Новости
ИИ ускоряет кибератаки: главное из отчёта ESET за первую половину 2026 года
Рост quishing-атак (фишинг через QR-коды) и роль ИИ в автоматизации кампаний — ключевые выводы отчёта ESET.
Исследователи кибербезопасности зафиксировали взрывной рост нового вектора атак: вредоносные приглашения календаря в формате .ics. С мая по сентябрь 2026 года объём таких атак вырос примерно на 33 000% — а события из подобных писем сами попадают в календарь жертвы, даже если письмо с ними ушло прямиком в спам. Разбираем, почему этот формат так хорошо работает у злоумышленников и что с этим делать.

Коротко: злоумышленники массово используют файлы формата .ics (приглашения в календарь) как контейнер для фишинга — почтовые фильтры их почти не проверяют, а Gmail, Outlook и Apple Mail автоматически добавляют события в календарь ещё до того, как письмо открыто. По данным Sublime Security, с мая по сентябрь 2026 объём таких атак вырос примерно на 33 000%, а в приглашения всё чаще прячут QR-коды, ведущие на поддельные страницы входа.
Компания Sublime Security, занимающаяся анализом email-угроз, опубликовала данные о резком всплеске атак через вредоносные календарные приглашения: рост на 282% в июне по сравнению с маем, на 338% в июле к июню, на 1216% в августе к июлю и ещё на 1426% за первую половину сентября к целому августу. В сумме с мая по сентябрь объём атак увеличился примерно на 33 000%. Большинство вредоносных приглашений рассылается через инфраструктуру Google — то есть Gmail и Google Calendar.
Параллельно о росте этого вектора сообщили и другие компании: Mimecast и Fortra описали кампании, где атакующие намеренно формируют .ics-файл с нарушением спецификации RFC 5545 (стандарт iCalendar) — так, чтобы автоматические анализаторы безопасности не смогли корректно его разобрать и пропустить проверку, а почтовый клиент при этом всё равно показал событие пользователю.
Схема использует особенность формата .ics и логики почтовых клиентов:
Ключевая проблема — разрыв зон ответственности внутри самих почтовых сервисов: системы защиты писем проверяют тело сообщения и вложения, но событие в календаре живёт отдельно от письма. Даже если вредоносное письмо помещено в карантин, спам или удалено, созданное им событие календаря может остаться на месте — пользователь увидит его позже и не свяжет с подозрительным письмом.
Формат .ics традиционно не считался вектором угроз, поэтому многие почтовые фильтры и SEG-решения (Secure Email Gateway) анализируют его менее строго, чем .exe, .docx или .pdf. Намеренно «поломанные» по RFC 5545 файлы дополнительно затрудняют автоматический разбор QR-кода и ссылок внутри приглашения.
Несколько простых правил снижают риск:
Если ссылка из подозрительного письма или события всё же была открыта, а данные — введены, дальнейшие шаги такие же, как при любом фишинге: срочно смените пароль, включите двухфакторную аутентификацию и проверьте список активных сессий в аккаунте. Общие принципы безопасной работы с подозрительными вложениями и ссылками мы разбирали в разделе безопасность файлов, а полный список рискованных расширений — в карте опасных расширений.
История с .ics — очередное напоминание, что «безобидных» форматов не бывает: атакующие ищут не самые разрушительные форматы, а самые недопроверенные. Ранее похожим образом злоумышленники использовали для обхода фильтров SVG-картинки и стеганографию в PNG — об этом мы писали в материале про отчёт ESET о росте quishing-атак. Календарные приглашения продолжают эту логику: формат выглядит технически и неинтересным для проверки, а на деле открывает путь к краже учётных данных.
Для обычного пользователя практический вывод один: относиться к незнакомым событиям в календаре так же настороженно, как к письмам от незнакомых отправителей — не кликать, не сканировать QR-код, не вводить пароль на странице, куда привела ссылка из приглашения.