ДнкСетьСвязаться
Все посты
Переписка и данные компании15 августа 2026 г.5 мин чтения

Фишинг под видом ИИ-сервисов: как крадут доступы у малого бизнеса

Сотрудник скачал «бесплатную нейросеть» - и в компании утекли пароли. Разбираем схему, по которой это происходит, и что закрыть в первую очередь.

Поделиться
Фирменная обложка: поддельная ссылка, ведущая к перехвату доступа

Новая обёртка у старой схемы

Схема, о которой пойдёт речь, старая: человека уговаривают скачать файл или ввести пароль на поддельной странице. Изменилась приманка.

За первые четыре месяца 2026 года решения Лаборатории Касперского зафиксировали более 33 тысяч атак на малый и средний бизнес, замаскированных под популярные ИИ-инструменты - почти в пять раз больше, чем годом раньше. Логика атакующих понятна: нейросети сейчас ищут все, часть сервисов недоступна напрямую, и люди привыкли качать «сборки» и «зеркала» из непонятных мест.

Разберём, как это выглядит на практике и что реально помогает.

Почему целятся именно в небольшие компании

Раньше считалось, что малый бизнес никому не интересен. Это давно не так, и причины прагматичные.

Защита слабее. Нет отдела безопасности, нет политик, пароли простые и повторяются.

Данные есть. Клиентская база, договоры, доступ к банку, переписка. Всё это продаётся или используется для давления.

Атаки массовые. Никто не выбирает вас лично. Рассылку получают десятки тысяч адресов, и достаточно, чтобы сработало у части.

Оплата вероятна. Небольшая компания, у которой зашифровали базу, чаще платит, потому что простой для неё смертелен.

Как выглядит атака

Типичный сценарий занимает несколько минут и не выглядит подозрительно.

Сотрудник ищет доступ к популярной нейросети. Находит сайт с знакомым названием и кнопкой «скачать клиент» или «войти через рабочую почту». Ставит программу или вводит пароль от рабочего аккаунта.

Дальше варианты. Программа оказывается тем, что собирает сохранённые пароли из браузера. Или введённый пароль уходит атакующим, и они заходят в рабочую почту. Из почты - в мессенджер, потому что восстановление пароля идёт туда же. Из мессенджера - ко всем вашим клиентам, от имени вашего сотрудника.

Последний шаг самый неприятный. Клиенту пишет знакомый менеджер со знакомого аккаунта и просит оплатить счёт по новым реквизитам.

Взламывают не компанию. Взламывают одного человека - а дальше идут по его доступам, потому что они никак не ограничены.

Что закрывает большую часть риска

Список без экзотики. Всё это делается своими силами.

Двухфакторный вход везде, где есть. Почта, мессенджер, банк, админка сайта, хостинг. Украденный пароль без второго фактора почти бесполезен.

Разные пароли для рабочих сервисов. Один пароль на всё - это гарантия того, что одна утечка станет всеми утечками.

Централизованное отключение доступов. Чтобы при увольнении или при подозрении на взлом можно было отрезать человека одним действием, а не вспоминать двенадцать сервисов. Про это есть подробный чек-лист.

Правило про установку программ. Простое: софт на рабочие устройства ставится только из известных источников. Не запрет ради запрета, а разговор о том, откуда качать.

Проверка реквизитов по второму каналу. Если в переписке пришли новые реквизиты - звонок или сообщение в другой канал. Это правило спасает от самой дорогой части схемы.

Разговор с командой важнее технических мер

Неприятная правда в том, что большинство атак начинается не со взлома системы, а с обычного человеческого действия.

Значит, работает не только техника. Работает то, что люди знают схему и не боятся сказать «кажется, я нажал не туда». Второе важнее первого: сотрудник, который скрыл ошибку из страха, обходится дороже, чем сама ошибка.

Практически это выглядит как короткий разговор, а не как толстая инструкция, которую никто не прочитает. Про то, почему инструкции не читают, у нас есть отдельный текст. Тут работает формат чек-листа на одну страницу - разбирали в тексте про чек-лист вместо регламента.

Где рабочая переписка становится слабым местом

Отдельно про то, что касается нашей темы напрямую.

Когда рабочая переписка идёт через личные аккаунты сотрудников в общедоступных мессенджерах, у компании нет ни одного инструмента контроля. Вы не видите, что аккаунт скомпрометирован. Вы не можете его отключить. Вы не знаете, что именно оттуда утекло.

Про это писали в тексте про рабочие чаты в личных мессенджерах. Здесь добавляется ещё один аргумент: чем больше рабочих данных в личных аккаунтах, тем больше площадь атаки.

В корпоративной системе картина другая. Аккаунты принадлежат компании, их можно отключить, права ограничены зоной ответственности. Наш корпоративный мессенджер стоит 5 990 рублей в месяц за компанию, данные хранятся на серверах в России по 152-ФЗ, обновления и бэкапы входят в подписку.

Если уже случилось

Коротко про порядок действий, подробнее - в отдельном тексте про первые сутки после утечки.

Сначала отрезать доступ: сменить пароли, завершить все сессии, отключить скомпрометированный аккаунт. Потом посмотреть, что успели сделать от вашего имени. Потом предупредить клиентов, которым могли написать. И только потом разбираться, как это произошло.

Порядок именно такой. Расследование до отключения доступа - это время, за которое успевают сделать больше.

Как отличить поддельный сервис от настоящего

Несколько признаков, которые стоит проговорить с командой - они работают и для ИИ-сервисов, и для любых других.

Адрес сайта. Подделки живут на похожих доменах: лишняя буква, другая зона, дефис в середине. Проверять надо адрес, а не логотип - логотип копируется за минуту.

«Скачайте клиент». Большинство настоящих сервисов работает в браузере. Предложение установить программу для доступа к веб-сервису - сильный повод насторожиться.

Вход через рабочую почту на незнакомом сайте. Самая частая ловушка: форма выглядит как обычный вход, а пароль уходит третьим лицам.

Слишком хорошие условия. Бесплатный доступ к тому, что везде платное, «без ограничений» и «без регистрации».

Источник ссылки. Реклама в поиске, сообщение в чате, письмо. Настоящий сервис ищут по названию и заходят с официального сайта.

Что делать дальше

Проверьте одну вещь сегодня: включён ли двухфакторный вход в рабочей почте у всех сотрудников. Это пятнадцать минут работы и самая большая доля закрытого риска на единицу усилий.