КИБЕРБЕЗОПАСНОСТЬ

Kaspersky добавила в почтовый шлюз детектор ИИ-писем

13 июля 2026 года «Лаборатория Касперского» обновила защиту корпоративной почты: детектор ИИ-писем, проверка запароленных вложений и риск-виджет.

✍️ Редакция iTech News | 14.07.2026 | ⏱ 5 мин | Источник: CNews

«Лаборатория Касперского» 13 июля 2026 года обновила Kaspersky Security для почтовых серверов и добавила в него детектирование писем, созданных с помощью ИИ, проверку запароленных документов и виджет с сотрудниками из группы риска. Для компаний, где защита корпоративной почты давно стала не задачей “поставить антиспам”, а постоянной гонкой с BEC-атаками, поддельными доменами и аккуратно написанными письмами без явных индикаторов компрометации, это вполне прикладной апдейт, сообщает CNews.

Ключевой компонент обновления — Kaspersky Secure Mail Gateway 3.1, который, по данным компании, готовился к сертификационным испытаниям ФСТЭК России. В новой версии появился набор расширенных правил анализа, рассчитанных не только на классический спам и вредоносные вложения, но и на более неприятный класс угроз: письма, которые выглядят слишком нормальными. То есть без кривого языка, без странных ссылок и без вложенного исполняемого файла, зато с правильной интонацией, узнаваемым контекстом и просьбой срочно перевести деньги, открыть доступ или отправить документы. Генеративный ИИ как раз сильно упростил жизнь тем, кто раньше палился на косноязычии и шаблонных разводках.

В KSMS Plus, расширенной лицензии для более глубокой защиты почты, теперь доступны четыре эвристики. Первая — обнаружение ИИ-писем, которые могут использоваться в мошенничестве или BEC-сценариях даже без ссылок и вложений. Вторая — защита от атак с массовыми подписками на спам: когда сотрудника намеренно регистрируют на десятках и сотнях сервисов, чтобы завалить входящие подтверждениями и на этом фоне спрятать одно по-настоящему важное письмо, например о смене реквизитов или доступе к аккаунту. Третья — выявление сообщений с недавно зарегистрированных или неизвестных доменов: система учитывает возраст домена и его репутацию в Kaspersky Security Network и автоматически помечает письмо как подозрительное, если домен слишком свежий или по нему просто нет данных. Четвертая эвристика не столько про блокировку, сколько про настройку бизнес-процесса: администраторы могут разрешать рекламные и коммерческие письма только выбранным подразделениям, например закупкам, а остальным такие сообщения отрезать.

На практике это выглядит интереснее, чем очередное “мы улучшили алгоритмы”. Почтовые атаки давно сместились в сторону писем, которые формально ничего не нарушают. В них может не быть малвари, не быть URL на свежесобранный фишинговый домен и не быть очевидной социальной инженерии уровня “я нигерийский принц”. Вместо этого злоумышленник пишет корректно, учитывает роль адресата, имитирует внутреннюю переписку и давит на срочность. Для разработчиков, продактов и руководителей команд это особенно неприятный класс угроз: письмо может прийти якобы от подрядчика, рекрутера, CFO или даже коллеги из соседнего отдела, а реальный ущерб возникает не из-за бага в системе, а из-за вполне человеческого “ладно, сейчас быстро отвечу”.

Отдельно «Лаборатория Касперского» подсветила тему сотрудников из зоны риска. По внутренней статистике компании, большинство нежелательных писем в среднем адресованы менее чем 30% сотрудников. Иными словами, злоумышленники не бомбят организацию равномерно, а концентрируются на понятных целях: тех, кто работает с финансами, закупками, подрядчиками, документами, внешними контактами и доступами. В продукте появился специальный виджет, который показывает, кто чаще получает спам, фишинговые, вредоносные и другие нежелательные письма. Для ИБ-службы это уже не просто красивая панель, а способ перестать учить всех одинаково. Если под ударом стабильно оказывается ограниченная группа людей, логично не размазывать ресурсы по всей компании, а прицельно работать с теми, у кого вероятность инцидента выше.

Есть и более приземленные, но полезные изменения для администрирования. В продукт добавили гибкую маршрутизацию почты: теперь можно строить собственные схемы обработки трафика и добавлять к письмам заголовки на основе правил фильтрации контента. Критерии стандартные, но в реальной эксплуатации очень нужные: отправитель, получатель, тема, тело письма, вложения. Это позволяет завязать маршрутизацию не на абстрактную “политику безопасности”, а на конкретные сценарии организации. Где-то важнее быстро отделять письма подрядчиков от массовых рассылок, где-то — отдельно обрабатывать финансовую переписку, где-то — маркировать письма с внешних доменов для определенных групп. Заодно упростили жизнь администраторам: появился поиск по правилам, а к правилам и адресным записям теперь можно добавлять комментарии. Кто хоть раз разбирал почтовую конфигурацию, которую три года трогали разные люди и никто ничего не подписывал, тот оценит.

Еще одна практическая добавка — проверка запароленных документов во вложениях. Раньше злоумышленники часто упаковывали вредоносный контент в защищенные паролем архивы, чтобы пройти мимо сигнатурных проверок и фильтров почтового шлюза. Теперь, по заявлению компании, решение умеет анализировать не только архивы, но и запароленные документы Microsoft Office и PDF — в частности DOCX, XLSX и PDF. Это важный сдвиг именно для защиты корпоративной почты, потому что рабочая переписка и так полна документами с паролями: счета, акты, шаблоны договоров, выгрузки. А значит, атакующий охотно маскируется под нормальный бизнес-процесс, а не под “подозрительный rar из 2007-го”.

Для российского корпоративного рынка важен и еще один штрих: продукт теперь поддерживает каталог пользователей ALD Pro наряду с Active Directory. Компания делает акцент на том, что ALD Pro сертифицирован ФСТЭК России и может использоваться как альтернатива более привычной инфраструктуре. Интеграция позволяет входить в систему под доменной учетной записью из ALD Pro, строить правила управления почтовым трафиком на основе пользовательских групп и подключаться к персональному карантину под корпоративной учеткой. Для компаний, которые последовательно переводят инфраструктуру на локальные или сертифицированные решения, это уже не декоративная галочка, а довольно понятный аргумент в пользу совместимости.

В официальном комментарии старший менеджер по продукту «Лаборатории Касперского» Александр Румянцев ожидаемо говорит об усилении защиты и снижении рисков, связанных с человеческим фактором. За корпоративным языком здесь, впрочем, просматривается вполне реальный тренд: почтовая безопасность снова становится историей не только про сигнатуры и антивирусный движок, но и про поведенческий контекст, сегментацию пользователей и приоритизацию внимания ИБ-команды. Чем лучше генеративные модели пишут “обычные” деловые письма, тем меньше пользы от грубых фильтров и тем выше спрос на системы, которые умеют ловить аномалии без очевидного вредоносного артефакта.

Для рынка это означает простую вещь: защита корпоративной почты будет все сильнее уходить в сторону адресных сценариев, где важно не только распознать вредоносный объект, но и понять, кому он пришел, почему именно ему и что злоумышленник пытается сделать с этой ролью внутри компании. Если этот подход приживется, следующим полем конкуренции станет уже не сам факт “есть детектор ИИ-писем”, а то, насколько точно такие системы умеют отделять реальную атаку от просто хорошо написанного письма и не превращают рабочую переписку в сплошной карантин.

Поделиться: Telegram X LinkedIn