-
УО "Полесский государственный университет"
Студент
Наливайко Ульяна Артуровна, студент, Полесский государственный университет. Научный руководитель: Дегтярёва И.И., старший преподаватель кафедры информационных технологий и интеллектуальных систем, Полесский государственный университет
УДК 004.8
Введение
Фишинг — одна из самых массовых интернет-угроз, нацеленная на получение личных данных: логинов, паролей, номеров карт, SMS-кодов. Методы злоумышленников эволюционируют вместе с технологиями. Раньше было достаточно проверять адрес отправителя, ссылки и орфографические ошибки. Сегодня атаки стали сложнее, точнее и незаметнее. Исследование показывает, как преступники используют новейшие инструменты и психологию человека [1, с. 5].
Актуальность исследования обусловлена стремительным ростом фишинговых атак в условиях цифровой трансформации и повсеместного внедрения генеративного ИИ. По данным CYBERDEF (III квартал 2025 г.), более 80% атак с социальной инженерией проходит через мессенджеры, а в Рунете за первую половину 2025 года заблокировано почти 12 тыс. фишинговых ресурсов.
Традиционная двухфакторная аутентификация (SMS, TOTP) уязвима для AiTM-атак, а дипфейки позволяют успешно имитировать голос и внешность руководителей компаний с целью хищения крупных сумм. Кроме того, формируется рынок Phishing as a Service (PhaaS), что снижает порог входа для киберпреступников. В этих условиях требуется пересмотр существующих подходов к защите и разработка комплексных мер, включая внедрение модели Zero Trust, стандарта FIDO2, государственное регулирование и повышение когнитивной устойчивости пользователей.
Целью работы является систематизация этапов эволюции фишинговых атак, выявление современных высокотехнологичных угроз (с использованием ИИ и deepfake) и обоснование комплексной стратегии противодействия, объединяющей технические, организационные и государственные меры.
Задачи:
1) Провести периодизацию этапов эволюции фишинга.
2) Проанализировать современные угрозы: генеративный ИИ, deepfake, атаки через мессенджеры.
3) Выявить недостатки классической 2FA и периметральной защиты.
4) Обосновать внедрение Zero Trust, FIDO2, UEBA и LLM Firewalls.
5) Рассмотреть государственные меры РФ и предложить рекомендации по обучению пользователей.
Научная новизна. Работа предлагает целостный взгляд на проблему фишинга, объединяющий технологические, организационные и государственные аспекты противодействия. Впервые в рамках одного исследования рассматривается влияние генеративного ИИ как на создание атак (автоматизация, дипфейки), так и на методы защиты (LLM Firewalls). Обосновывается необходимость перехода от классической многофакторной аутентификации к фишингоустойчивым стандартам в условиях распространения атак «злоумышленник посередине» (AiTM)
Основная часть
Эволюцию фишинга можно разделить на четыре этапа по сложности и временным рамкам.
Первый этап: примитивные массовые рассылки
На раннем этапе фишинг отличался массовостью и низкой избирательностью. Рассылки велись на миллионы случайных email-адресов. Технически атаки были примитивны: бесплатные почтовые сервисы, множество ошибок, слабое копирование брендов [9, с. 12]. Провокационные темы и поддельные URL легко распознавались. Эффективность была ниже 1%, но за счёт объёмов злоумышленники получали доход [5, с. 8]. Пример: «нигерийские письма». Пользователю приходило сообщение с просьбой помочь получить наследство. Некая «Мария Джонсон» из Лондона обещала процент от суммы, запрашивая данные счёта и оплату «издержек» [7, с. 15]. Другой пример — поддельные письма от eBay или PayPal с грубыми ошибками в логотипе, требовавшие «подтвердить учётную запись» по ссылке вида paypa1-security.com [6, с. 22].
Второй этап: технологический фишинг
С ростом грамотности пользователей и развитием спам-фильтров преступники адаптировались. Качество атак выросло: создавались полные копии сайтов, использовались вложения с вредоносным ПО, сокращатели ссылок. Эффективность достигла 10% [9, с. 14]. Пример: в 2010-х широко рассылались письма от имени DHL с темой «Ваша посылка ожидает». Вложение «ТТН_№12345.exe» было трояном-кейлоггером [6, с. 34]. Также были популярны поддельные письма от Netflix с угрозой блокировки аккаунта [3, с. 10].
Третий этап: целевой фишинг
Атаки стали точечными. Жертва изучается через соцсети, утечки, открытые источники. Собираются имя, место работы, контакты. Письмо формируется персонально. Цель — крупные суммы или интеллектуальная собственность. Успешность до 35% [5, с. 16]. Разновидности: • Spear phishing («копьё») — атака на конкретного сотрудника. Пример: бухгалтер получает письмо от «руководителя» с просьбой срочно перевести деньги [10, с. 8]. • Whaling (китобойный промысел) — нападение на топ-менеджмент. В 2016 году так убедили CEO австрийской FACC перевести 50 млн евро [9, с. 28]. • Smishing (SMS-фишинг) — текст с угрозой блокировки карты или выигрышем и ссылкой [7, с. 42]. • Vishing (голосовой фишинг) — звонок от лица техподдержки или банка с просьбой установить удалённый доступ или назвать код [7, с. 44].
Четвёртый этап: высокотехнологичный фишинг
Используются машинное обучение и генеративные нейросети. Это повышает успешность и автоматизирует сбор данных [3, с. 22]. Тексты создаются ChatGPT, Gemini и другими LLM. Ошибки отсутствуют, стиль естественный, обход спам-фильтров упрощается [10, с. 12]. Пример: ИИ генерирует письмо с упоминанием реальной статьи жертвы на «Хабре» и ссылкой на поддельный DocSend [1, с. 18]. Deepfake — самый опасный инструмент. Синтез голоса по образцу позволяет имитировать звонки от знакомых или начальников. Видеоподмена в реальном времени даёт возможность проводить фальшивые видеоконференции с «директором» [2, с. 9]. Пример 2019 года: CEO британской энергокомпании получил звонок от «главы немецкой материнской компании» с характерным акцентом и перевёл 220 тыс. евро [2, с. 11]. Пример 2021 года: видеодипфейк директора инвесткомпании использовался для санкционирования незаконной операции [2, с. 12].
Смещение в мессенджеры
По данным CYBERDEF, в третьем квартале 2025 года более 80% атак с социальной инженерией проходило через мессенджеры [4, с. 5]. В Рунете за первую половину 2025 года заблокировано почти 12 тыс. фишинговых ресурсов, из них ~3,4 тыс. в Telegram [1, с. 25]. 18% опрошенных в РФ видели фишинг в WhatsApp, 13% — в Telegram [4, с. 7]. Причины: усиление защиты почты, большее доверие к мессенджерам, возможность взлома аккаунта друга [7, с. 33]. Распространяется англер-фишинг: мошенники мониторят соцсети и под видом поддержки вступают в диалог [3, с. 18].
Безопасность данных в эпоху генеративного ИИ
Нужна многоуровневая защита на входе и выходе моделей. Включает очистку данных, обнаружение аномалий, управление доступом по ролям [10, с. 15]. Меры на выходе: • фильтрация запросов и ответов; • дифференциальная конфиденциальность; • ограничение скорости выдачи модели [3, с. 30]. LLM Firewalls (межсетевые экраны для больших языковых моделей): • Брандмауэр поиска (RAG) — редактирование конфиденциальных данных, защита от инъекций. • Prompt Firewall — фильтрация чувствительного ввода, защита от фишинга, джейлбрейков. • Response Firewall — удаление небезопасного контента, контроль токсичности, потоковый анализ [2, с. 24]. Передовые методы: • защита конвейеров обучения от отравления данными; • красное командирование (red teaming); • обновление политик под законы (например, Закон ЕС об ИИ); • постоянные аудиты и мониторинг поведения ИИ [10, с. 18].
Модель Zero Trust («нулевое доверие»)
Классическая периметральная защита устарела. Zero Trust требует верификации каждого запроса, даже из внутренней сети [1, с. 45]. Три этапа внедрения: 1. Инвентаризация ресурсов — непрерывный учёт всех компонентов, их важности и уязвимостей. 2. Минимизация рисков — автоматическое обнаружение и блокировка угроз, ограничение последствий. 3. Оптимизация исполнения — масштабирование на всю IT-инфраструктуру с тестированием удобства [11, с. 20]. Преимущества Zero Trust: • эффективный контроль доступа; • отсутствие жёстких границ (удалённая работа, облака); • улучшенная видимость трафика; • снижение риска за счёт сегментации [1, с. 48].
Фишингоустойчивая аутентификация
Классическая 2FA (SMS, push, TOTP) не спасает от AiTM-атак. Нужен стандарт FIDO2/WebAuthn (аппаратные ключи или passkeys — Windows Hello, Face ID, Touch ID). Закрытый ключ не покидает устройство и привязан к домену, поэтому поддельный сайт не сможет начать аутентификацию [2, с. 31; 9, с. 52].
UEBA (User and Entity Behavior Analytics)
Системы с ML создают профиль пользователя: время работы, география, устройства. Отклонения (например, вход ночью из другой страны) вызывают дополнительные проверки или блокировку [11, с. 15].
Защита почты: SPF, DKIM, DMARC
Эти протоколы проверяют, что письмо отправлено с легитимного сервера. Полноценная настройка DMARC (p=reject) закрывает спуфинг. Однако мало компаний используют строгий режим [6, с. 41].
Обновления ПО
Установка патчей закрывает известные уязвимости, которые активно эксплуатируются через фишинговые вложения [2, с. 18].
Государственные меры (Россия, 2025–2026)
Создана платформа «Антифишинг» для сбора информации о мошеннических сайтах. Заблокировано 777 тыс. ресурсов [8, с. 4]. Анонсирована единая цифровая платформа против кибермошенничества с участием банков и операторов. Пилотный проект по внесудебной блокировке фишинговых сайтов действует с июня 2025 по март 2026 года. Проект закона с аналогичными мерами ожидается с 1 марта 2026 года [8, с. 7]. Проблемы: высокая скорость регистрации новых доменов, сложность блокировки хостеров в других юрисдикциях [1, с. 32].
Обучение и когнитивная киберустойчивость
Человек остаётся ключевым звеном. Нужны регулярные симуляции фишинга (письма, SMS, звонки) без наказаний, с мгновенной обратной связью. Это снижает число кликов на 40–60% [5, с. 22]. Важна культура «здоровой паранойи»: простые кнопки репортинга, быстрая и добрая обратная связь от службы безопасности [7, с. 58].
Заключение
Фишинг перешёл в эру индустриальных атак. Появился Phishing as a Service (PhaaS) [12, с. 1]. ИИ создаёт гиперперсонализированный контент [3, с. 28]. В ближайшем будущем возможны полностью автономные LLM-агенты для атак [10, с. 20]. MFA перехватывается через AiTM, поэтому нужен FIDO2 [2, с. 33]. Мессенджеры, соцсети, QR-коды — новые векторы [4, с. 9]. Решение — комплексная стратегия: Zero Trust, FIDO2, UEBA, DMARC, государственная блокировка, обучение [1, с. 55]. Перспективы исследований: • детекция дипфейков (цифровые водяные знаки, артефакты сжатия); • поведенческая биометрия (ритм набора, мышь, тачскрин); • риск-ориентированная аутентификация по контексту; • адаптивные программы обучения с учётом когнитивных искажений [10, с. 25; 11, с. 33].
Комментарии пользователей:
Оставить комментарий