КИБЕРБЕЗОПАСНОСТЬ

Почему email-атаки обходят старую защиту даже с MFA

8 июля BleepingComputer проводит вебинар о том, почему email-атаки по-прежнему обходят MFA и почтовые шлюзы, и как тут применяют behavioral AI.

✍️ Редакция iTech News | 08.07.2026 | ⏱ 4 мин | Источник: BleepingComputer

8 июля BleepingComputer проводит вебинар о том, почему email-атаки по-прежнему пробивают защиту, в которую компании уже вложили деньги: secure email gateway, MFA и инструменты защиты учетных записей. Для русскоязычной IT-аудитории сигнал неприятно знакомый: проблема давно не в том, что защита отсутствует, а в том, что злоумышленники все чаще действуют через легитимные сценарии и доверенные идентичности.

Речь идет о вебинаре под названием Stop chasing alerts: Automating email security with behavioral AI, сообщает BleepingComputer. Среди спикеров заявлены Dan Nickolaisen, Solutions Architect Manager в Abnormal AI, и Eric Danneker, Director of Cyber Vigilance and Defense в Novant Health. Сама постановка темы показательна: обсуждать будут не очередной слой фильтрации писем, а попытку автоматизировать расследование и реакцию на угрозы там, где классические правила и сигнатуры начинают давать сбой.

Главный тезис инфоповода довольно жесткий: несмотря на инвестиции в почтовые шлюзы, многофакторную аутентификацию и защиту identity, фишинг, business email compromise и account takeover остаются одними из самых живучих угроз для security-команд. Причина не в том, что индустрия ничего не умеет, а в том, что сами email-атаки изменились. Вместо грубых вложений с malware и писем с орфографическим адом атакующие все чаще используют доверенные отправители, нормальные бизнес-переписки, легитимные сервисы и штатные механики аутентификации. На бумаге это выглядит как обычная работа компании. На практике это и есть лучший камуфляж.

Отдельно BleepingComputer указывает на техники, которые в последние недели уже разбирались на площадке: Device Code phishing, impersonation trusted sender, BEC и захват аккаунтов. У этих сценариев разная механика, но одинаковая логика обхода защиты. Атакующему больше не обязательно протаскивать вредоносный файл через фильтр. Достаточно встроиться в существующий поток доверия: притвориться знакомым контрагентом, использовать реальную корпоративную переписку, опереться на легитимную форму входа или дождаться, пока скомпрометированный аккаунт сам получит кредит доверия внутри организации. Для SOC это худший тип инцидента: индикаторов мало, шум высокий, цена ошибки заметно выше средней.

Именно здесь авторы вебинара продвигают behavioral AI как рабочий слой защиты. Идея не новая по названию, но в данном контексте практическая: смотреть не только на содержание письма или reputation отправителя, а на нетипичность коммуникации и поведения. Кто обычно пишет этому сотруднику, в каком тоне, в какой цепочке, с какими паттернами запросов, из какого контекста и на каком этапе процесса. Если письмо формально легитимно, но выбивается из привычной модели общения, его уже можно рассматривать как аномалию. Для бизнеса это важнее, чем кажется. Чем больше процессов завязано на SaaS, внешних подрядчиков и распределенные команды, тем меньше пользы от бинарной логики «вредоносно или нет» и тем выше спрос на поведенческий анализ.

Вторая проблема, которую поднимает вебинар, более приземленная и потому болезненная: alert fatigue. Команды безопасности часто тонут не в успешных атаках как таковых, а в объеме ручной проверки подозрительных писем, валидации действий пользователей и разборе уже после того, как злоумышленник успел закрепиться. Это тот случай, когда зрелость защиты измеряется не числом купленных продуктов, а скоростью расследования и стоимостью ложноположительных срабатываний. Если аналитик по полдня сортирует спорные кейсы, а не закрывает действительно опасные, то стек защиты можно считать дорогим, но не обязательно эффективным. Поэтому акцент на автоматизации investigation и remediation workflows выглядит не маркетинговой мишурой, а довольно трезвым ответом на реальную перегрузку SOC.

Для разработчиков и продуктовых команд из этого сюжета следует неприятный, но полезный вывод. Email-атаки давно стали не только проблемой отдела ИБ, но и архитектурной проблемой цифровых процессов. Чем больше в компании самообслуживания, согласований по почте, ссылок на внешние сервисы и «быстрых» бизнес-операций через inbox, тем шире поверхность атаки. Для HR в IT это отдельный риск: именно через доверительные коммуникации часто заходят атаки на найм, офферы, счета и внутренние запросы. Для стартапов история еще жестче: там меньше людей, меньше формализации и выше ставка на скорость, а значит, BEC или takeover бьют точнее. Для IT-директора вывод простой: нельзя считать, что MFA закрыл вопрос, если значимая часть коммуникации по-прежнему строится на доверии к знакомому имени в почте.

Важно и то, что поведенческий подход не отменяет существующие средства, а фактически признает их пределы. Почтовый шлюз по-прежнему нужен. MFA по-прежнему нужен. Защита identity тоже никуда не делась. Но сами email-атаки уже не обязаны лезть напролом. Они аккуратно обходят периметр через то, чему бизнес привык доверять. Это меняет требования к телеметрии, расследованию и реакции: недостаточно поймать вредоносный артефакт, нужно уметь увидеть нелогичное поведение в на вид легитимной коммуникации. Для российских и русскоязычных команд это особенно актуально в среде, где часть защитных процессов все еще строится вокруг статических правил, а не вокруг контекста взаимодействия.

Если коротко, рынок email-безопасности окончательно уходит от идеи «поставим еще один фильтр и станет спокойно». Следующий этап конкуренции будет не за самый длинный список заблокированных вложений, а за способность отличать нормальную рабочую переписку от качественно замаскированной атаки и делать это без того, чтобы команда выгорела на разборе алертов. И это уже не разговор о будущем, а довольно точная формулировка того, как выглядят email-атаки в 2026 году.

Поделиться: Telegram X LinkedIn