Коротко: Компания Bi.Zone 27 августа 2026 года опубликовала итоги первого полугодия: число заблокированных фишинговых доменов сократилось на 73% по сравнению с тем же периодом 2025 года. Однако за этими цифрами скрывается тревожная тенденция — злоумышленники не свернули деятельность, а сменили тактику. Вместо массовых атак на широкую аудиторию они всё активнее применяют персонализированный фишинг: один домен атакует сразу несколько конкретных жертв через разные поддомены, а ИИ позволяет даже новичкам создавать убедительные приманки.
Что показывает статистика первого полугодия 2026
Аналитики Bi.Zone Digital Risk Protection зафиксировали и заблокировали 13 500 фишинговых доменов в первом полугодии 2026 года — на 73% меньше, чем за аналогичный период 2025 года. На первый взгляд — успех. На деле — предупреждение: привычный инструментарий массового фишинга уходит в прошлое, уступая место более изощрённым методам.
Помимо фишинга, за полгода Bi.Zone выявила:
- более 3 500 опубликованных файлов с конфиденциальными данными;
- 3 300 из них содержали данные из логов стилеров — программ, которые собирают пароли, куки и данные форм с заражённых устройств;
- свыше 200 файлов с полными скомпрометированными базами данных организаций;
- 500 000+ сообщений, выявленных в рамках репутационных атак на компании.
Масштаб утечек и репутационных операций не сокращается — он смещается в менее очевидные, труднее обнаруживаемые форматы.
Один домен — несколько жертв: как работает новая тактика
Ключевое изменение — переход от «ковровых бомбардировок» к точечным ударам. Если раньше для фишинга создавали тысячи доменов, каждый из которых был нацелен на широкую аудиторию, то теперь один домен используется для атак на нескольких конкретных жертв: под каждую создаётся отдельная страница на поддомене, адаптированная под реального человека или организацию.
Такая схема продлевает жизненный цикл фишингового ресурса. Выявить и заблокировать домен с тысячами похожих страниц проще, чем набор уникальных поддоменов с разным контентом, каждый из которых существует лишь короткое время. Системам защиты приходится оценивать угрозу «по одному», и злоумышленники успевают провести атаку до блокировки. Это как разница между рассылкой безликих листовок и персональным звонком каждой жертве с индивидуальным сценарием.
Большинство признаков мошеннических страниц остаются актуальными и для персонализированных фишинговых поддоменов — их перечень и способ проверки мы разобрали в материале как проверить сайт на мошенничество.
ИИ как инструмент: фишинг стал доступен всем
Дмитрий Кирюшкин, руководитель направления Bi.Zone Digital Risk Protection, описывает ситуацию прямо: «ИИ упрощает эту задачу. Теперь даже неопытный киберпреступник может самостоятельно создавать качественный фишинг».
Раньше создание убедительного персонализированного письма требовало знания языка жертвы, понимания корпоративного контекста и умения правдоподобно имитировать деловую переписку. Сегодня генеративные модели делают это автоматически: достаточно скормить им данные из профиля в соцсетях, корпоративного сайта или утекшей базы, и инструмент выдаст письмо без грамматических ошибок, в нужном тоне, с реальными деталями об адресате.
Это меняет природу угрозы: если раньше орфографические ошибки и обезличенное обращение («Уважаемый клиент!») служили надёжным индикатором фишинга, теперь этот признак перестаёт работать. Персонализированное письмо может обращаться к вам по имени, ссылаться на реального контрагента и называть конкретный проект, в котором вы участвуете.
Особую угрозу представляют атаки, совмещающие ИИ-фишинг с клонированием голоса — подробнее о такой схеме рассказываем в материале мошенничество с голосовыми дипфейками: как не попасться.
Чем это опасно для обычного пользователя
Цель персонализированного фишинга та же, что у массового: украсть учётные данные, платёжную информацию или установить вредоносное ПО. Но вероятность успеха у точечной атаки выше, поскольку жертва не чувствует опасности — письмо выглядит как ожидаемая переписка от знакомого источника.
Утечки из корпоративных баз данных (более 200 файлов только за полугодие по данным Bi.Zone) напрямую питают такие атаки: злоумышленники получают имена сотрудников, должности, рабочие адреса и детали текущих сделок — и превращают это в персональные приманки.
Данные стилеров (3 300 файлов за полгода) — ещё один источник сырья для персонализации. Если ваши пароли или куки однажды были похищены инфостилером, они могут стать материалом для следующей точечной атаки против вас или ваших коллег. О том, как работает SMS-фишинг и что делать при подозрении на компрометацию, рассказываем в статье смишинг: что это и как защититься.
Как защититься от персонализированного фишинга
Не доверяйте качеству текста как признаку безопасности. Грамотный текст, ваше имя, знакомые детали — всё это ИИ может сгенерировать по данным из открытых источников или утечек. Оценивайте содержание: нестандартная просьба, ссылка или вложение должны насторожить, даже если само письмо выглядит идеально.
Проверяйте канал, а не только отправителя. Если от «коллеги» или «партнёра» пришёл нестандартный запрос — перезвоните по известному вам номеру или напишите в корпоративный мессенджер. Адрес отправителя легко подделать, а ответить на проверочный звонок с реального, известного вам номера злоумышленнику несравнимо сложнее.
Включите двухфакторную аутентификацию (2FA). Даже если пароль утёк или был перехвачен, дополнительный фактор существенно усложняет злоумышленнику доступ к аккаунту. Предпочтительнее приложения-аутентификаторы, а не SMS — почему и как на этом играют мошенники, объясняем в разборе MFA-усталость и push-bombing.
Используйте менеджер паролей. Он автозаполняет данные только на настоящем домене — поддельная страница не получит ничего, а молчаливый отказ менеджера заполнить форму сам по себе сигнал тревоги.
На уровне сетевой приватности LiMP VPN шифрует весь трафик устройства и скрывает DNS-запросы от провайдера. VPN не остановит фишинговое письмо в почтовом ящике, но ограничивает сбор метаданных о ваших привычках — именно тех данных, которые злоумышленники используют для персонализации приманок. Тарифы — на странице цен.
