Раньше мошенническое письмо выдавали корявый язык, ошибки и обращение «Уважаемый клиент». Именно по этим признакам учили сотрудников. Теперь их больше нет — и виноваты в этом специальные ИИ без ограничений, которыми открыто торгуют в даркнете.
Хронология: откуда это взялось
В середине 2023 года появились ИИ-инструменты без встроенных запретов. Сначала WormGPT (собран на открытой модели GPT-J и дообучен на данных о вредоносах и фишинге), затем — замеченный 25 июля 2023 года — FraudGPT, который открыто рекламировали в даркнете и Telegram. В 2025 году исследователи нашли новые версии таких инструментов, построенные уже на публичных моделях уровня Grok (xAI) и Mixtral (Mistral). Тема не заглохла, а развивается.
Для чего их используют
- писать фишинговые письма без ошибок, в нужном тоне и по имени;
- генерировать вредоносный код;
- готовить схемы BEC — компрометацию деловой переписки, как в истории с дипфейком финдиректора.
Почему это опасно именно сейчас
ИИ пишет грамотно, обращается по имени и должности, ссылается на реальные детали компании из открытых источников. Фишинг стал персональным, убедительным и массовым одновременно. А ведь именно с письма начинается большинство взломов: сотрудник открывает вложение, переходит по ссылке или вводит пароль на поддельной, но идеально сделанной странице. Дальше злоумышленник уже внутри — в почте, CRM, деньгах.
Куда смещается защита
Раз «на глаз» уже не отличить, защита уходит на технический уровень: корпоративная почта на своём домене с настройкой против подделки отправителя, честный HTTPS на сайте и двойная проверка входа туда, где деньги и данные. Сделать это грамотно — не «поставить галочку», а отдельная работа, где полумеры не спасают.
Что видит сотрудник и чего не видит
Раньше распознать подделку помогал здравый смысл: банк не пишет с адреса на бесплатной почте, а курьерская служба не просит ввести пароль от карты. Теперь ИИ убирает и эти нестыковки — он оформит письмо в точных фирменных цветах, с настоящим логотипом и корректными реквизитами, взятыми с сайта. Отличить такое письмо от настоящего «на глаз» уже невозможно даже внимательному человеку.
Из этого следует практический вывод: обучать сотрудников «быть внимательнее» — необходимо, но недостаточно. Одна ошибка одного человека в один усталый вечер открывает дверь. Поэтому цена ошибки должна быть заранее снижена технически: чтобы даже перешедший по ссылке и заполнивший форму сотрудник не отдал сразу всё — почту, деньги и доступы.
Выводы
- Старые признаки фишинга (ошибки, корявый язык) больше не работают — ИИ пишет чисто.
- Письмо — вход №1 в вашу почту, CRM и деньги.
- Защита сместилась в технику: домен с защитой отправителя и двойная проверка входа.
Мы настраиваем корпоративную почту на домене с защитой от подделки (SPF, DKIM, DMARC) и в рамках аудита закрываем базовые дыры, через которые заходят такие письма. Это дешевле одного успешного фишинга и убирает большую часть риска ещё до того, как письмо дойдёт до сотрудника.