБК. Статистика дистанционных хищений и киберпреступлений (2025) : офиц. данные. — М. : МВД России, 2025. — Режим доступа: https://мвд.рф/statistics/cybercrime/2025 (дата обращения: 04.06.2026).
9. Verizon. Data Breach Investigations Report (DBIR) 2025 / Verizon. — New York : Verizon Enterprise, 2025. — Режим доступа: https://www.verizon.com/business/resources/reports/dbir-2025/ (дата обращения: 04.06.2026).
10. Positive Technologies. Прогнозы развития фишинговых атак : аналит. записка. — М. : Positive Technologies, 2025. — Режим доступа: https://www.ptsecurity.com/analytics/phishing-attacks-forecast-2025/ (дата обращения: 04.06.2026).
11. СёрчИнформ. Аналитика по внутренним угрозам информационной безопасности (2025). — 2025. — Режим доступа: https://www.searchinform.ru/analytics/insider-threats-2025/ (дата обращения: 04.06.2026).
12. Netcraft. PhaaS Threat Report / Netcraft. — 2025. — Режим доступа: https://www.netcraft.com/resources/reports/phaas-threat-report-2025/ (дата обращения: 04.06.2026).




Комментарии пользователей:

Оставить комментарий


 
 

Вверх