Специалисты по информационной безопасности и киберпреступники сегодня работают с одним и тем же набором AI-инструментов, но используют их по разные стороны баррикад. Такая симметрия наглядно проиллюстрирована в докладе "When Vibe Scammers Met Vibe Hackers: Pwning PhaaS with Their Own Weapons" исследователя безопасности Цзяо-Лин Ю.

Цзяо-Лин взломал фишинговый сайт при помощи Claude Code и Gemini и пробрался в инфраструктуру киберпреступников. Оказалось, что они тоже активно используют нейросети — вот это поворот! Сборка нового сайта занимала у этой группы четыре минуты, а смена домена — всего одну. Стоило заблокировать один сайт, как у этой гидры вырастало сразу несколько новых голов: за одни сутки мошенники подняли больше двадцати новых площадок на других доменах, но на том же движке.

Очевидно, что AI масштабирует возможности обеих сторон, но скорость и производительность атакующих растет быстрее. Специалистам по ИБ явно нужны качественно новые подходы к работе, чтобы выиграть в этой гонке. 

Под катом вас ждут: 

  • история одного пентеста;

  • расследование фишинговой платформы с доступом за 20 юаней;

  • рабочий чат, где 30+ мошенников ведут себя как отдел продаж;

  • админка с мошеннической бухгалтерией и личными данными жертв, доступная по паролю admin; 

  • разговор о том, в каких новых подходах нуждается кибербезопасность.


Всё началось с обычной просьбы. Друг Цзяо-Лина увидел в соцсети объявление в духе «отдам даром»: «забирайте бесплатный сыр товар, с вас только доставка». Он заподозрил подвох и попросил Цзяо-Лина проверить сайт. Следующим вечером исследователь взялся за дело и отправил ссылку своему ИИ-агенту.

Пара слов о герое. Цзяо-Лин занимается редтимингом в тайваньском подразделении компании Trend Micro. Он формулирует для LLM цель атаки, оставляя алгоритму выбор инструментов, сборку пейлоадов и интерпретацию ответов. Сам Цзяо-Лин называет свой подход вайб-хакингом.

По словам Цзяо-Лина, при исследовании мошеннического сайта он не написал «ни одной строки кода», а лишь задавал направление, корректировал гипотезы и принимал решения на ключевых этапах. Техническую реализацию обеспечивал ИИ-агент на базе Claude Code 4.5 и Gemini 2.5 Pro, используя для пентеста Strix и HexStrike через MCP.

Скамерская воронка

Схема, с которой столкнулся друг Цзяо-Лина, оказалась типичным примером многоэтапной атаки (multi-stage attack).

Если примитивный фишинговый ресурс нацелен на немедленный сбор денег, то у многоэтапной атаки несколько целей. Они достигаются последовательно, и каждый этап отсеивает часть аудитории перед переходом к следующей итерации. По устройству это скорее маркетинговая воронка, чем развод «здесь и сейчас».

Кстати, по той же логике работает и легендарный «нигерийский принц». Исследователь Microsoft Кормак Херли ещё в 2012 году предположил, что нелепость таких писем — не глупость, а фильтр, который сразу отсеивает недоверчивых.

«Путь героя» по воронке

Всё начинается с приманки — того самого объявления о бесплатной раздаче товаров в соцсетях. Для получения вещи есть всего одно условие: оплатить доставку. Жертва пишет «продавцу», и тот перенаправляет ее на страницу оформления платежа.

Пример наживки: тред-барахолка в Threads с раздачей кухонной утвари. Автор якобы переезжает и просит писать в директ Instagram.
Пример наживки: тред-барахолка в Threads с раздачей кухонной утвари. Автор якобы переезжает и просит писать в директ Instagram.

Второй этап — своеобразный тест на податливость. Сумма «доставки» варьируется от двух до пяти евро, оплата проходит онлайн банковской картой. Любопытная деталь: получателем выступает не мошенник, а сторонняя благотворительная организация. Зачем — Цзяо-Лин не поясняет. Возможно, такие переводы реже привлекают внимание антифрода.

Цель этого этапа вовсе не деньги, а проверка готовности жертвы потратиться на формально бесплатный товар. Тем, кто заплатил, присваивается ранг легкой добычи, и дальше мошенники тратят время именно на таких. 

На третьем этапе в дело вступает социальная инженерия. Вместо подтверждения заказа сайт выдает ошибку: сделка заблокирована, потому что покупатель не подтвердил личность. Деньги при этом уже ушли. Чтобы вернуть заказ, нужно связаться с поддержкой.

Страница мимикрирует под реальный тайваньский сервис доставки посылок через пункты выдачи в магазинах 7-Eleven. Сообщение об ошибке: «заказ не оформлен, потому что покупатель не прошел верификацию по реальному имени». Рядом заботливо оставлена кнопка «Cвязаться с поддержкой».
Страница мимикрирует под реальный тайваньский сервис доставки посылок через пункты выдачи в магазинах 7-Eleven. Сообщение об ошибке: «заказ не оформлен, потому что покупатель не прошел верификацию по реальному имени». Рядом заботливо оставлена кнопка «Cвязаться с поддержкой».

Сообщение выглядит как сбой системы, разобраться в котором самостоятельно невозможно. Претензия звучит нелепо: какая ещё верификация, если человек просто оплатил доставку? Но у настоящих сервисов такие требования тоже возникают на ровном месте. Страница выглядит как реальный сервис доставки, а к сообщению приложены код ошибки и время до секунды. Сомневаться вроде бы не в чем — остается нажать кнопку для связи с поддержкой. Это и есть цель этапа: дальше с человеком говорит уже живой оператор.

К этому моменту скамеры на другом конце чата уже располагают полным профилем жертвы: именем, адресом, телефоном и скриншотом подтвержденного перевода. Всё это она сама оставила на сайте, оформляя «доставку».

Эти данные используются для выстраивания правдоподобного диалога. Оператор сразу видит транзакцию, ссылается на конкретные детали и ведет себя как настоящий сотрудник поддержки.

На четвертом этапе скамеры переходят в атаку. Оператор присылает жертве скриншот системного push-уведомления в духе «ваш банковский счет заморожен, заблокировано 2 000 евро», а заодно снимок внутреннего экрана банковского приложения с той же суммой и статусом блокировки.

Слева: поддельная выписка из банковского приложения. Справа: пуш от 7-ELEVEN с сообщением о блокировке счета. Оба скриншота сделаны генератором изображений на платформе мошенников (подробно о ней рассказываем ниже).
Слева: поддельная выписка из банковского приложения. Справа: пуш от 7-ELEVEN с сообщением о блокировке счета. Оба скриншота сделаны генератором изображений на платформе мошенников (подробно о ней рассказываем ниже).

Скриншоты поддельные, но жертве не приходит в голову в них усомниться: она только что действительно перевела деньги за доставку и получила от банка реальное подтверждение. Раз транзакция была настоящей, значит, и её последствия тоже. 

На экране знакомый интерфейс банка и знакомый вид уведомления, только теперь там висит заблокированная сумма. Жертва впадает в панику и соглашается выполнить условия мошенников: перевести крупную сумму на специальный «счет для разблокировки». Именно эти деньги и становятся добычей киберпреступников. 

Пятый этап — зачистка. После получения перевода аккаунт «разблокируется» и жертву отпускают. Через несколько часов сайт меняет домен и стирает следы активности, а мошенники начинают искать следующую цель.

Пентест с LLM

Первым делом Цзяо-Лин поручил своему ИИ-агенту разведку. Бот просканировал каталоги (directory enumeration) и быстро принес первую находку: index.php.bak, резервную копию главного файла, которая лежала в открытом доступе.

Исследователь загрузил index.php.bak в Claude Code и поручил агенту проверить файл на уязвимости. Тот обнаружил в коде сразу несколько SQL-инъекций.

Цзяо-Лин запустил SQLmap, но не получил ожидаемого результата. Сканер заявил, что параметр ClickID не подвержен инъекции, хотя в исходниках было прямо видно обратное.

Тогда Цзяо-Лин перешел к анализу трафика в Burp Suite и обнаружил, что при запросах с десктопных User-Agent сайт возвращает сообщение: «Пожалуйста, откройте сайт с мобильного устройства». Следовательно, дело было не в WAF, блокирующем инъекции. Просто разработчик зачем-то прописал проверку User-Agent, и она случайно сработала как примитивная защита от автоматического сканера. Цзяо-Лин подставил в SQLmap мобильный User-Agent, и эксплуатация пошла — правда, медленно.

Уязвимость на этой странице оказалась blind boolean — данные приходилось извлекать символ за символом, и на крупной таблице этот процесс растянулся бы на целую вечность. Поэтому Цзяо-Лин Ю решил поискать уязвимости поудобнее и вскоре обнаружил полноценную union-based инъекцию, которая позволяла вытащить данные одним пакетным запросом.

И вот тут выяснилась любопытная деталь: таблица, к которой вела эта инъекция, содержала 85 столбцов. 

Зачем фишинговому сайту нужна такая объемная таблица? Ответ на этот вопрос найдется позже. Пока же Цзяо-Лин извлек логины и пароли администраторов — они лежали в базе открытым текстом.

Как часто бывает, добыть креды оказалось проще, чем найти саму страницу входа. Тут пригодился кастомный словарь, который ИИ собрал по уже найденным элементам структуры сайта. Логика простая: если в каталоге встретился, скажем, файл admin_backup.php, имеет смысл попробовать admin_login.php, admin_panel.php, admin_console.php и аналогичные имена.

Рекурсивный скан по этому словарю нашел нужную страницу. Только она оказалась совсем не такой, как можно было ожидать: страница авторизации запрашивала только пароль, без логина. 

Страница входа без логина
Страница входа без логина

Извлеченные из базы учетные данные не подошли. Тогда ИИ сгенерировал контекстный словарь возможных паролей и запустил перебор. Сработал самый «неожиданный» вариант из возможных: admin. 

Дальше ждал еще один сюрприз: за этой страницей обнаружилась не админка, а чей-то веб-шелл. Либо разработчики оставили его сами для удобства обслуживания, либо это закладка от того, кто когда-то продал код мошенникам, что в даркнете не редкость. 

Из шелла Цзяо-Лин увидел файловую систему и пошел искать настоящую админ-панель. Она нашлась — и вот здесь пригодились те самые креды из SQL-инъекции, которые не сработали на первой странице.

Иероглифы 冰刃系统 в шапке страницы входа читаются как «система "Ледяное лезвие"». Так разработчики назвали свою сборку платформы.
Иероглифы 冰刃系统 в шапке страницы входа читаются как «система "Ледяное лезвие"». Так разработчики назвали свою сборку платформы.

Внутренние страницы обращались к системе по имени: «движок Дапанга». Так Цзяо-Лин вышел на разработчика платформы.

На главной странице админки висел Telegram-контакт с пояснением: «по любым вопросам пишите Дапангу»
На главной странице админки висел Telegram-контакт с пояснением: «по любым вопросам пишите Дапангу»

Дальше исследователь попытался выполнить из шелла системные команды и уперся в ограничения PHP. В конфигурации среды большинство опасных функций было отключено через директиву disable_functions. LLM предложила известный обход через FastCGI: загрузить через тот же веб-шелл FastCGI-клиент и через него обращаться напрямую к PHP-FPM, минуя ограничения, которые применяются только к стандартному пути PHP-запроса. Цзяо-Лин так и сделал.

Следующим шагом стало стандартное повышение привилегий. Базовая системная энумерация показала: сервер работает на CentOS 7 не самой свежей версии. Под нее сразу нашлась подходящая уязвимость — PwnKit (CVE-2021-4034) в Polkit. Эта уязвимость сохраняется на большинстве непропатченных Linux-систем, поскольку pkexec установлен по умолчанию во многих дистрибутивах, а администраторы часто откладывают обновления. Цзяо-Лин запустил эксплоит и получил права root.

На этом этапе быстрый пентест превратился в глубокое исследование чужой инфраструктуры.

За дверью админки

К моменту получения прав root Цзяо-Лин уже знал, кто стоит за движком: у него был и логин в реальную админ-панель «Ледяного лезвия», и Telegram-контакт Дапанга. Root же открыл доступ к логам администраторов и каталогам с конфигами. 

Выяснилось, что на сервере работала AAPanel — китайская панель управления хостингом (оригинальное название — 宝塔, Baota, «пагода»). Это веб-интерфейс, напоминающий XAMPP: он позволяет в несколько кликов развернуть Nginx, MySQL и набор сопутствующего софта. AAPanel поставляется со встроенным логированием действий администратора, и именно эти логи дали первые конкретные цифры по скамерской «фабрике». 

Развертывание нового фишингового ресурса в этой инфраструктуре занимает примерно четыре минуты. Это полный цикл: загрузка исходников движка, импорт базы данных и автоматическое получение SSL-сертификата. Замена домена занимает около минуты. 

«Я уверен, что госорганы и антифрод-сервисы пополняют блок-листы медленнее, чем мошенники меняют домены», — замечает Цзяо-Лин. Ручная блокировка в такой гонке бессмысленна.

Чтобы лучше понять устройство платформы, Цзяо-Лин изучил админ-интерфейс глазами пользователя. Внутри обнаружились модули управления товарами (оператор может добавить новый «товар» и мгновенно получить ссылку для рассылки) и заказами (с полной выгрузкой персональных данных каждой жертвы: имя, адрес, телефон, скриншот подтверждения перевода). Ещё в админке нашелся отдельный генератор поддельных скриншотов — тех самых уведомлений о заморозке счета, которыми оператор добивает жертву на четвертом этапе воронки. Делается это в пару кликов, прямо на сайте.

Система управления заказами
Система управления заказами

В тех же каталогах сервера всплыли конфигурационные файлы Telegram-интеграции. Цзяо-Лин получил доступ к панели управления Telegram-ботом (благо, учетные данные, как и во всех остальных компонентах, были захардкожены прямо в исходном коде) и вошел в рабочий чат группы. 

Анализ переписки позволил восстановить структуру группы: техлид по кличке Дапанг, операционный руководитель Кай, ключевой координатор Чэньлэй и больше тридцати «продавцов», занимавшихся поиском жертв в соцсетях.

Рабочий чата группы. Перевод скриншотов на английский сделал сам Цзяо-Лин. Сверху — корпоратив: поздравления с «продажами», пожелания удачи и богатства. Снизу — планерка с обсуждением неплатежеспособных клиентов (в данном случае клиенты — школьники, и до пяти вечера у них уроки).
Рабочий чата группы. Перевод скриншотов на английский сделал сам Цзяо-Лин. Сверху — корпоратив: поздравления с «продажами», пожелания удачи и богатства. Снизу — планерка с обсуждением неплатежеспособных клиентов (в данном случае клиенты — школьники, и до пяти вечера у них уроки).

Если собрать все находки в единую картину, то перед нами небольшая, но четко структурированная компания со всеми атрибутами современного бизнеса: KPI, отдел продаж, технический и операционный лиды, сквозная автоматизация. На уровне инфраструктуры и цифровых активов: собственный движок фишинговых сайтов, локализованные шаблоны под разные регионы, автоматическая ротация доменов, отлаженные процедуры онбординга новых «продавцов» и подготовленный персонал.

Под капотом скамерского рая

С устройством бизнеса разобрались, теперь рассмотрим технологическую составляющую. Сам движок не был уникальной разработкой этой команды. Сравнение кода с другими известными фишинговыми сборками показало, что исходники выложены в открытый доступ под названием «13 в 1». Сама эта платформа — форк более раннего проекта Shark Platform, который обслуживает теневой рынок с 2020 года. 

Пакет включает тринадцать готовых шаблонов, адаптированных под разные регионы и платформы. Вот и объяснение той странной таблицы с 85 столбцами, которую Цзяо-Лин скачал с помощью SQL-инъекции. Это нужно для поддержки множества локальных версий сайтов, каждому из которых соответствует свой набор полей в таблице.

На Bilibili (китайском YouTube) доступен туториал по развертыванию этой платформы, а стоимость доступа к материалам — всего 20 юаней (около 2,5 евро). Иными словами, запустить фишинговую операцию с готовым движком дешевле, чем заказать пиццу.

Выдача Bilibili с инструкциями по развертыванию платформы
Выдача Bilibili с инструкциями по развертыванию платформы

Что же касается админки, то на одной из её страниц (той, что отвечает за конфигурацию Telegram-бота) исследователь встретил знакомые цвета: фиолетово-синие тона Tailwind UI. Многие современные LLM выдают такую палитру по умолчанию для любого сгенерированного фронтенда. 

Cтраница настройки Telegram-бота с полями для токена, group ID и домена. Фиолетовый градиент фона — тот самый vibe purple, в который LLM так любят красить фронтенд.
Cтраница настройки Telegram-бота с полями для токена, group ID и домена. Фиолетовый градиент фона — тот самый vibe purple, в который LLM так любят красить фронтенд.

В своем докладе Цзяо-Лин ссылается на твит Адама Уотана, создателя Tailwind UI, от 7 августа 2025 года. Уотан в шутку извиняется за то, что пять лет назад сделал bg-indigo-500 дефолтным для всех кнопок Tailwind UI, из-за чего любой UI, сгенерированный ИИ, тоже стал цвета индиго. В комьюнити эту палитру теперь называют vibe purple. Цзяо-Лин Ю даже использует её как своеобразный индикатор для threat hunting. 

Нейросети также использовались скамерами для быстрой локализации шаблонов: новые региональные вариации фишингового портала под Тайвань, Японию или Гонконг собирались на лету, и часть фронтенда тоже генерировалась нейросетью. Нейронки выполняли и точечные мелкие задачи по требованию: фейковые скриншоты пушей банка, тексты для скам-страниц, кастомизация под конкретную жертву. Словом, старая основа сочеталась со свежим ИИ-обвесом, который значительно повышал производительность скамеров.

Почему рушится паритет и что с этим делать

Если рассматривать эту историю как схватку «ИИ против ИИ», получается ничья. И скамеры, и борцы с ними вооружены одинаково. ИИ ускорил и тех и других, а заодно снизил порог входа: то, что раньше требовало лет практики, сегодня доступно новичку с удачным промптом. 

Если же взглянуть на проблему шире, то мошенники действуют гораздо быстрее и ведут в счете. 

В октябре Цзяо-Лин зафиксировал запуск более двадцати новых сайтов с идентичным шаблоном всего за один день. Чтобы инициировать блокировку хотя бы одного мошеннического домена, его нужно обнаружить, проанализировать, подтвердить, что это фишинг. Потом отправить жалобу регистратору домена или хостеру, которые проведут свою проверку и только после этого заблокируют ресурс. В хорошем случае это занимает часы, в плохом — недели.

К тому же сегодня большинство сервисов черных списков работает по схеме: «поступила жалоба — проведен анализ — внесение в реестр». При таком подходе защитные меры активируются лишь после того, как ресурс уже начал принимать трафик. 

В такой гонке реактивная защита обречена: догонять мошенников по их же правилам бесполезно. Ниже — меры, которые могут помочь.

1. Проактивный мониторинг вместо реактивной блокировки

Регистрацию новых доменов можно отслеживать в реальном времени, а каждое имя — классифицировать еще до того, как оно начнет работать. Один из источников — журналы Certificate Transparency: по ним можно отлавливать свежие SSL-сертификаты с фишинговыми признаками в полях SAN. 

ИИ в этой схеме отсеивает и ранжирует кандидатов, а окончательное решение остается за аналитиком.

2. Внедрение локальных LLM-классификаторов на стороне пользователя 

Небольшая модель может проверять имя домена и содержимое страницы еще до того, как она отрендерится пользователю. 

Технически это уже возможно. Компактные модели семейств Llama, Phi, Qwen способны выполнять инференс на десктопах и смартфонах с задержкой в десятки миллисекунд. Этого хватает, чтобы проверка прошла незаметно для пользователя: страница ещё не открылась, а модель уже оценила её по типичным признакам фишинга, включая ту самую vibe purple-палитру и шаблонные конструкции в текстах. 

Цзяо-Лин в докладе предлагает интегрировать подобную модель непосредственно в браузер. 

3. Трансграничный обмен Threat Intelligence 

Обмен индикаторами компрометации между странами давно налажен, но делятся в основном доменами и URL, а они у таких групп живут минуты. Куда полезнее то, что живет дольше и связывает кейсы между собой: сигнатуры движка, кодовые паттерны, инфраструктурные артефакты. Такими данными и стоит обмениваться в первую очередь.

4. Переосмысление роли ИИ в защитных процессах 

Это наиболее концептуальное направление. Все меры выше — про ускорение детекта: раньше заметить домен, быстрее отфильтровать страницу, поделиться индикатором. Здесь ИИ ускоряет то, что защита делает и так. Атакующим же он дал новые возможности: собрать сайт и переписку с жертвой нейросетью, автоматизировать то, на что раньше нужны были люди.

Защите стоит ответить тем же и использовать ИИ не только для детекта, но и для расследований. Разобрать код движка, связать сотни сайтов в один кейс, найти форки, восстановить структуру группы — вручную это недели работы. Цзяо-Лин проделал это в одиночку с ИИ-агентом: начал со ссылки от друга, а закончил картой группировки и родословной всей платформы. И такая работа окупается с лихвой: форки построены на одном коде, поэтому уязвимость, найденная в одной сборке, открывает и остальные.

Что будет в ближайшей перспективе 

Изменится ли эта картина через год-два? Скорее всего, атакующая сторона продолжит масштабирование. ИИ-инструменты для злоумышленников развиваются по тем же траекториям, что и решения для легитимного рынка. Едва ли фишинговые движки станут менее эффективными или подорожают в эксплуатации. Скорее, наоборот. 

В плане же автоматизации обеспечения информационной безопасности возможны два пути. Первый — все останется по-прежнему. Безопасники продолжат разгонять legacy-процессы, внедрять ИИ по принципу «тот же чат, только для защиты», радоваться двукратному ускорению blacklist-сервисов, хотя атакующая инфраструктура разворачивает ресурсы в десять раз быстрее. При таком сценарии архитектурный разрыв будет только усугубляться, и уже через пару лет сегодняшние условия покажутся ИБ-командам временем относительной управляемости. 

Второй сценарий — концепция, которую Цзяо-Лин в финале доклада называет vibe hunting. Это вышеописанная перестройка архитектуры защиты под темп атакующего цикла: 

  • проактивный мониторинг новых доменов; 

  • локальные LLM-классификаторы на стороне клиента; 

  • трансграничный обмен сигнатурами и инфраструктурными артефактами; 

  • применение ИИ для автоматизации тех аналитических сценариев, которые сегодня просто не выполняются. 

Да, такой путь потребует от юрисдикций, корпораций и разнородных защитных контуров немало усилий, чтобы скоординировать свои действия. Подобная трансформация неизбежно сопряжена с высокими издержками, однако цена отказа от нее еще выше. Через год-два против защитников будет действовать экспоненциально более дешевая, полностью автоматизированная и киберпреступная инфраструктура.

Какой из двух сценариев станет реальностью, зависит от решений, которые ИБ-команды принимают уже сегодня.


PURP — Telegram-канал, где кибербезопасность раскрывается с обеих сторон баррикад

t.me/purp_sec — инсайды и инсайты из мира этичного хакинга и бизнес‑ориентированной защиты от специалистов Бастиона

Комментарии (0)