ФБР вместе с Google и Black Lotus Labs вывело из строя Outsider Enterprise — крупный AI-фишинг сервис, который, по оценке участников операции, был связан более чем с 1 млн мошеннических URL и 9 тыс. поддельных сайтов. Для русскоязычной ИТ-аудитории здесь важен не только масштаб, но и модель атаки: фишинг больше не выглядит как кустарный набор лендингов, а работает как полноценная платформа с автоматизацией, Telegram-каналами продаж и инфраструктурой под массовые SMS-кампании.
Как пишет BleepingComputer, операция прошла в рамках более широкой кампании FBI под названием Operation Riptide, нацеленной на киберпреступную инфраструктуру. По данным следствия, Outsider Enterprise базировался в Китае и с 2023 года продавал и распространял phishing-as-a-service-наборы, которые позволяли запускать атаки от имени известных брендов. Основной канал доставки — текстовые сообщения через сети AT&T, T-Mobile и Verizon. Пользователю приходила SMS, внешне похожая на легитимное уведомление, после чего он попадал на поддельную страницу и оставлял данные карты или пароль.
Техническая часть зачистки выглядела вполне приземленно и от этого еще интереснее. ФБР изъяло несколько административных серверов, Shopify-магазин, через который, как утверждается, обслуживалась часть преступной схемы, а также аккаунт, использовавшийся для тестирования самого сервиса. Дополнительно ведомство перехватило Telegram-бота, связанного с Outsider Enterprise: в нем находилась информация о клиентах платформы. Еще около 100 тыс. USDT из платежных кошельков сервиса были арестованы. Тысячи доменов, зарегистрированных у американских провайдеров, теперь перенаправляют посетителей на служебную страницу ФБР. Это не киношная история про «хакеров в капюшонах», а демонстрация того, что инфраструктурный удар по мошенническому SaaS уже стал нормой.
Цифры тоже говорят сами за себя. Google связывает с этой сетью 9 тыс. фальшивых сайтов и более 1 млн мошеннических ссылок. Власти считают, что кампании на базе Outsider Enterprise могли привести к краже более 3,8 млн записей банковских карт и суммарному ущербу примерно на 1,9 млрд долларов. Отдельно Google приводит более свежий срез по мобильному каналу: всего за две недели мая инфраструктура Outsider Enterprise использовалась для отправки 2,5 млн SMS пользователям Android, из которых 55 тыс. были помечены самими пользователями как мошеннические. Для защитников это неприятный, но полезный сигнал: даже при работающих фильтрах и привычке жаловаться на спам значительная часть трафика все равно проходит до конечного устройства.
Ключевой сдвиг здесь не в том, что злоумышленники «использовали ИИ» ради красивого заголовка. Проблема в другом: AI-фишинг сервис снижает порог входа для исполнителей и масштабирует рутину, которая раньше требовала хотя бы средней квалификации. Если набор умеет быстро собирать вариации шаблонов, подстраивать тексты, разводить инфраструктуру по доменам и обвязывать все это ботами в Telegram, то рынок фишинга начинает работать по законам обычного B2B-софта. Условному оператору кампании уже не нужно собирать стек вручную: он арендует готовый продукт, получает панель управления и запускает рассылку. Для бизнеса это означает неприятную вещь: качество атак будет расти быстрее, чем средний уровень осведомленности пользователей.
Google реагирует не только технически, но и юридически. Компания подала гражданский иск против инфраструктуры Outsider Enterprise и параллельно координируется с AT&T, T-Mobile и Verizon, чтобы блокировать мошеннические сообщения до того, как они дойдут до абонентов. На политическом уровне Google также продвигает пакет из семи двухпартийных антискам-инициатив в США, включая Stop SCAMS Act. В описании этой меры есть вполне прикладная мысль: сделать ФБР центром национальной стратегии по борьбе с мошенничеством, где частные компании, федеральные агентства и правоохранители работают не эпизодами, а как единая система. Для российского рынка это не инструкция к копированию американской модели, а напоминание, что борьба с фишингом давно вышла за пределы SOC, SIEM и пресс-релизов после инцидента.
Разработчикам и продуктовым командам эта история дает несколько неприятных, но полезных выводов. Во-первых, фишинг сегодня бьет не только по пользователю, но и по бренду: чем сильнее узнаваемость сервиса, тем охотнее его маскируют в SMS и мобильных лендингах. Во-вторых, защита должна проектироваться с учетом мобильного сценария, где у пользователя меньше контекста, меньше терпения и больше шансов нажать на ссылку с экрана уведомления. В-третьих, телеком-канал снова становится частью perimeter security, хотя многие компании привыкли считать SMS чем-то внешним и не вполне своим. Если у вас есть клиентские уведомления, платёжные сценарии, логин по номеру телефона или массовые коммуникации, значит, ваш продукт уже участвует в этом поле боя, даже если вы не называете это anti-fraud.
История с Outsider Enterprise показывает, что следующий этап эволюции фишинга — это не более злые письма, а более зрелые сервисы для злоумышленников. Чем быстрее такие платформы научатся автоматизировать контент, тестирование и обход фильтров, тем важнее будет не точечная защита одного канала, а связка телекомов, платформ, платёжных провайдеров и вендоров безопасности. Вопрос уже не в том, смогут ли мошенники собирать массовые кампании почти как нормальный SaaS, а в том, успеют ли защитники выстроить столь же промышленный ответ.