Вишинг на базе ИИ атакует службы IT-поддержки: как защитить свою команду

Голосовой фишинг (вишинг) с использованием ИИ превратил службу ИТ-поддержки в одну из главных точек проникновения во время кибератак. Злоумышленники выдают себя за сотрудников по телефону. Они давят на операторов, чтобы те сбросили учетные данные или MFA. После этого происходит вход в систему с действительными правами доступа. Существует пять ключевых мер, которые помогают это предотвратить: проверка личности через независимый канал связи, использование MFA на основе FIDO2, одобрение руководителем изменений с высоким уровнем риска, мониторинг паттернов сброса паролей и регулярные симуляции вишинга.

Для руководителей по кибербезопасности (CISO, GRC-менеджеров) главный вывод прост: рабочий процесс сброса паролей через Help Desk сегодня является потенциальной брешью в системе контроля безопасности, тогда как большинство программ повышения осведомленности вообще не проверяют этот сценарий.

Что такое вишинг с использованием ИИ?

Вишинг на базе ИИ – это голосовой фишинг, значительно усиленный генеративным искусственным интеллектом и клонированием голоса.

Злоумышленники могут создавать правдоподобные синтетические голоса. Они даже способны клонировать голос из нескольких секунд публичной аудиозаписи. Это позволяет совершать звонки в режиме реального времени, выдавая себя за сотрудников или IT-персонал.

Цель заключается в манипулировании оператором службы поддержки или конечным пользователем. Их побуждают сбросить учетные данные, одобрить запрос MFA или установить программное обеспечение для удаленного доступа. Вредоносное ПО не требуется.

ИИ устранил два главных ограничения голосового мошенничества – время и навыки злоумышленника. Голосовые боты теперь массово проводят предварительный отбор пользователей. При этом клонированные голоса успешно обманывают человеческое восприятие. Результатом является звонок, который звучит как голос обеспокоенного коллеги. Этот «коллега» прекрасно владеет внутренним корпоративным жаргоном. Полный масштаб изменений демонстрирует тот факт, что вишинг стал вектором угрозы №2 в 2026 году.

Почему злоумышленники атакуют службы поддержки?

Службы ИТ-поддержки контролируют доступ к цифровой идентичности пользователей. Их сотрудники могут сбрасывать пароли, регистрировать новые устройства для MFA и разблокировать привилегированные учетные записи, часто работая в условиях дефицита времени и со слабой проверкой пользователя.

Один убедительный звонок обеспечивает действительные данные для входа. В таком сценарии нет вредоносного ПО, фишинговой страницы или других признаков, которые могли бы обнаружить EDR-инструменты или средства защиты электронной почты.

Согласно техническому анализу угроз вишинга от Mandiant, наибольшую опасность представляют два сценария атак:

  • UNC3944 (Scattered Spider) – совершаются звонки в службу поддержки от имени сотрудников для сброса паролей и MFA. Затем атака переходит к подмене SIM-карты, использованию программ-вымогателей и вымогательству выкупа.
  • UNC6040 – злоумышленники выдают себя за IT-поддержку, чтобы обманом заставить сотрудников авторизовать вредоносное приложение Salesforce. Это открывает путь к массовому похищению данных из CRM и дальнейшему вымогательству выкупа.

Среди компаний, публично сообщавших об атаках на службы поддержки – M&S, Co-op, Harrods, Chanel, Pandora, Adidas и Qantas (Infosecurity Europe, 2025).

Типичный сценарий: звонок с просьбой сбросить «забытый пароль» от имени сотрудника, который якобы потерял телефон или находится в отпуске, что подтверждается автоматическим ответом out-of-office.

Еще один распространенный прием – сначала попросить одного оператора сбросить MFA, а затем позвонить другому сотруднику службы поддержки для сброса пароля. Такой подход часто сочетается с вишингом через обратный звонок.

Статистика вишинга, которую стоит знать:

ПоказательЧто означает
2 (11%)Вишинг в настоящее время является вторым по распространенности начальным вектором атаки в целом. (M-Trends 2026 Mandiant / Google)
23%Голосовой фишинг стал главным начальным вектором для компрометаций, связанных с облаками (cloud-related). (M-Trends 2026 Mandiant / Google)
+40%Пользователи поддаются на мобильные векторы (звонки, SMS) на 40% чаще, чем на email-фишинг. (Verizon 2026 DBIR)
$30 млн+Убытки от BEC-атак с использованием ИИ и клонирования голоса для мошеннических банковских переводов в 2025 году. (FBI IC3 Internet Crime Report 2025)
4 минутыГруппа Chatty Spider перешла от ответа на звонок к попытке эксфильтрации данных всего за четыре минуты. (CrowdStrike Global Threat Report 2026)

Именно показатель в четыре минуты является важнейшим для руководства: если обнаружение угрозы занимает часы, это уже не имеет значения, когда эксфильтрация данных начинается через несколько минут после одного телефонного звонка.

Как защититься от таких атак?

Защита должна быть многоуровневой, а не одноразовым решением. В таблице ниже приведен краткий перечень основных рекомендаций, а дальнейшие средства контроля раскрывают их детальнее. Приоритеты обозначены для руководителей по кибербезопасности, которые определяют последовательность действий.

ПриоритетРекомендацияСредство контроля
КритическийПроверять личность через независимый канал перед любым сбросомПроверка ID на камеру, сверяясь с внутренней базой фотографий. Или обратный звонок на зарегистрированный номер. Отключение самостоятельного сброса доступа для привилегированных учетных записей.
КритическийИспользовать устойчивую к фишингу MFAАппаратные ключи FIDO2 для администраторов. Отказ от таких факторов, как SMS, голосовые звонки и ссылки на почту.
ВысокийПривлечение второго человека для согласования изменений с высоким уровнем рискаОдобрение руководителем через проверенный канал. Оповещение о последовательных сбросах MFA и пароля.
ВысокийРазделение и мониторинг Разделение разрешений help-desk для клиентов и внутренних пользователейПередача данных о входе в SIEM/SOAR. Отметка рискованных входов через Entra и доступа через некорпоративные VPN.
ПостоянныйРегулярно проводить симуляции ИИ-вишингаМногоканальные тренировки для всех сотрудников, а не только для руководства.

Постоянная проверка личности через независимый канал

Операторы должны подтверждать личность перед изменением любой учетной записи. Компания Mandiant рекомендует проверку на камеру с корпоративным ID. Также предлагаются контрольные вопросы, ответы на которые невозможно найти в интернете. Для сбросов с высоким риском рекомендуются обратные звонки через независимый канал. Во время повышенной угрозы все сбросы должны проходить через ручной рабочий процесс (manual workflow) с усиленной проверкой.

Внедрение устойчивой к фишингу MFA

Необходимо стандартизировать ключи FIDO2 для привилегированных пользователей. Факторы SMS, голосовых звонков и ссылок на почту следует исключить. Именно эти каналы эксплуатируются с помощью вишинга и подмены SIM-карты. Регистрация MFA должна быть ограничена доверенными IP-адресами и соответствующими устройствами. При регистрации одного номера телефона для нескольких учетных записей должно приходить оповещение.

Обучение сотрудников на реалистичных ИИ-звонках, а не презентациях

Технические средства контроля дают сбой в тот момент, когда оператор решает помочь абоненту. Невозможно подготовиться к реальному звонку злоумышленника только с помощью презентаций. Устойчивость – это натренированный рефлекс. Он формируется благодаря живой, многократной практике. Большинство программ тестируют только email-фишинг. Самый быстрорастущий вектор остается без проверки.

Как Arsen может помочь?

Платформа Arsen проводит реалистичные симуляции ИИ-вишинга для всех сотрудников организации, позволяя безопасно прочувствовать настоящую атаку еще до того, как она произойдет.

В отличие от инструментов на базе дерева решений (decision-tree), платформа ведет адаптивный разговор без сценария. Она прорабатывает возражения в режиме реального времени. Платформа моделирует полную цепь атаки:

  • Голосовой звонок: человекоподобный ИИ, который адаптируется под пользователя.
  • Целевое фишинговое письмо или SMS: инициируется звонком и соответствует определенному сценарию.
  • Целевая страница: симуляция захвата учетных данных (credential-capture) или загрузки вредоносного ПО.
  • Обучающая страница: своевременное микрообучение, пока впечатления еще свежи.

В результате руководители по кибербезопасности получают понятные показатели: охват всех потенциальных целей, а не только топ-менеджмента, проверку всех актуальных каналов атак (голос, SMS и почта), постепенное формирование навыков реагирования под давлением и возможность оценивать уровень устойчивости организации в режиме реального времени.

Вывод

Вишинг стал одним из самых распространенных начальных векторов компрометации, а службы поддержки – одной из основных точек входа для злоумышленников.

Технологии ИИ клонирования голоса делают целевые атаки быстрее, дешевле и значительно убедительнее. Успешные атаки на службу поддержки часто завершаются получением легитимного доступа к корпоративным учетным записям, что позволяет обходить EDR и другие средства защиты электронной почты.

Чтобы минимизировать риски, организациям следует внедрить независимые каналы для проверки личности, MFA на основе FIDO2, требовать согласования высокорисковых изменений руководителем, осуществлять мониторинг активности команды поддержки и регулярно проводить симуляции вишинга.

Получить пробную версию Arsen Security

Подписаться на новости