Перейти к содержанию
Новое AiManual теперь в MAX Подписаться
Публикация AiManual

AegisAI: Как AI-агенты бывших инженеров Google защищают от фишинга нового поколения

Стартап AegisAI, основанный экс-руководителями безопасности Google, привлек $36 млн и строит агентную защиту почты. Разбираем архитектуру AI-агентов, которые вы

Коротко

Что будет в материале

  1. 01

    Почему legacy-системы проигрывают фишингу: контекст проблемы

  2. 02

    AegisAI: агентный подход к защите почты

  3. 03

    Практические кейсы: защита от вредоносных PDF и кастомизированных атак

  4. 04

    $36 млн на трансформацию рынка: что дальше?

Фишинг перестал быть проблемой спам-фильтров. Сегодня это высокоточное оружие, нацеленное на конкретных сотрудников с помощью кастомизированных писем, вредоносных PDF и социальной инженерии. Традиционные системы защиты, построенные на правилах «если-то» и сигнатурном анализе, пропускают эти атаки. Стартап AegisAI, основанный бывшими руководителями безопасности Google, предложил альтернативу: автономных AI-агентов, которые анализируют каждое письмо в контексте поведения отправителя, стиля коммуникации и аномалий. Компания привлекла $36 млн серии А и строит агентную защиту, способную остановить угрозы, незаметные для legacy-систем.

Разберем архитектуру решения, сравним его с классическими Secure Email Gateway (SEG) и Advanced Threat Protection (ATP), а на практических кейсах покажем, как AI-агенты выявляют вредоносные PDF и атаки с подменой CEO.

Почему legacy-системы проигрывают фишингу: контекст проблемы

Почтовые шлюзы безопасности (SEG), ATP-песочницы и DMARC-политики десятилетиями формировали периметр корпоративной почты. Их логика опирается на статические сигнатуры, репутационные списки и эвристические правила. Этот подход работал, пока атакующие использовали массовые рассылки с однотипными шаблонами. Сейчас ландшафт изменился радикально.

По данным Verizon DBIR, на фишинг приходится 36% всех подтвержденных утечек данных. Атаки стали целевыми, многоэтапными и практически не содержат вредоносного ПО на первом шаге. Злоумышленники изучают оргструктуру, манеру общения руководителей и контекст деловой переписки перед отправкой единственного письма. Именно такие атаки проходят сквозь фильтры, настроенные на массовый спам.

Эволюция фишинга: от массовых рассылок до целевых атак с PDF

Десять лет назад фишинг выглядел как письмо от «нигерийского принца» или поддельное уведомление банка с грамматическими ошибками. Сигнатурный фильтр отсекал 99% таких сообщений по ключевым словам и репутации отправителя.

В 2026 году картина другая. Атакующие используют легитимные облачные сервисы для отправки писем, применяют динамические URL, которые ведут на чистые страницы в момент доставки и подменяются на фишинговые только после прохождения проверки. Вложения маскируются под счета, договоры и HR-документы. PDF-файлы стали основным вектором доставки вредоносного кода: они открываются в корпоративной среде без ограничений, а эксплойты для Acrobat Reader и Foxit остаются стабильным инструментом компрометации.

Кастомизированные атаки с социальной инженерией, где письмо выглядит как продолжение реальной переписки, не содержат явных индикаторов угрозы. Нет вредоносной ссылки, нет вложения, нет подозрительного домена на первый взгляд. Есть только текст, который инструктирует бухгалтера срочно изменить платежные реквизиты в счете.

Почему правила «если-то» не справляются: слепые зоны SEG и ATP

Secure Email Gateway работают на основе политик. Если в теле письма есть слово «invoice» и оно пришло с нового домена, похожего на домен партнера, правило может как пропустить угрозу, так и заблокировать легитимное письмо. Результат: SOC-аналитики тонут в ложных срабатываниях, а реальные инциденты остаются незамеченными.

ATP-песочницы детонируют вложения в изолированной среде и анализируют поведение. Проблема в том, что современные вредоносные программы используют отложенную активацию, проверяют наличие песочницы по артефактам виртуализации и остаются пассивными в течение заданного времени. Песочница завершает анализ, не обнаружив угрозы, и письмо доставляется пользователю. Вредоносный PDF активируется через час после открытия, когда ATP уже вынесла вердикт «чисто».

DMARC и SPF проверяют подлинность домена отправителя, но не защищают от атак через скомпрометированные легитимные аккаунты и домены-двойники с визуальной схожестью (например, rnicrosoft.com вместо microsoft.com). Атаки с подменой CEO вообще не затрагивают технические индикаторы: письмо может прийти с настоящего домена компании, если учетная запись руководителя скомпрометирована.

Нужен анализ контекста и поведения, а не статические сигнатуры. Именно этот переход и предлагает AegisAI.

AegisAI: агентный подход к защите почты

AegisAI заменяет парадигму «проверить по правилам» на «понять, что происходит». Вместо статических фильтров и песочниц с ограниченным временем анализа, платформа запускает AI-агента для каждого входящего письма. Агент исследует контекст коммуникации, историю взаимодействия отправителя и получателя, стилистику текста, структуру вложений и поведенческие аномалии. Решение принимается на основе совокупности факторов, а не одного индикатора.

Этот подход концептуально близок к тому, что мы разбирали в статье про архитектуру самописных AI-агентов: оркестрация LLM, память о предыдущих взаимодействиях и инструменты анализа данных объединяются в автономный контур, способный принимать решения без участия человека.

Как работают AI-агенты AegisAI: анализ контекста вместо сигнатур

При поступлении письма агент инициирует многоэтапный анализ. Первый этап - проверка транспортных заголовков: маршрут письма, задержки на хопах, соответствие SPF/DKIM/DMARC. Отклонения от типичного маршрута для домена отправителя фиксируются как аномалия.

Второй этап - семантический анализ тела письма. Агент сравнивает стиль и тональность сообщения с историческими паттернами коммуникации этого отправителя. Если CEO обычно пишет короткие письма без приветствий, а текущее сообщение начинается с «Уважаемый коллега» и содержит несвойственную лексику, агент поднимает флаг. Анализируется время отправки относительно часового пояса отправителя, частота и тип запросов.

Третий этап - анализ вложений и ссылок. Для PDF агент исследует структуру файла: наличие JavaScript, встроенных объектов, подозрительных потоков, нестандартных тегов. В отличие от песочницы, которая ждет поведения, агент анализирует статическую структуру и сравнивает ее с паттернами легитимных документов. Ссылки проверяются не только по репутационным базам, но и по визуальному сходству с легитимными доменами, контексту использования в письме и истории переходов.

Четвертый этап - корреляция с другими письмами в организации. Если три сотрудника из финансового отдела одновременно получили письма со счетами от нового контрагента, это аномалия, даже если каждое письмо по отдельности выглядит легитимно.

Решение принимается автономно: блокировать, поместить в карантин, доставить с предупреждением. SOC-команда получает не поток алертов, а размеченные инциденты с объяснением, почему письмо признано угрозой.

От Google к AegisAI: экспертиза основателей и видение продукта

Основатели AegisAI - бывшие руководители безопасности Google, отвечавшие за защиту почтовой инфраструктуры Gmail и корпоративных систем. Их опыт включает противодействие APT-группировкам, анализ цепочек компрометации и разработку систем детекции аномалий для миллиардов почтовых ящиков.

Мотивация создать AegisAI возникла из наблюдения: даже Google с его ресурсами и ML-моделями сталкивается с ограничениями сигнатурного подхода. Проблема не в недостатке данных или вычислительных мощностей, а в архитектуре принятия решений. Правила и классификаторы хорошо ловят известные паттерны, но пасуют перед новыми. Основатели пришли к выводу, что нужна агентная архитектура, где каждый случай анализируется как уникальный инцидент, а не сопоставляется с базой сигнатур.

Команда собрала специалистов по NLP, компьютерному зрению для анализа документов и распределенным системам. Их видение: почтовая защита должна работать как опытный аналитик SOC, который читает письмо и понимает контекст, а не как спам-фильтр, считающий keywords.

Практические кейсы: защита от вредоносных PDF и кастомизированных атак

Теория агентной защиты убедительна, но реальную ценность демонстрируют конкретные инциденты. Разберем два сценария, где legacy-системы пропустили бы угрозу, а AI-агенты AegisAI остановили атаку.

Кейс 1: Вредоносный PDF - почему песочница не помогла

Финансовый директор производственной компании получает письмо от якобы существующего подрядчика. Тема: «Счет №4582 за обслуживание оборудования». Вложение: PDF-файл размером 1.2 МБ, содержащий таблицу с реквизитами и печатью.

ATP-песочница детонирует файл в изолированной среде. Acrobat Reader открывает документ, отображается таблица. В течение 90 секунд анализа не происходит подозрительной сетевой активности, нет попыток записи в реестр, нет дочерних процессов. Песочница классифицирует файл как безопасный.

Что произошло на самом деле: PDF содержал эксплойт для CVE-2024-3812 в движке JavaScript Acrobat. Эксплойт использовал отложенную активацию через вызов app.setTimeOut() с задержкой 120 секунд - чуть дольше стандартного времени анализа песочницы. После доставки пользователю и открытия файла вредоносный код активировался, загрузил полезную нагрузку и предоставил атакующему доступ к рабочей станции.

AI-агент AegisAI поступил иначе. При анализе структуры PDF он обнаружил: наличие JavaScript-кода в документе, который позиционировался как статический счет; обфусцированный блок кода, не соответствующий типовым скриптам для автоматизации полей ввода; аномальный размер файла для счета с одной таблицей; несоответствие метаданных документа заявленному отправителю. Совокупность факторов привела к блокировке письма до доставки. SOC получил инцидент с детализацией: «PDF содержит скрытый JavaScript с отложенной активацией, маскируется под финансовый документ».

Кейс 2: Кастомизированный фишинг с подменой CEO - анализ аномалий

Бухгалтер получает письмо от CEO компании. Текст: «Срочно оплати счет по приложенным реквизитам, проект горит, согласовано с финансовым директором». Вложение: легитимный PDF со счетом и банковскими реквизитами. Домен отправителя: ceo-company.com (корпоративный домен - company.com). Письмо выглядит как типичное срочное поручение от руководителя.

Традиционный SEG проверил: SPF и DKIM для ceo-company.com валидны, домен зарегистрирован три месяца назад (не свежесозданный), в теле письма нет вредоносных ссылок, вложение не содержит эксплойтов. Письмо доставлено.

AI-агент AegisAI выявил аномалии: CEO никогда не использует домен ceo-company.com, вся корпоративная переписка идет с company.com; стиль письма не соответствует историческому профилю - CEO всегда пишет «Оплатите, пожалуйста» с указанием конкретного проекта, а не «срочно оплати»; время отправки - 23:47 по местному времени, CEO никогда не отправлял письма позже 21:00; домен ceo-company.com зарегистрирован три месяца назад и не использовался в переписке с организацией ранее. Письмо заблокировано, инцидент эскалирован.

Атака использовала домен-двойник с валидными SPF/DKIM, что обошло проверку подлинности. Только анализ поведенческих аномалий и контекста коммуникации позволил выявить угрозу. Это пример того, как социальная инженерия обходит технические контроли, и почему агентный подход необходим.

$36 млн на трансформацию рынка: что дальше?

Раунд серии А на $36 млн, привлеченный AegisAI, стал одним из крупнейших в сегменте почтовой безопасности за последние два года. Инвесторами выступили фонды, специализирующиеся на enterprise-инфраструктуре и AI. Средства направлены на три направления.

Первое - R&D и расширение агентной архитектуры. Компания работает над агентами, которые анализируют не только почту, но и смежные каналы коммуникации: Slack, Teams, Zoom-чаты. Фишинг мигрирует в мессенджеры, и защита должна следовать за ним.

Второе - экспансия на рынок среднего бизнеса. Исторически продвинутая защита почты была доступна только enterprise-сегменту из-за стоимости и сложности внедрения. AegisAI строит облачную платформу с минимальным временем интеграции, чтобы компании с 200-500 сотрудниками могли получить тот же уровень защиты.

Третье - развитие автономности агентов. Текущая версия требует подтверждения SOC-аналитика для сложных случаев. Цель: к концу 2027 года агенты должны самостоятельно обрабатывать 95% инцидентов без участия человека, оставляя аналитикам только действительно уникальные кейсы.

Инвестиции сигнализируют о смене парадигмы на рынке корпоративной безопасности. Переход от реактивной защиты (обнаружили атаку - отреагировали) к проактивной агентной (предсказали угрозу по аномалиям - блокировали до доставки) ускоряется. Подробнее о том, как AI-агенты меняют ландшафт угроз и стратегии защиты, мы разбирали в статье про адаптацию ИБ-стратегий в 2026 году.

Агентная защита vs Legacy: когда пора менять подход

Выбор между традиционной почтовой защитой и агентной архитектурой - это решение о том, какой уровень риска компания готова принять. Сравним ключевые параметры.

Параметр Legacy (SEG + ATP) Агентная защита (AegisAI)
Метод детекции Сигнатуры, репутация, эвристики Контекстный анализ, поведенческие аномалии
Реакция на новые угрозы Задержка до обновления сигнатур (часы-дни) Мгновенная, без обновления правил
Ложные срабатывания Высокий уровень, ручной триаж Низкий, инциденты с объяснением причин
Защита от целевых атак Слабая, обход через социальную инженерию Сильная, анализ контекста коммуникации
Нагрузка на SOC Высокая, поток алертов Низкая, размеченные инциденты
Анализ вложений Песочница с ограниченным временем Статический анализ структуры + поведенческий
Интеграция MX-запись, шлюз API, облачный сервис

Признаки того, что текущая система устарела: рост числа инцидентов, связанных с фишингом, несмотря на работающий SEG; перегрузка SOC-команды ложными срабатываниями; хотя бы один успешный случай целевой атаки с финансовыми потерями за последний квартал; использование почтовых каналов для доставки программ-вымогателей.

Ключевые отличия агентной модели: автономность и контекст

Главное архитектурное отличие - автономность принятия решений. Legacy-система действует как фильтр: пропустить или заблокировать на основе заранее заданных критериев. Агент действует как аналитик: исследует, сопоставляет факты, формирует вывод и объясняет его.

Агентная модель адаптируется к новым угрозам без обновления сигнатур. Если злоумышленники меняют тактику, агенту не нужен новый набор правил - он выявляет аномалию относительно нормального поведения. Это принципиально другой уровень устойчивости к эволюции угроз.

Анализ цепочек писем - еще одно преимущество. Агент видит не отдельное сообщение, а всю историю коммуникации. Письмо, которое выглядит легитимно в изоляции, становится подозрительным в контексте предыдущих сообщений и паттернов взаимодействия.

Готово ли ваше предприятие к AI-защите? Чек-лист для CISO

Переход на агентную защиту требует оценки зрелости инфраструктуры и готовности команды. Ответьте на следующие вопросы:

  • Объем почтового трафика превышает 10 000 писем в месяц? Агентная модель эффективна при больших объемах, где ручной триаж невозможен.
  • За последние 6 месяцев были зафиксированы целевые фишинговые атаки на руководителей или финансовый отдел? Если да, legacy-защита показала свою недостаточность.
  • SOC-команда тратит более 30% времени на разбор почтовых алертов? Агенты снижают эту нагрузку, передавая только подтвержденные инциденты.
  • В компании используются облачные почтовые сервисы (Microsoft 365, Google Workspace)? Агентная защита интегрируется через API без изменения MX-записей.
  • Требуется время реакции на инцидент менее 5 минут? Автономные агенты блокируют угрозу до открытия письма пользователем.

Если на три и более вопроса ответ положительный, текущая система достигла предела эффективности. Агентная защита - это эволюционный шаг, аналогичный переходу от антивирусов к EDR в защите конечных точек. Рынок движется в этом направлении, и ранние последователи получают окно защиты, которое атакующие пока не научились обходить системно.

Для более глубокого понимания того, как AI-инструменты справляются с задачами кибербезопасности в 2026 году, рекомендуем разбор бенчмарка CyberGym: как нейросети решают задачи кибербезопасности. А если вы рассматриваете внедрение AI-агентов в компании, материал про платформенный подход к внедрению GenAI поможет избежать типичных ошибок масштабирования.

Подписаться на канал