AI-агенты научились звонить и покупать: чем это опасно
Автономные агенты умеют заполнять формы, платить картой и вести переписку без человека. Те же навыки уже используют для обмана — от массового фишинга до звонков голосом вашего родственника.

В 2024–2025 годах OpenAI, Anthropic и Google выкатили инструменты, которые не просто отвечают на вопросы, а действуют: кликают по кнопкам в браузере, заполняют формы, отправляют письма и совершают платежи. OpenAI показала Operator (январь 2025) и позже режим агента внутри ChatGPT, Anthropic добавила Computer Use в Claude (октябрь 2024), Google развивает Project Mariner. Ровно те же способности — автономность, скорость и умение убедительно писать на любом языке — превращают агента в инструмент мошенника. Разница между полезным ассистентом и вредоносным ботом теперь не в технологии, а в том, кто задал цель.
Что изменилось по сравнению с обычным фишингом
Классическая рассылка выдаёт себя ошибками, кривым переводом и одинаковым текстом на тысячи адресов. Агент1 снимает эти ограничения. Он собирает данные о жертве из открытых источников, пишет персональное письмо без грамматических огрехов, отвечает на уточняющие вопросы в реальном времени и доводит человека до перевода денег без участия оператора.
Ключевой сдвиг — в цене атаки. Раньше живой мошенник вёл несколько диалогов одновременно и уставал. Агент ведёт тысячи параллельно, круглосуточно, подстраивая тон под каждого собеседника. Стоимость одной «обработки» падает до долей цента, а значит, целью становятся не только крупные компании, но и обычные пользователи с небольшими суммами на счёте.
Мошенничество упирается не в идеи, а в человеко-часы. Автономный агент убирает именно этот потолок — и делает выгодными схемы, которые раньше не окупались.
Голосовые клоны и звонки
Отдельная угроза — синтез голоса. Достаточно нескольких секунд записи из соцсетей или голосового сообщения, чтобы система воспроизвела тембр человека. В связке с агентом это работает как автоматизированный обзвон: система набирает номер, говорит голосом «внука» или «начальника» и требует срочно перевести деньги. Реальные случаи такого рода фиксировали и МВД, и банки — конкретную статистику по вашему региону стоит смотреть в свежих предупреждениях ЦБ и правоохранителей, а не доверять круглым цифрам из пересказов.
Три схемы, которые уже реальны
- Автоматизированный целевой фишинг. Агент изучает профиль сотрудника, имитирует переписку от имени коллеги или подрядчика и вытягивает доступы либо провоцирует оплату поддельного счёта.
- Голосовое выдавание за родственника. Клон голоса плюс сценарий «я попал в беду, срочно нужны деньги». Агент отвечает на встречные вопросы, поэтому старая проверка «а как зовут нашу собаку» уже не всегда спасает — ответ мог утечь в тех же соцсетях.
- Массовое создание фальшивых площадок. Генерация десятков клонов интернет-магазинов и форм оплаты, каждая под свою аудиторию, с автоматической подменой при блокировках.
Чем защитные меры отвечают на угрозу
Разработчики агентов вводят ограничения: подтверждение человеком перед платежом или отправкой писем, отказ выполнять задачи, похожие на мошеннические, журналирование действий. Но эти барьеры действуют только в «легальных» продуктах. Злоумышленники используют open-source-модели без ограничений или обходят фильтры через prompt injection2 — подмену инструкций через текст, который агент читает на странице или в письме.
Сравнение подходов к контролю агентов
| Механизм | Что делает | Слабое место |
|---|---|---|
| Подтверждение человеком | Требует клика перед платежом или отправкой | Не работает во вредоносных сборках без этого шага |
| Фильтры намерений | Отклоняют явно мошеннические задачи | Обходятся переформулировкой и prompt injection |
| Журналирование действий | Фиксирует, что и куда отправил агент | Помогает после инцидента, а не до него |
| Проверка на стороне банка | Антифрод-системы отслеживают нетипичные операции | Автономные переводы маскируются под обычное поведение |
Кому стоит насторожиться, а кому пока рано
Под наибольшим риском:
- сотрудники финансовых и бухгалтерских отделов, которые оплачивают счета по письму — их атакуют персональным фишингом с поддельными реквизитами;
- пожилые родственники, уязвимые к звонкам «от внука» голосовым клоном;
- покупатели на объявлениях и в мессенджерах, где агент ведёт диалог до перевода предоплаты.
Пока меньше поводов для паники:
- у тех, кто подтверждает крупные операции вторым каналом связи (перезвонил по известному номеру, а не по тому, что назвали);
- у компаний с обязательным двойным подтверждением платежей и антифишинговым обучением;
- при операциях, где банк требует дополнительную верификацию — автономная схема на них спотыкается.
Что делать прямо сейчас
- Договоритесь с близкими о кодовом слове для срочных денежных просьб по телефону — то, чего нет в соцсетях.
- Любой срочный запрос на перевод проверяйте обратным звонком по номеру из своей записной книжки, а не по тому, что пришёл в сообщении.
- Включите второй фактор везде, где есть деньги и доступы.
- В компании введите правило: смена банковских реквизитов подрядчика подтверждается голосом или встречей, а не только письмом.
- Если перевели деньги мошенникам — сразу звоните в банк для попытки отмены операции и подавайте заявление в полицию; чем быстрее, тем выше шанс блокировки.
1 Агент — программа на основе языковой модели, которая не только генерирует текст, но и выполняет действия: открывает сайты, кликает, заполняет формы, отправляет запросы к сервисам для достижения заданной цели.
2 Prompt injection — атака, при которой во внешний текст (страницу, письмо, документ) прячут инструкции, и агент выполняет их, приняв за команду от пользователя.
Prompt-инженер: Идеальные запросы для Midjourney, ChatGPT и других моделей.
Спросить за 15 ₽Источники: Anthropic — Developing a computer use model, OpenAI — Introducing Operator
Частые вопросы
Как отличить звонок с клоном голоса от настоящего родственника?
Могут ли AI-агенты сами списать деньги с моей карты?
Помогает ли двухфакторная аутентификация против таких схем?
Что делать, если я уже перевёл деньги мошенникам?
Насколько это распространено на самом деле?
Материал носит информационный характер и подготовлен редакцией «Агентуры». Он не является офертой, рекламой или индивидуальной консультацией. Упомянутые продукты, компании и торговые знаки принадлежат их правообладателям. Перед принятием решений, влекущих юридические или финансовые последствия, обратитесь к профильному специалисту.