Почему ИИ-фишинг делает блок-листы бесполезными и что приходит на смену

Классические блок-листы доменов и IP-адресов больше не способны защитить пользователей от фишинговых атак, созданных с помощью искусственного интеллекта. Злоумышленники научились генерировать одноразовую инфраструктуру и быстро менять свои инструменты, что делает традиционные методы обнаружения неэф

Почему ИИ-фишинг делает блок-листы бесполезными и что приходит на смену

Классические блок-листы доменов и IP-адресов больше не способны защитить пользователей от фишинговых атак, созданных с помощью искусственного интеллекта. Злоумышленники научились генерировать одноразовую инфраструктуру и быстро менять свои инструменты, что делает традиционные методы обнаружения неэффективными. В этой статье мы разберем, почему это происходит, какие технологии приходят на смену блок-листам и что делать компаниям и обычным пользователям, чтобы обезопасить себя.

ИИ-фишинг представляет собой новый уровень угрозы, который ломает устоявшиеся подходы к кибербезопасности. Раньше для защиты от фишинга достаточно было вести черные списки вредоносных доменов и IP-адресов, обновлять их и блокировать доступ. Однако с появлением генеративных моделей злоумышленники получили возможность создавать фишинговые страницы, которые внешне неотличимы от легитимных сервисов, и автоматически рассылать их через поддельные электронные письма. При этом инфраструктура атаки существует всего несколько часов или даже минут: домены регистрируются, используются для одной волны рассылки и тут же заменяются новыми. Блок-листы, которые обновляются с задержкой в часы или дни, просто не успевают среагировать.

Как ИИ-фишинг убил блок-листы

Атаки с использованием ИИ стали настолько динамичными, что традиционные черные списки доменов и IP-адресов перестали успевать за ними. По данным Push Security, злоумышленники используют генеративные модели для создания фишинговых страниц, которые внешне неотличимы от легитимных сервисов, и автоматически рассылают их через поддельные электронные письма. При этом инфраструктура атаки существует всего несколько часов или даже минут: домены регистрируются, используются для одной волны рассылки и тут же заменяются новыми. Блок-листы, которые обновляются с задержкой в часы или дни, просто не успевают среагировать.

Ключевая проблема в том, что ИИ позволяет автоматизировать не только создание фишинговых страниц, но и их адаптацию под конкретные цели. Например, система может проанализировать публичные данные сотрудников компании и сгенерировать персонализированное письмо от имени руководителя, которое невозможно отличить от настоящего. Такие атаки обходят не только блок-листы, но и многие спам-фильтры, которые полагаются на анализ репутации отправителя и содержания письма.

Предыстория и контекст

Переход от сигнатурных методов к поведенческому анализу — это естественный этап эволюции кибербезопасности. Раньше антивирусы и межсетевые экраны работали по принципу «известная угроза — известный ответ»: находили вредоносный файл или домен, добавляли его в базу, а затем блокировали. Но с ростом количества атак и их вариативности этот подход стал неэффективным. Уже несколько лет эксперты говорят о необходимости смещения фокуса с индикаторов компрометации (IoC) на индикаторы атаки (IoA) — то есть на анализ поведения, которое характерно для злоумышленников, а не на конкретные артефакты.

ИИ ускорил этот процесс. Согласно отчетам, количество фишинговых атак, созданных с помощью генеративных моделей, выросло в несколько раз за последний год. Злоумышленники используют такие инструменты, как ChatGPT, для написания убедительных текстов писем и создания поддельных страниц входа. Это снижает порог входа в киберпреступность: теперь даже неопытные хакеры могут запускать сложные кампании без глубоких технических знаний.

Почему блок-листы больше не работают?

Блок-листы основаны на предположении, что угрозы можно классифицировать и заносить в базу, а затем блокировать по совпадению. Но ИИ-фишинг разрушает это предположение. Во-первых, скорость создания новых доменов и страниц превышает скорость обновления списков. Во-вторых, ИИ позволяет генерировать уникальные URL для каждой жертвы, что делает даже автоматизированные системы репутации бесполезными. В-третьих, фишинговые страницы могут быть размещены на взломанных легитимных сайтах, которые уже находятся в белых списках.

Push Security подчеркивает, что блок-листы могут задерживать лишь небольшую часть атак, в то время как основная масса проходит незамеченной. Это подтверждается статистикой: среднее время жизни фишингового домена сократилось с нескольких дней до нескольких часов, а количество атак, которые обнаруживаются только после того, как жертва ввела данные, выросло.

Технические детали: как работает детектирование на уровне браузера

Вместо того чтобы полагаться на черные списки, Push Security предлагает анализировать поведение браузера и веб-сессии. Система отслеживает такие признаки, как необычные запросы к API, попытки ввода пароля на недавно созданных доменах, аномалии в сертификатах TLS и использование автоматизированных инструментов. Например, если пользователь вводит корпоративные учетные данные на странице, которая была создана менее суток назад, и при этом запрос приходит с необычного IP-адреса, система может заблокировать отправку или потребовать дополнительную проверку.

Этот подход основан на анализе техник атак, которые сложнее подделать, чем домены. Злоумышленники могут менять URL, но им сложно имитировать поведение легитимного пользователя или избежать всех поведенческих аномалий. Кроме того, такие системы могут использовать машинное обучение для выявления новых паттернов атак в реальном времени, не дожидаясь обновления баз.

Однако у этого подхода есть свои сложности. Во-первых, он требует интеграции с браузерами или прокси-серверами, что может замедлить работу и вызвать ложные срабатывания. Во-вторых, злоумышленники могут адаптировать свои методы, чтобы обойти поведенческий анализ. Тем не менее, эксперты считают, что это направление более перспективно, чем гонка за обновлением блок-листов.

Кого затронет и как

Наиболее уязвимыми перед ИИ-фишингом являются организации, которые полагаются только на традиционные средства защиты: почтовые фильтры, антивирусы и блок-листы. Это касается малого и среднего бизнеса, где часто нет выделенных специалистов по безопасности, а также крупных корпораций, которые используют устаревшие системы. Разработчики и администраторы, которые отвечают за безопасность, должны пересмотреть свои стратегии и внедрить решения, способные анализировать поведение в реальном времени.

Для обычных пользователей это означает, что даже если сайт выглядит легитимным, он может быть фишинговым. ИИ делает поддельные страницы практически неотличимыми от настоящих, поэтому пользователям нужно быть осторожнее и использовать многофакторную аутентификацию. В России и СНГ проблема особенно актуальна, поскольку многие компании используют локальные почтовые сервисы и не всегда оперативно обновляют защиту.

Что будет дальше

Ожидается, что ИИ-фишинг будет продолжать эволюционировать, и блок-листы окончательно потеряют свою значимость. В ближайшие годы мы увидим рост решений на основе поведенческого анализа и искусственного интеллекта, которые смогут предсказывать атаки до того, как они произойдут. Компании, которые не перейдут на новые методы защиты, рискуют столкнуться с серьезными утечками данных и финансовыми потерями.

Push Security планирует расширять свои технологии и интегрировать их с популярными браузерами и корпоративными платформами. Возможно, в будущем появятся стандарты, которые сделают поведенческий анализ обязательным для всех организаций. Но уже сейчас ясно, что старая парадигма «черных списков» уходит в прошлое.

Итог

ИИ-фишинг — это не просто новая угроза, а смена парадигмы в кибербезопасности. Блок-листы, которые десятилетиями были основным инструментом защиты, больше не справляются с динамикой атак. Единственный способ оставаться в безопасности — перейти на анализ поведения и техник атак, которые невозможно подделать. Тем, кто еще не обновил свою стратегию, стоит поторопиться: злоумышленники уже используют ИИ, и они не ждут.