AI-агенты — новый вектор мошенничества. Вот почему ваша система обнаружения их, скорее всего, пропускает.
Агенты на базе LLM управляют настоящими браузерами, анализируют страницы и на поверхности выглядят как люди. Поведенческие и CAPTCHA-сигналы, которые ловили скриптовых ботов, против них заметно слабее.
Почти всё последнее десятилетие «обнаружение ботов» означало отличить автоматизацию от людей. Сигнал был чётким, потому что разрыв был широким: у ботов не было дрожания мыши, пауз на чтение, контекстной осведомлённости. Они были очевидны, если знать, где искать.
Этот разрыв сокращается. Категория угроз, которую командам по борьбе с мошенничеством нужно понять в 2026 году, — это агент на базе LLM: автоматизация, построенная на больших языковых моделях, которая умеет читать, рассуждать, принимать решения и действовать так, что это гораздо ближе к человеческому мышлению, чем любое предыдущее поколение ботов. Сигналы обнаружения, работавшие против скриптовых ботов, заметно менее эффективны против агентов, обученных на человеческом поведении.
Это не рассуждения о будущей угрозе. Трафик, управляемый агентами, уже присутствует в ваших fraud-логах — как правило, ошибочно помеченный либо как «реальные пользователи», либо как «продвинутые боты». Состав этого трафика меняется. Подходы к обнаружению, которые выдерживают этот сдвиг, требуют иной архитектурной модели, чем та, что развёрнута на большинстве платформ.
Этот материал — для руководителей по безопасности и продукту, которые пытаются понять, что на самом деле отличает управляемую агентами автоматизацию, почему это важно для защиты от мошенничества и какие паттерны обнаружения против неё работают.
Что такое AI-агент в контексте мошенничества
Фраза «AI-агент» используется вольно. В контексте мошенничества осмысленное определение — это автоматизация, которая отвечает трём критериям:
- Управляется языковой моделью (GPT-4, Claude, Gemini или аналогичной) для принятия решений, а не жёстко зашитыми скриптами.
- Работает в среде настоящего браузера — обычно это headless- или headed-экземпляр Chrome, Firefox или Safari, часто запущенный на облачной инфраструктуре, спроектированной для браузерной автоматизации.
- Способна адаптироваться к неожиданным состояниям страницы — сообщениям об ошибках, изменениям вёрстки, дополнительным шагам верификации — без необходимости разработчику обновлять скрипт.
Эта комбинация качественно отличается от более старой автоматизации. Скриптовый бот, следующий записанному макросу, ломается в тот момент, когда страница меняется. Агент читает страницу, понимает, на что смотрит, и корректирует свой подход. Первое поколение создавалось для легитимных сценариев (веб-исследования, тестирование доступности, автоматизированный сёрфинг). Второе поколение включает операторов, применяющих эти инструменты к мошенничеству в масштабе.
Почему старые сигналы обнаружения слабее против агентов
Традиционный набор инструментов обнаружения ботов опирается на сигналы, которые отличают автоматизацию от людей. Агенты меняют силу каждого сигнала.
Поведенческие сигналы. Энтропия движения мыши, динамика нажатий клавиш, паттерны прокрутки. У реальных людей есть естественная вариативность — дрожание, колебания, исправление ошибок. У скриптовых ботов либо нет вариативности вовсе (идеально прямые линии, мгновенное заполнение форм), либо генерируемая вариативность, статистически обнаружимая.
Агенты, управляющие настоящими браузерами, как правило, дают более человекоподобные паттерны. Они используют встроенную в браузер симуляцию ввода, часто рандомизированную. Им требуется время, чтобы «прочитать» страницы, потому что базовой модели нужно обработать визуальное или DOM-содержимое. Поведенческий сигнал по-прежнему присутствует, но он более зашумлён и требует более изощрённого анализа для извлечения.
CAPTCHA. Современные сервисы решения CAPTCHA всегда умели обходить CAPTCHA в масштабе примерно за $0,001 за задачу. Агенты делают это нативно. Обычный GPT-4o или Claude может посмотреть на CAPTCHA на основе изображения и с высокой точностью определить, куда кликнуть. Защитная ценность CAPTCHA против агентов близка к нулю.
Velocity-правила. Фиксированные пороги на количество действий в минуту. Скриптовые боты, как правило, нарушают их агрессивно, потому что оптимизация под скорость — весь смысл. Агенты намеренно замедляются, потому что их базовая модель обучена на человеческом поведении, у которого есть естественный темп. Velocity-правила ловят агентов только тогда, когда те настроены на высокообъёмные операции.
Простой fingerprinting. Статические списки canvas-хешей, шрифтов, строк User-Agent. Агенты, работающие в настоящих браузерах, дают легитимные значения для всего этого. Отпечаток выглядит корректным, потому что он корректен — агент использует настоящий браузер, и браузер сообщает то, чем он в действительности является.
Паттерн такой: сигналы, основанные на «автоматизация выглядит иначе, чем люди», слабеют по мере того, как автоматизация становится всё более похожей на людей.
Сигналы, которые по-прежнему работают
Обнаружение агентов требует сигналов, которые автоматизация не может легко скрыть, независимо от того, насколько человекоподобным выглядит поверхностное поведение.
Сигнатуры сетевого уровня. Агенты обычно работают на облачной инфраструктуре: AWS, GCP, Azure или специализированных сервисах браузерной автоматизации. Диапазоны IP идентифицируемы. TCP/TLS-отпечатки отличаются от потребительских интернет-провайдеров. Наблюдаемые на стороне сервера сигналы ловят большую часть агентского трафика независимо от того, что заявляет клиентская сторона.
Вендоры, поставляющие именно продукты класса browser-as-a-service (Browserbase, Anchor, Steel.dev и другие), имеют идентифицируемые сетевые сигнатуры. Реальные пользователи из резидентных интернет-провайдеров на сетевом уровне выглядят иначе, чем агенты, работающие в облачных средах. Это самый надёжный отдельный сигнал в 2026 году.
Тонкие device fingerprints. Реальные GPU дают паттерны чисел с плавающей точкой, которые трудно подделать до пикселя. Виртуализированные среды и облачные GPU-инстансы дают слегка иные паттерны. AudioContext-fingerprinting выявляет различия в обработке аудио между физическим и виртуализированным оборудованием. Уход часов реального времени (clock skew) различается между потребительскими устройствами в локальной сети и облачными инстансами, синхронизированными с высококачественными NTP-серверами.
Каждый отдельный сигнал мал. В совокупности по более чем 130 пробам они дают целостную картину: «это похоже на реальное потребительское устройство» против «это похоже на облачную браузерную среду, что бы ни заявлял User-Agent».
Связывание сессий. Агентские операции часто предполагают, что одна базовая система управляет множеством сессий. Даже когда у каждой сессии уникальный device fingerprint, поведенческие корреляции между сессиями (идентичные паттерны тайминга, идентичное принятие решений, идентичная реакция на ошибки) выдают координацию.
Серверные проверки согласованности. Агент может подделать любой отдельный сигнал. Поддерживать согласованность по всем сигналам драматически сложнее. Если JavaScript-окружение заявляет «Chrome 120 на macOS», а сетевой отпечаток указывает на Linux-сервер в AWS — это несогласованность, которую клиент не видит и потому не может исправить.
Полиморфное обнаружение. Клиентский код обнаружения, который меняется ежедневно, лишает агентов возможности заранее натренироваться на него. Статические пробы реверс-инжинирятся; ротирующиеся пробы — нет.
Архитектурный паттерн: множество слабых сигналов в сочетании с проверкой согласованности бьёт любой отдельный сильный сигнал. Отдельные сильные сигналы обходятся. Комбинация из пятидесяти слабых сигналов с требованиями согласованности между ними сопротивляется обходу гораздо дольше.
Как атаки на базе агентов выглядят на практике
Три паттерна, которые мы наблюдаем в трафике 2026 года:
Паттерн 1: Фарм создания аккаунтов. Агенты создают аккаунты в масштабе, проходя подтверждение email, шаги KYC и первичный онбординг продукта. Каждый аккаунт предназначен для последующего извлечения ценности: получение бонусов, эксплуатация бесплатного тарифа, фарм эйрдропов, скрейпинг контента. Агент выполняет работу, которая раньше требовала либо грубых скриптов (легко ловятся), либо человеческого труда (дорого).
Юнит-экономика играет на руку атакующему. Агентская операция может запускать 1000 одновременных браузерных сессий на массовой облачной инфраструктуре менее чем за $50 в час. Каждый успешный аккаунт стоит некоторой суммы (€50–500 за приветственные бонусы в iGaming, $10–100 за эксплуатацию бесплатного тарифа SaaS, гораздо больше за крипто-эйрдропы). Предельная стоимость на один аккаунт стремится к нулю, тогда как предельная ценность остаётся значимой.
Паттерн 2: Credential stuffing с адаптивной логикой. Более старые инструменты credential stuffing забрасывают пары учётных данных на эндпоинты входа с брутфорс-скоростью. Современные подходы на базе агентов тестируют аккуратнее, обрабатывают CAPTCHA, когда она появляется, переходят к flow восстановления, когда первичный вход не удаётся, и обращаются с каждой «успешной» учёткой осторожнее, чтобы не спровоцировать агрессивную защиту.
Успешность на одну учётку схожа со старыми техниками. Сложность обнаружения выше, потому что агент не выглядит как брутфорс-операция — он выглядит как серия обычных попыток входа с обычным темпом.
Паттерн 3: Злоупотребление промокодами и скрейпинг контента. Самые медленные агентские атаки. Агент заходит на страницы продукта, применяет промокоды, снимает цены, снимает контент, выходит. Объём на один IP скромный. Объём на одну сессию небольшой. Сигнал тонкий, но совокупная цена — потеря конкурентной разведки, истощение промо-бюджета, кража контента — значительна.
Эти три паттерна объединяет общий вызов для защиты: сигнатура отдельного действия выглядит человеческой. Обнаружение требует либо смотреть на агрегированные паттерны по множеству сессий, либо смотреть на более глубокие слои (сеть, оборудование, согласованность), которые агент не может легко подделать.
Что это значит для вашей команды
Три наблюдения, важных независимо от типа платформы:
Наблюдение 1: Показатели обнаружения ботов, которые вы отслеживали, могут занижать реальную угрозу. Большинство платформ измеряют «ботовый трафик» с помощью сигналов, которые агентский трафик не запускает. Показатель во многих платформах снижался или оставался плоским не потому, что угроза уменьшается, а потому, что измерение упускает новую категорию.
Наблюдение 2: Вендоры, построенные на старых сигнальных моделях, уязвимы. Если маркетинг вашего вендора по обнаружению делает акцент на поведенческом анализе как главном преимуществе — задайте жёсткие вопросы о том, как их архитектура справляется с агентским трафиком. Многие вендоры отстают в этой категории на месяцы или годы.
Наблюдение 3: Правильная архитектура — не один слой. Обнаружение только на сетевом уровне пропускает агентов, работающих на инфраструктуре резидентных прокси. Обнаружение только на уровне устройства пропускает агентов, работающих на физическом оборудовании. Устойчивая архитектура сочетает слои с проверкой согласованности.
Платформы, которые хорошо проходят этот переход, объединяет один паттерн: они относятся к своему обнаружению как к непрерывной возможности, а не как к развёрнутому продукту. Они измеряют ежеквартально, настраивают правила ежемесячно и выстраивают отношения со своим вендором по обнаружению, включающие постоянные R&D, а не статичный SaaS-контракт.
Следующие 18 месяцев
Три прогноза о том, как эта категория будет развиваться:
Прогноз 1: Доля агентского трафика растёт. От однозначных процентов в 2025 году к двузначным к концу 2026-го. Экономические стимулы благоприятствуют расширению: стоимость агентской инфраструктуры продолжает падать, возможности агентов продолжают улучшаться, а ценность автоматизированного мошенничества продолжает привлекать инвестиции.
Прогноз 2: Появляются специализированные агентские платформы. Универсальная автоматизация на базе LLM — первая волна. Вторая волна — агенты, созданные под конкретные категории мошенничества: агенты для фарма бонусов, агенты для credential stuffing, агенты для фарма эйрдропов. Каждый оптимизирован под свою конкретную задачу и труднее в обнаружении, чем агенты общего назначения.
Прогноз 3: Ответ защитников консолидируется вокруг конкретных архитектурных паттернов. Многослойное обнаружение с проверкой согласованности между слоями и полиморфным клиентским кодом становится стандартом. Вендоры, которые не выпустят эту архитектуру в ближайшие 18 месяцев, станут неконкурентоспособными против тех, кто выпустит.
Окно для того, чтобы опередить эту угрозу, — примерно этот 18-месячный период. У платформ, развернувших эффективное обнаружение в начале окна, путь легче, чем у тех, кто ждёт, пока агентский трафик не начнёт доминировать в их поверхности угроз, и потом вынужден дорабатывать всё задним числом.
Где здесь Tracio
Обнаружение агентов — одна из главных R&D-инвестиций Tracio в 2026 году. Архитектура покрывает сигнальные слои, которые выдерживают против агентов: сетевые сигнатуры (включая известные облачные браузерные среды), проверки согласованности устройства (ловящие виртуализированное оборудование независимо от заявленного окружения), поведенческую биометрию (субмиллисекундные паттерны, которые всё ещё различают даже изощрённых агентов) и обмен сигналами между клиентами (ловящий скоординированные кампании, охватывающие несколько платформ).
Слой полиморфного JavaScript лишает агентов возможности заранее натренировать обходы против статических проб. Серверный вердикт интегрирует все сигналы и выдаёт решение ALLOW, CHALLENGE или BLOCK менее чем за 50 миллисекунд, с приложенным обоснованием, чтобы ваша команда могла проверить и настроить.
Развёртывание быстрое: один SDK на странице, один серверный вызов verify в каждой критической точке принятия решения. Бесплатный тариф покрывает 2500 верификаций в месяц — достаточно, чтобы провести содержательный пилот и увидеть, что на самом деле в вашем трафике.
Любопытно, какой процент вашего трафика управляется агентами?
Начните бесплатный период
— 2500 верификаций бесплатно, без карты.
Забронируйте демо
, чтобы разобрать вашу конкретную поверхность угроз и получить базовую оценку агентского трафика на вашей платформе.