Голосовий фішинг (вішинг) із використанням ШІ перетворив службу ІТ-підтримки на одну з головних точок проникнення під час кібератак. Зловмисники видають себе за співробітників телефоном. Вони тиснуть на операторів, щоб ті скинули облікові дані або MFA. Після цього відбувається вхід у систему з дійсними правами доступу. Існує п’ять ключових заходів, які допомагають цьому запобігти: перевірка особи через незалежний канал зв’язку, використання MFA на основі FIDO2, схвалення керівником змін з високим рівнем ризику, моніторинг патернів скидання паролів та регулярні симуляції вішингу.
Для керівників із кібербезпеки (CISO, GRC-менеджерів) головний висновок простий: робочий процес скидання паролів через Help Desk сьогодні є потенційною прогалиною в системі контролю безпеки, тоді як більшість програм підвищення обізнаності взагалі не перевіряють цей сценарій.
Що таке вішинг з використанням ШІ?
Вішинг на базі ШІ – це голосовий фішинг, значно підсилений генеративним штучним інтелектом та клонуванням голосу.
Зловмисники можуть створювати правдоподібні синтетичні голоси. Вони навіть здатні клонувати голос із кількох секунд публічного аудіозапису. Це дозволяє здійснювати дзвінки в режимі реального часу, видаючи себе за співробітників або IT-персонал.
Мета полягає в маніпулюванні оператором служби підтримки або кінцевим користувачем. Їх спонукають скинути облікові дані, схвалити запит MFA або встановити програмне забезпечення для віддаленого доступу. Шкідливе ПЗ не потрібне.
ШІ усунув два головні обмеження голосового шахрайства – час і навички зловмисника. Голосові боти тепер масово проводять попередній відбір користувачів. При цьому клоновані голоси успішно обманюють людське сприйняття. Результатом є дзвінок, який звучить як голос стурбованого колеги. Цей «колега» чудово володіє внутрішнім корпоративним жаргоном. Повний масштаб змін демонструє той факт, що вішинг став вектором загрози №2 у 2026 році.
Чому зловмисники атакують служби підтримки?
Служби ІТ-підтримки контролюють доступ до цифрової ідентичності користувачів. Їхні співробітники можуть скидати паролі, реєструвати нові пристрої для MFA та розблоковувати привілейовані облікові записи, часто працюючи в умовах дефіциту часу та зі слабкою перевіркою користувача.
Один переконливий дзвінок забезпечує дійсні дані для входу. У такому сценарії немає шкідливого ПЗ, фішингової сторінки чи інших ознак, які могли б виявити EDR-інструменти або засоби захисту електронної пошти.
Згідно з технічним аналізом загроз вішингу від Mandiant, найбільшу небезпеку становлять два сценарії атак:
- UNC3944 (Scattered Spider) – здійснюються дзвінки до служби підтримки, видаючи себе за співробітників, для скидання паролів та MFA. Потім атака переходить до підміни SIM карти, використання програм-вимагачів та вимагання викупу.
- UNC6040 – зловмисники видають себе за IT-підтримку, щоб обманом змусити співробітників авторизувати шкідливий додаток Salesforce. Це відкриває шлях до масового викрадення даних із CRM і подальшого вимагання викупу.
Серед компаній, які публічно повідомляли про атаки на служби підтримки – M&S, Co-op, Harrods, Chanel, Pandora, Adidas та Qantas (Infosecurity Europe, 2025).
Типовий сценарій: дзвінок із проханням скинути «забутий пароль» від імені співробітника, який нібито загубив телефон або перебуває у відпустці, що підтверджується автоматичною відповіддю out-of-office
Ще один поширений прийом – спочатку попросити одного оператора скинути MFA, а потім зателефонувати іншому співробітнику служби підтримки для скидання пароля. Такий підхід часто поєднується з вішингом через зворотний дзвінок.
Статистика вішингу, яку варто знати:
| Показник | Що означає |
| 2 (11%) | Вішинг наразі є другим за поширеністю початковим вектором атаки в цілому. (M-Trends 2026 Mandiant / Google) |
| 23% | Голосовий фішинг став головним початковим вектором для компрометацій, пов’язаних із хмарами (cloud-related). (M-Trends 2026 Mandiant / Google) |
| +40% | Користувачі піддаються на мобільні вектори (дзвінки, SMS) на 40% частіше, ніж на email-фішинг. (Verizon 2026 DBIR) |
| $30 млн+ | Збитки від BEC-атак із використанням ШІ та клонування голосу для шахрайських з банківських переказів у 2025 році. (FBI IC3 Internet Crime Report 2025) |
| 4 хвилини | Група Chatty Spider перейшла від відповіді на дзвінок до спроби ексфільтрації даних лише за чотири хвилини. (CrowdStrike Global Threat Report 2026) |
Саме показник у чотири хвилини є найважливішим для керівництва: якщо виявлення загрози займає години, це вже не має значення, коли ексфільтрація даних починається через кілька хвилин після одного телефонного дзвінка.
Як захиститися від таких атак?
Захист має бути багаторівневим, а не одноразовим рішенням. У таблиці нижче наведено стислий перелік основних рекомендацій, а подальші засоби контролю розкривають їх детальніше. Пріоритети позначені для керівників з кібербезпеки, які визначають послідовність дій.
| Пріоритет | Рекомендація | Засіб контролю |
| Критичний | Перевіряти особу через незалежний канал перед будь-яким скиданням | Перевірка ID на камеру звіряючись з внутрішньою базою фотографій. Або зворотний дзвінок на зареєстрований номер. Вимкнення самостійного скидання доступу для привілейованих облікових записів. |
| Критичний | Використовувати стійку до фішингу MFA | Апаратні ключі FIDO2 для адміністраторів. Відмова від таких факторів, як SMS, голосові дзвінки та посилання на пошту. |
| Високий | Залучення другої людини для погодження змін з високим рівнем ризиком | Схвалення керівником через перевірений канал. Сповіщення про послідовні скидання MFA та пароля. |
| Високий | Розділення та моніторинг | Розділення дозволів help-desk для клієнтів та внутрішніх користувачів. Передача даних про вхід до SIEM/SOAR. Відмітка ризикованих входів через Entra та доступу через не корпоративних VPN. |
| Постійний | Регулярно проводити симуляції ШІ вішингу | Багатоканальні тренування для всіх співробітників, а не лише для керівництва. |
Постійна перевірка особи через незалежний канал
Оператори повинні підтверджувати особу перед зміною будь-якого облікового запису. Компанія Mandiant рекомендує перевірку на камеру з корпоративним ID. Також пропонуються контрольні запитання, відповіді на які неможливо знайти в інтернеті. Для скидань з високим ризиком рекомендуються зворотні дзвінки через незалежний канал. Під час підвищеної загрози всі скидання мають проходити через ручний робочий процес (manual workflow) з посиленою перевіркою.
Впровадження стійкої до фішингу MFA
Необхідно стандартизувати ключі FIDO2 для привілейованих користувачів. Фактори SMS, голосових дзвінків та посилань на пошту слід вилучити. Саме ці канали експлуатуються за допомогою вішингу та підміни SIM карти. Реєстрація MFA має бути обмежена довіреними IP-адресами та відповідними пристроями. При реєстрації одного номера телефону для кількох облікових записів повинно надходити сповіщення.
Навчання співробітників на реалістичних ШІ-дзвінках, а не презентаціях
Технічні засоби контролю дають збій у той момент, коли оператор вирішує допомогти абоненту. Неможливо підготуватися до реального дзвінка зловмисника лише за допомогою презентацій. Стійкість – це натренований рефлекс. Він формується завдяки живій, багаторазовій практиці. Більшість програм тестують лише email-фішинг. Найбільш швидкозростаючий вектор залишається без перевірки.
Як Arsen може допомогти?
Платформа Arsen проводить реалістичні симуляції ШІ-вішингу для всіх співробітників організації, дозволяючи безпечно відчути справжню атаку ще до того, як вона станеться.
На відміну від інструментів на базі дерева рішень (decision-tree), платформа веде адаптивну розмову без сценарію. Вона опрацьовує заперечення в режимі реального часу. Платформа моделює повний ланцюг атаки:
- Голосовий дзвінок: людиноподібний ШІ, який адаптується під користувача.
- Цільовий фішинговий лист або SMS: ініціюється дзвінком і відповідає визначеному сценарію.
- Цільова сторінка: симуляція захоплення облікових даних (credential-capture) або завантаження шкідливого ПЗ.
- Навчальна сторінка: своєчасне мікронавчання, поки враження ще свіжі.
У результаті керівники з кібербезпеки отримують зрозумілі показники: охоплення всіх потенційних цілей, а не лише топменеджменту, перевірку всіх актуальних каналів атак (голос, SMS та пошта), поступове формування навичок реагування під тиском і можливість оцінювати рівень стійкості організації в режимі реального часу.
Висновок
Вішинг став одним із найпоширеніших початкових векторів компрометації, а служби підтримки – однією з основних точок входу для зловмисників.
Технології ШІ клонування голосу роблять цільові атаки швидшими, дешевшими та значно переконливішими. Успішні атаки на службу підтримки часто завершуються отриманням легітимного доступу до корпоративних облікових записів, що дозволяє обходити EDR та інші засоби захисту електронної пошти.
Щоб мінімізувати ризики, організаціям слід запровадити незалежні канали для перевірки особи, MFA на основі FIDO2, вимагати погодження високоризикових змін керівником, здійснювати моніторинг активності команди підтримки та регулярно проводити симуляції вішингу.







