Claude помог вскрыть фишинговую платформу за минуты
Исследователь безопасности Цзяо-Лин Ю использовал Claude Code и Gemini, чтобы разобраться в работе фишинговой схемы и проникнуть в инфраструктуру мошенников. История хорошо показывает, что ИИ стал рабочим инструментом и для защитников, и для атакующих — но скорость у злоумышленников пока растет быстрее.
Как началось расследование
Поводом для проверки стала обычная публикация в соцсети с приманкой в стиле «бесплатный товар, оплатите только доставку». Друг Цзяо-Лина заподозрил подвох и попросил его посмотреть сайт, после чего исследователь передал ссылку своему ИИ-агенту.
Цзяо-Лин работает в red team в тайваньском подразделении Trend Micro и называет свой подход вайб-хакингом: он задает цель, а выбор инструментов, сбор пейлоадов и разбор ответов оставляет модели. По его словам, при этом он не писал код вручную, а лишь направлял ИИ на ключевых этапах.
Что скрывал сайт мошенников
Схема оказалась многоступенчатой, а не простым фишингом «заплати и потеряй деньги». Сначала жертве предлагали забрать якобы бесплатный товар, затем просили внести небольшую сумму за доставку — от двух до пяти евро — банковской картой онлайн.
Интересная деталь: деньги уходили не самому мошеннику, а сторонней благотворительной организации. После оплаты сайт показывал ошибку о якобы не пройденной верификации по реальному имени и предлагал связаться с поддержкой. В этот момент к человеку уже подключался живой оператор, который видел имя, адрес, телефон и скриншот перевода.
Дальше включалась социальная инженерия. Жертве присылали поддельные скриншоты, будто бы ее банковский счет заморожен на 2 000 евро, а затем давили на нее через «службу поддержки». На фоне реального перевода и настоящих уведомлений банка такие фальшивки выглядели убедительно.
Почему это важно для ИБ и бизнеса
По оценке Цзяо-Лина, его группа показала, насколько быстро AI помогает строить мошенническую инфраструктуру: новый сайт собирался примерно за четыре минуты, смена домена занимала около минуты, а за сутки появлялось больше двадцати новых площадок на других доменах, но на том же движке.
При этом мошенники пользуются теми же нейросетями, что и специалисты по защите. Разница в том, что атакующие быстрее масштабируют свою схему, а защитникам нужны новые методы работы, чтобы успевать за этой скоростью.
Для обычных пользователей вывод простой: даже «безобидная» просьба оплатить доставку может быть частью цепочки, которая собирает данные, проверяет готовность платить и затем давит через псевдоподдержку. Для компаний это еще одно напоминание, что ИИ уже стал частью реальных фишинговых кампаний, а значит, проверки, обучение сотрудников и быстрая реакция на инциденты становятся важнее.