Проблема с фишингом теперь не в том, что вредоносный домен сложно распознать. Проблема в скорости: 89% фишинговых доменов живут меньше двух дней, а ИИ позволяет собирать новые копии почти мгновенно. Для списков блокировки это означает неприятную вещь: они все чаще приезжают уже после атаки.
Фишинг стал одноразовой инфраструктурой
По данным Spamhaus, на которые ссылается Push Security, 89% фишинговых доменов активны меньше двух дней, а дольше 15 дней живут лишь 6,5%. Для защиты, которая опирается на репутацию домена, это плохая математика: индикатор успевает устареть раньше, чем его разошлют по системам фильтрации.
ИИ еще сильнее удешевил эту схему. Если раньше злоумышленникам нужен был готовый набор страниц или человек, который быстро сверстает подделку, теперь достаточно скриншота настоящего сайта и пары подсказок для генеративной модели. В Push прямо пишут, что такие кампании часто живут «минуты или часы, а не дни».
Сканеры все чаще видят заглушку, а не атаку
Еще одна проблема в том, что фишинговые страницы прячутся от автоматического анализа. По данным Push Security, в 2025 году 95% браузерных атак, которые компания фиксировала, использовали сервисы защиты от ботов, чтобы отсеивать сканеры и песочницы. Исследователь видит CAPTCHA или пустую страницу, а жертва — рабочую форму входа.
К этому добавляется аренда доверенной инфраструктуры. Злоумышленники все чаще используют Cloudflare, Vercel, Railway, Google Sites и другие легитимные платформы. Для почтовых шлюзов и URL-фильтров это неудобный сценарий: домен может выглядеть чистым, сертификат валиден, хостинг известный.
Атаки давно вышли за пределы почты
Фишинг больше не живет только в папке «Входящие». Push пишет, что в 2025 году каждый третий зафиксированный компанией фишинговый эпизод начинался вне электронной почты — через мессенджеры, социальные сети, рекламные объявления и поисковую выдачу. Даже хорошо настроенная защита почты в таком раскладе закрывает лишь часть проблемы.
Для российских компаний и команд в СНГ вывод довольно приземленный: защита, которая строится только на доменах, IP-адресах и репутационных базах, начинает опаздывать по конструкции. Особенно там, где сотрудники работают в Microsoft 365, Google Workspace, корпоративных чатах и десятках облачных сервисов, а ссылка может прилететь не только по электронной почте.
Значение для рынка
Рынок явно смещается от списков блокировки к поведенческому анализу: что именно делает страница, пытается ли она выманить учетные данные, подменить окно входа или украсть токен сеанса. Для ИБ-команд это означает пересмотр набора защитных инструментов: телеметрия из браузера, защита от AiTM-фишинга, где злоумышленник перехватывает сеанс после входа, и более быстрый разбор инцидентов становятся важнее очередного длинного списка «плохих» доменов.
Следующий шаг предсказуем: по мере удешевления генеративных моделей одноразовый фишинг станет для атакующих не исключением, а базовым сценарием.
Источники: Push Security, Push Security, Push Security.