За первое полугодие 2026 года фишинг по коду устройства вырос в 15 раз, а голосовой фишинг удвоился. Это уже не экзотика для threat hunting-отчетов, а рабочий инструмент и для APT-групп, и для обычного киберкрима. Для компаний, которые живут на SSO, облачных учетках и MFA, новость неприятная: злоумышленникам все чаще не нужно ничего ломать, достаточно аккуратно встроиться в легитимный процесс входа.
По данным Dark Reading, такие выводы CrowdStrike сделала в своем 2026 Threat Hunting Report. Общая логика у обеих техник простая и довольно циничная: они помогают обходить старые, уже хорошо укрепленные рубежи вроде почтовых фильтров и оставляют меньше следов для расследования. Если классический фишинг десятилетиями упирался в письмо, ссылку и вложение, то новая волна играет на другом поле: на авторизации в облаке, доверии к SSO-потокам, привычке быстро подтверждать вход с телефона и готовности пользователя следовать инструкциям «службы поддержки» без лишних вопросов.
История особенно показательная у схемы, которую позже назвали фишингом по коду устройства. 13 октября 2020 года исследователь Microsoft Nestori Syynimaa описал эту технику в блоге, но несколько лет она оставалась скорее любопытной идеей, чем массовым сценарием атаки. Ситуация изменилась в августе 2024 года, когда российская государственная группа Storm-2372, по версии Microsoft, применила такой подход в реальной кампании против организаций из госсектора, оборонки, энергетики и других отраслей в Северной Америке, Европе, Африке и на Ближнем Востоке. Публично Microsoft подробно описала эту кампанию только в 2025 году. За это время метод успел выйти из узкого круга и начать миграцию в криминальную среду: в течение 2025-го исследователи фиксировали устойчивый рост таких атак, в том числе у акторов, связанных с Tycoon 2FA.
Из нишевой техники в массовую
К 2026 году фишинг по коду устройства окончательно перестал быть трюком «для своих». CrowdStrike пишет, что за первые шесть месяцев года увидела в 15 раз больше таких атак, чем за второе полугодие 2025-го. Главная цель здесь не почтовый ящик сам по себе, а облачная идентичность: учетная запись, через которую можно дотянуться до SaaS, корпоративных документов, админских панелей и внутренней переписки. Особенно заметным игроком CrowdStrike называет Cozy Bear. Финансово мотивированные группы, по наблюдениям компании, берут ту же модель: поднимают отдельную инфраструктуру под device code и управление сессиями, используют легальные облачные хостинги и масштабируют доставку через OAuth-редиректы приложений Entra ID. Для защитников это плохая комбинация: снаружи атака выглядит ближе к нормальной авторизации, чем к привычному взлому.
С вишингом картина не мягче. CrowdStrike оценила рост голосового фишинга на 134% в 2025 году относительно 2024-го, а затем за период с июля-декабря 2025 года до января-июня 2026-го частота таких атак просто удвоилась. Одни из самых активных групп здесь, по версии компании, это Cordial Spider и Snarky Spider. Их схема строится вокруг доступа к SSO-интегрированным SaaS-сервисам, где лежат вполне осязаемые корпоративные секреты. Жертву подводят к AiTM-странице, стилизованной под SSO, причем часто именно на мобильном устройстве. Логика у атакующих простая: на ноутбуке или рабочей станции у компании может быть целый лес защитных агентов, а на телефоне пользователь часто остается один на один с браузером, мессенджером и звонком «из поддержки». Дальше все развивается быстро: логин, пароль, код MFA, затем попытка зарегистрировать собственное MFA-устройство злоумышленника для закрепления в сети.
Почему бизнесу мало просто включить MFA
Самый показательный фрагмент в отчете CrowdStrike связан не с красивой статистикой, а с таймингом атаки. В одном из февральских инцидентов Cordial Spider за четыре минуты успела дозвониться до жертвы, провести ее через сценарий, войти в корпоративную среду и зарегистрировать новое разрешенное MFA-устройство. Остановила атаку не почтовая защита и не какой-то хитрый антифишинговый фильтр, а сигнал о новой регистрации устройства. Жертва увидела проблему и вытеснила атакующего через 12 минут после входа. С точки зрения SOC это почти издевательски честный урок: ранний индикатор здесь находится в плоскости identity telemetry, а не в старом наборе средств, который десятилетиями строился вокруг письма, вложения и подозрительного домена.
Для разработчиков, IT-директоров и продуктовых команд вывод неприятно прямой. Защита, заточенная в первую очередь под email phishing, больше не закрывает весь сценарий, даже если на закупку почтовых фильтров уже ушли годы и бюджеты. Адам Майерс, руководитель counter adversary operations в CrowdStrike, на вебинаре 30 июля сформулировал это без лишней дипломатии: рынок слишком хорошо научился сканировать письма, и атакующим стало выгоднее бить по человеку и help desk, чем по технике. В переводе на язык практики это означает, что контроль нужно смещать ближе к авторизации и жизненному циклу учетной записи: отслеживать новые MFA-устройства, подозрительные облачные сессии, необычные мобильные входы, сценарии повторной регистрации факторов и процедуры поддержки, где сотруднику могут «помочь» пройти вход чуть быстрее. Если ваш стек безопасности уверенно видит только письма, а не манипуляции вокруг логина, то злоумышленник уже играет на полполя ближе к воротам.
Главный сдвиг здесь не в том, что у фишинга появилось еще два модных подтипа. Меняется сама экономика атаки: преступникам все реже нужно обходить периметр, если можно встроиться в доверенный процесс и забрать доступ почти без шума. Вопрос теперь не в том, останется ли почта важным вектором, а в том, как быстро компании перестроят мониторинг вокруг идентичности, мобильных устройств и help desk. Детали кейсов, цифры и комментарии CrowdStrike собрал .