С апреля Barracuda обнаружила более 1 млн фишинговых писем под видом сообщений от ритейлеров, где старая техника text salting помогает обходить AI-фильтры спама. Для российских ИБ-команд, разработчиков почтовой защиты и IT-руководителей это неприятный, но полезный сигнал: добавление LLM в стек само по себе не делает фильтрацию умнее, а иногда возвращает рынок в эпоху трюков начала 2000-х.
О проблеме 17 июля 2026 года сообщает The Register со ссылкой на исследование Barracuda. Суть text salting проста: злоумышленник добавляет в письмо набор безобидных слов и фраз, чтобы механизм анализа контента увидел перед собой не фишинг, а что-то более нейтральное или вовсе бессмысленное. Для человека такое письмо в лоб выглядело бы подозрительно, поэтому наполнитель обычно прячут. Barracuda описывает три типовых приема: CSS cropping, когда видимую область ужимают так, чтобы лишний текст не попадал в окно; смещение текста за пределы экрана; и zero font, когда между опасными фрагментами вставляют слова, которые машина читает, а пользователь нет.
На бумаге это выглядит как древняя уловка из учебника по спаму, и в этом как раз весь сюжет. У традиционных защищенных почтовых шлюзов такие слабые места известны давно. За годы они научились вычищать скрытые блоки, замечать аномально большой объем невидимого текста и сравнивать то, что реально видит пользователь, с тем, что лежит в HTML-коде письма. Но часть новых систем, где акцент сместился на машинное обучение и LLM-анализ, похоже, заново наступает на старые грабли. По оценке Barracuda, text salting может перегружать AI-модели случайными терминами и подталкивать их к неверной классификации. Иначе говоря, модель послушно читает все подряд, не разбираясь, что из этого вообще отображается на экране.
Это важная деталь для тех, кто строит или закупает защиту почты. LLM обычно обрабатывают текст и исходный код письма как сплошной поток данных. Если систему отдельно не научили учитывать видимость элементов, особенности рендеринга HTML и различие между пользовательским представлением и машинным входом, она может сделать вывод по мусору, а не по реальному содержимому письма. Для security-продукта это плохой режим работы: атакующий контролирует вход и может целенаправленно разводить модель на ложное ощущение безопасности. В итоге письмо, которое человеку покажется обычным запросом на вход в аккаунт, подтверждение заказа или сообщение о доставке, проходит проверку потому, что внутри него спрятан словесный наполнитель, смещающий оценку риска.
История показательна еще и потому, что речь идет не о редкой лабораторной атаке, а о массовой кампании. Barracuda говорит именно о retail-themed phishing attacks, то есть о фишинговых письмах, замаскированных под коммуникации от розничных брендов. Это логичный выбор: такие темы хорошо открывают в корпоративной почте, потому что сотрудники тоже что-то заказывают, получают чеки, уведомления о доставке и просьбы подтвердить оплату. Если поверх этого письма стоит ярлык «проверено AI», у бизнеса возникает опасная иллюзия, будто фильтр умеет понимать контекст не хуже аналитика SOC. Практика, как обычно, менее поэтична.
Для рынка это еще один аргумент против веры в один «умный» слой защиты. Barracuda рекомендует многослойный подход: смотреть на репутацию отправителя, результаты аутентификации, встроенные ссылки, особенности HTML-рендеринга и расхождения между видимым и скрытым содержимым. Это звучит не так модно, как рассказ про автономных AI-агентов, зато ближе к инженерной реальности. Если почтовая защита не умеет нормализовать HTML до пользовательского вида и не проверяет невидимые элементы отдельно, LLM внутри нее будет скорее дорогим читателем сырого ввода, чем надежным фильтром. Для разработчиков secure email gateways вывод тоже прямой: AI-фильтры спама нельзя оценивать только по качеству классификации на чистом датасете, их нужно гонять на намеренно испорченных письмах, где атакующий играет с версткой, стилями и скрытым текстом.
Для российских компаний, особенно тех, кто сейчас пересобирает стек ИБ и тестирует импортозамещенные или гибридные решения, здесь есть вполне прикладной урок. При выборе антифишинговой системы стоит спрашивать не только про наличие ML или LLM, но и про то, как именно движок анализирует HTML-письма: видит ли он скрытые блоки, умеет ли удалять их перед классификацией, сопоставляет ли DOM и пользовательское представление, поднимает ли отдельный сигнал на аномальный объем невидимого контента. Если таких ответов нет, маркетинг, скорее всего, опережает продукт. Атакующие, как показывает эта история, не стесняются пользоваться старыми приемами, когда новые системы снова становятся доверчивыми.
Главный вывод здесь даже не в том, что AI-фильтры спама «сломались». Скорее рынок в очередной раз получает напоминание: в защите электронной почты побеждает не тот, у кого громче слова про искусственный интеллект, а тот, кто лучше понимает, как письмо выглядит для машины и для человека одновременно. И если старый text salting снова работает в 2026 году, значит, следующий виток конкуренции пойдет не за размер модели, а за аккуратную, почти скучную, но критически важную инженерную дисциплину.