Google подала иск против предполагаемой кибергруппы из Китая, которую компания связывает с AI-фишингом в промышленных масштабах: более 9 тысяч мошеннических сайтов, свыше 1 млн вредоносных URL и сотни тысяч пострадавших. Для русскоязычной IT-аудитории это важный сигнал: генеративный ИИ уже не только пишет код и письма, но и удешевляет массовое мошенничество, где связка из Telegram, SMS и поддельных витрин работает почти как SaaS для преступников.
По данным The Register, в иске Google называет эту структуру Outsider Enterprise и описывает ее как разросшуюся сеть, которая продает и распространяет фишинговые наборы через Telegram. Схема не выглядит экзотикой: злоумышленники маскируются под Google и другие известные бренды, рассылают SMS с ловушками и ведут жертв на фальшивые страницы, где собирают пароли, данные банковских карт и другую чувствительную информацию. Важная деталь: речь не о том, что ИИ «взламывает телефоны», а о том, что он помогает быстрее и дешевле штамповать убедительные тексты, шаблоны и приманки.
Google приводит и свежие цифры по масштабу кампании. За двухнедельный период в мае пользователи Android пожаловались более чем на 55 тысяч спам-сообщений, связанных с этой операцией. За тот же промежуток компания обнаружила около 2,5 млн сообщений со ссылками на сайты, которые, по ее версии, контролировала Outsider Enterprise. Для рынка это, пожалуй, самая показательная часть истории: AI-фишинг становится не точечной атакой на топ-менеджеров, а конвейером, где эффективность строится на объеме, автоматизации и скорости запуска новых доменов.
Юридическая претензия бьет не только по конкретным исполнителям, но и по инфраструктуре. Google утверждает, что группа фактически выстроила бизнес на продаже инструментов другим мошенникам. Это ближе не к «банде хакеров» из старых заголовков, а к сервисной модели: есть каналы в Telegram, есть наборы для фишинга, есть брендовые шаблоны, есть воронка трафика через SMS. Если такой подход закрепляется, разработчикам антифрод-систем, мобильных приложений и служб поддержки придется считать угрозу не как разовую кампанию, а как постоянно работающую платформу с низким порогом входа для новых участников.
На этом фоне показательно, что Google действует не в одиночку. Компания заявила о координации с ФБР и американскими операторами связи AT&T, T-Mobile и Verizon, чтобы ломать инфраструктуру кампаний и блокировать вредоносные сообщения до того, как они дойдут до абонентов. Помощник директора киберподразделения ФБР Бретт Лезерман прямо сказал, что преступники все чаще используют ИИ, чтобы делать мошенничество более убедительным и менее заметным. Для индустрии это важный сдвиг: защита уходит с уровня «пользователь сам должен быть внимателен» на уровень совместной фильтрации между платформой, оператором и правоохранителями.
В этой истории есть и неудобный вывод для продуктовых команд. Многие сервисы по-прежнему строят коммуникацию с клиентом через короткие ссылки, однотипные SMS и экраны авторизации, визуально почти неотличимые от подделок. Пока бренды сами не меняют паттерны общения, AI-фишинг будет паразитировать на доверии к привычным уведомлениям. Для разработчиков это означает вполне прикладные задачи: снижать зависимость от ссылок в SMS, аккуратнее проектировать флоу восстановления доступа, добавлять технические и визуальные сигналы подлинности, а в Android-приложениях активнее использовать механизмы детекта спама и риск-скоринга входящих сценариев.
Для бизнеса и ИБ-команд кейс Google полезен еще и тем, что показывает реальную экономику современных атак. Если у злоумышленников есть генеративные инструменты для выпуска новых текстов, доменных клонов и брендированных страниц, они могут быстрее адаптироваться под кампании, праздники, географию и язык аудитории. Иначе говоря, у фишинга снижается себестоимость контента, а значит, растет число итераций. Не каждая ссылка сработает, но при масштабе в миллионы сообщений даже небольшой процент успеха превращается в серьезную проблему. Это особенно актуально для компаний, где защита до сих пор держится на рассылке памяток сотрудникам и редких тренингах по безопасности.
При этом сам иск вряд ли гарантирует, что предполагаемые организаторы окажутся в американском суде. Но судебный процесс в таких случаях часто нужен не только ради финального приговора. Он помогает раскрывать связи между доменами, каналами, платежной инфраструктурой и подрядчиками, а затем давать основания для блокировок и координированных действий с телекомом и силовыми структурами. Проще говоря, даже если людей не удастся быстро достать, можно сделать дороже и сложнее саму операцию.
Главный вопрос теперь не в том, применяют ли мошенники ИИ, а в том, насколько быстро крупные платформы и обычные компании перестроят защиту под этот новый темп. Пока AI-фишинг остается дешевым способом выпускать тысячи убедительных приманок, выигрывать будет не тот, кто написал лучший антифрод-меморандум, а тот, кто сумел встроить защиту в продукт, каналы доставки и инфраструктуру связи одновременно.