Отчет Google и Mandiant «M-Trends 2026» подтверждает, что вишинг является вторым наиболее распространенным начальным вектором компрометации в мире и вектором №1 в облачных средах. Платформы атак на базе ИИ могут автоматизировать весь звонок с социальной инженерией. Единственная эффективная контрмера – обучение персонала распознавать и останавливать такой звонок еще до того, как злоумышленники достигнут цели.
Почему появление вишинга среди главных угроз в отчете «M-Trends 2026» имеет значение?
Отчет M-Trends базируется на более чем 500 000 часов работ по расследованию реальных киберинцидентов, которые Mandiant проводила в 2025 году. Эти данные соединены с телеметрией Google Threat Intelligence Group (GTIG). Если отчет фиксирует определенную тенденцию, он уже должен быть учтен в модели угроз организации. Начало издания 2026 года посвящено не программам-вымогателям, уязвимости нулевого дня или государственным APT-группам. Он посвящен вишингу.
Основные векторы 2025 года
| Вектор атаки | Доля расследований в 2025 году | Изменения по сравнению с 2024 годом |
| Эксплойты (CVE) | 32% | Стабильно: 6-й год подряд на 1-м месте |
| Голосовой фишинг (вишинг) | 11% | ↑ Существенный рост |
| Ранее скомпрометированные системы | ~10% | ↑ Рост с 5-го места в 2024 году |
| Похищенные учетные данные | 9% | ↓ Снижение с 16% в 2024 году |
| Компрометация веб-ресурсов | 8% | Стабильно |
| Email-фишинг | 6% | ↓ Снижение с 14% в 2024 году |
| Инсайдерская угроза | 6% | ↑ Рост с 5% в 2024 году |
Одновременное падение email-фишинга на 8 процентов и рост вишинга не случайно. Злоумышленники выбирают путь наименьшего сопротивления. Защита электронной почты улучшилась. В то же время, человеческому голосу не стало проще не доверять. В облачных средах вишинг был наиболее распространенным начальным вектором: 23% компрометаций, связанных с облаком. Он опередил похищенные учетные данные (16%), email-фишинг (15%) и эксплойты (6%).

В отчете сделано важное концептуальное разграничение: email-фишинг классифицируется как неинтерактивная техническая приманка. Вишинг классифицируется как интерактивное взаимодействие с человеком. Разница носит операционный характер: интерактивные атаки «значительно более устойчивы к автоматизированным техническим средствам контроля» и требуют принципиально других стратегий обнаружения. Телефонный вызов невозможно заблокировать межсетевым экраном.
Ключевые выводы из отчета «M-Trends 2026»
- В настоящее время вишинг является вторым начальным вектором компрометации по результатам всех расследований инцидентов Mandiant в 2025 году.
- Email-фишинг снизился до 6% в 2025 году по сравнению с 14% в 2024 году, в то время как доля вишинга выросла.
- UNC3944, пересекающийся со Scattered Spider, проводит вишинговые кампании по меньшей мере с начала 2022 года. Эти кампании ориентированы на службы поддержки для обхода MFA.
- UNC6040 использовала голосовой фишинг, чтобы заставить свои цели авторизоваться в SaaS-приложениях, контролируемых злоумышленниками. Впоследствии это использовалось для вымогательства под брендом ShinyHunters.
- В отчете указано, что интерактивные голосовые атаки значительно более устойчивы к автоматизированным техническим средствам контроля, чем email-фишинг.
- Тренд передачи доступа, когда один злоумышленник получает доступ через вишинг и продает его группе программ-вымогателей, может реализовываться менее чем за 30 секунд.
Как выглядят реальные вишинговые атаки?
В отчете «M-Trends 2026» в качестве показательных примеров упоминаются UNC3944 и UNC6240, однако эти кампании уже подробно задокументированы. Более новые отчеты об атаках демонстрируют дальнейшее усложнение методов вишинга. В частности, речь идет о доступной для покупки инфраструктуре автоматизированных звонков на базе ИИ и об использовании фейковых видеовстреч государственными группировками. Такие встречи применяются для сбора голосовых записей, которые повторно используются в последующих атаках. Два недавних примера следует рассмотреть подробнее.
Сценарий 1: набор для TOAD-атак; ИИ автоматизирует весь звонок
В апреле 2026 года исследователи угроз Abnormal AI опубликовали анализ киберпреступной платформы ATHR. Она продается на подпольных рынках за 4000 долларов США плюс 10% прибыли. Это самый наглядный пример того, как вишинг превратился в индустриализированный процесс.
ATHR объединяет всю цепь атаки в одном браузерном продукте:
1. Доставка приманки: встроенный почтовый модуль генерирует поддельные брендированные письма-уведомления от имени Google, Microsoft, Coinbase или Binance. В них можно настраивать поля персонализации: время блокировки, неудачные попытки входа, последнее место входа, IP-адрес. Каждое письмо адаптируется под конкретную цель, чтобы пройти поверхностную проверку.
2. Маршрутизация обратного вызова: когда цель звонит по номеру, указанному в письме, ATHR направляет вызов либо к оператору-человеку, либо к голосовому ИИ-агенту на базе Asterisk WebRTC. Это та самая инфраструктура, которую используют легальные колл-центры.
3. Социальная инженерия на базе ИИ: агенты ИИ ATHR для вишинга работают по структурированному сценарию из 10 шагов. Они проверяют обратный звонок, описывают вымышленную подозрительную активность в аккаунте и выманивают шестизначный код подтверждения. Оператор-человек при этом не участвует в разговоре. Один оператор может одновременно запускать кампании против нескольких брендов.
4. Сбор учетных данных в режиме реального времени: во время голосового взаимодействия фишинговые панели ATHR перехватывают учетные данные в режиме реального времени. Операторы видят каждую цель в качестве активной сессии и могут перенаправлять ее на конкретные страницы прямо во время звонка.
Значение этого для защитников состоит в том, что запуск масштабной вишинговой кампании больше не нуждается в опытных специалистах по социальной инженерии. Платформа снижает стоимость выполнения атаки и позволяет ее масштабировать. Персонал службы поддержки, финансовый отдел и IT-администраторы становятся системно доступными целями.
Сценарий 2: UNC1069; фейковые встречи, запись голоса и северокорейская инфраструктура
В апреле 2026 года исследователи Validin опубликовали детальный анализ UNC1069 (северокорейской злонамеренной группировки, пересекающейся с Bluenoroff). Она проводит кампании против целей в сфере криптовалют, Web3 и финансовых услуг.
Цепь атаки:
1. Злоумышленники создают вымышленные образы представителей венчурного капитала и выходят на цели через LinkedIn и Telegram. Для повышения доверия они используют ранее скомпрометированные аккаунты.
2. Они планируют встречи через ссылки Calendly, ведущие на фейковые платформы видеоконференций. На уровне инфраструктуры эти платформы имитируют Zoom, Google Meet и Microsoft Teams.
3. Во время встречи злоумышленники утверждают, что микрофон или веб-камера цели работает некорректно. Они создают чувство неотложности и показывают подсказку в стиле ClickFix, предлагая вставить и выполнить команду, чтобы «исправить проблему».
4. Критически важно, что эти фейковые платформы для встреч записывают аудио и видео цели. В дальнейшем эти записи повторно используются в следующих кампаниях для имитации реальных людей, в частности, в виде дипфейков руководителей.
Это многоэтапная и длительная операция социальной инженерии, в которой голосовой канал одновременно является вектором атаки и инструментом сбора разведданных. Mandiant отслеживает этот кластер в рамках более широких тенденций использования ранее скомпрометированных систем и вишинга, описанных в «M-Trends 2026».
Почему эти атаки срабатывают?
Оба сценария имеют общее структурное преимущество: они эксплуатируют доверие к человеческому взаимодействию в реальном времени.
Email-фишинг заставляет цель нажать ссылку и рассчитывает, что она ее не проверит. Вишинг добавляет в атаку голос: терпеливый, контекстный и способный реагировать на ответы. Автоматизированные email-шлюзы обнаруживают вложения. Но они не обнаруживают убедительный повод, озвученный со скоростью 0,9x и региональным акцентом.
Как защититься от вишинга? Научить персонал распознавать такой звонок
Технические средства контроля останавливают известное вредоносное программное обеспечение. Но они не останавливают абонента, который называется работником вашего IT-отдела и просит финансового директора согласовать банковский перевод, потому что генеральный директор на встрече и недоступен. Единственная масштабируемая защита – формирование правильной поведенческой реакции через реалистичные симуляции. Команда должна безопасно столкнуться именно с той динамикой звонков, которую используют злоумышленники, и получить обратную связь с просветительским контекстом.
Как работают симуляции вишинговых атак
Хорошо разработанная программа симуляции вишинга имеет две отдельные цели:
1. Аудит и оценка рисков
Проводится реалистичная вишинговая кампания против организации без предварительного уведомления. После этого собираются поведенческие данные. Какие команды сообщают о том, что оказались целью кампании? Какие роли раскрывают учетные данные под давлением? Какие поводы срабатывают? Это помогает определить конкретные группы, которым необходимо целевое обучение.
2. Тренинги для повышения осведомленности
Симуляция используется как обучающий механизм. Если пользователь не проходит вишинговый звонок, он должен получить краткое объяснение и разбор ситуации в образовательных целях. Он должен состояться в момент ошибки, а не во время квартальной презентации.
Что делает симуляцию вишинга достаточно реалистичной и полезной?
Три переменных определяют, даст ли симуляция практически полезные данные или только нерелевантные результаты:
Повод: сценарий должен отражать реальные тактики злоумышленников: имитацию службы поддержки IT, оповещение о банковском мошенничестве, имитацию руководителя, обратный звонок от HR. Обобщенные поводы дают результаты, которые нельзя корректно перенести на реальную оценку рисков.
Голос: голос абонента должен соответствовать поводу. В симуляциях на базе ИИ клонирование голоса позволяет смоделировать атаку, где голос похож на знакомого коллегу или руководителя. Это именно тот сценарий, которого опасается CISO и который уже применяет UNC1069.
Номер телефона: поддельные номера, выглядящие как внутренние номера организации или номера известного поставщика, резко повышают долю выполнения требований злоумышленников. Если в симуляции используется обычный номер, проверяется сценарий, который уже менее рискован, чем те, которые применяют злоумышленники.
Когда следует использовать симуляцию вишинга на базе ИИ?
Два очевидных сценария:
| Сценарий использования | Почему необходима симуляция на базе ИИ |
| Масштабные кампании (более 100 пользователей) | Операторы-люди не могут масштабироваться экономически эффективно. Голосовая симуляция на базе ИИ позволяет протестировать всю организацию в пределах одного окна кампании. |
| Сценарии продвинутых угроз | Проверка устойчивости работников к клонированию голоса и дипфейкам требует использования самой технологии, а не оператора-человека, читающего сценарий. |
Платформа Arsen для симуляции вишинга использует ИИ для работы с голосом в режиме реального времени и клонирования голоса, чтобы воспроизводить те векторы атак, которые описаны в «M-Trends 2026». Компании можно направлять на группы повышенного риска (финансы, IT, руководители) или запускать на уровне всей организации. Результаты отслеживаются на уровне отдельных пользователей и команд и интегрируются в непрерывные процессы обучения кибербезопасности.
Что должно входить в программу симуляции вишинга?
- Библиотека сценариев, включающая имитацию службы поддержки IT, мошенничество от имени руководителей, обратные звонки от HR, имитацию поставщиков, попытки обхода MFA.
- Варианты голоса: стандартный голос ИИ, соответствие региональному акценту и имитация руководителя с помощью клонированного голоса.
- Поддельный caller ID, соответствующий внутренним номерам или номерам известных поставщиков.
- Отслеживание звонков в режиме реального времени и метрики части выполнения требований.
- Немедленная обратная связь с просветительскими целями после вызова для пользователей, выполнивших требования злоумышленников.
- Отчетные дешборды для CISO с видимостью рисков по командам, ролям и локациям.
Если вас заинтересовала Arsen, платформа для симуляции фишинга, вишинга и смишинга, и вы хотите получить ее тестовую версию бесплатно, пожалуйста, оставьте свои контактные данные в форме ниже.







