Фишинговые атаки на бизнес в 2026 году: дипфейки, автоматизация и новые каналы
Свежее исследование RWB и Solar AURA показывает: фишинговые атаки на бизнес в 2026 году всё чаще используют дипфейки, автоматизацию доменов и новые платформы вместо Telegram. Рассказываем, что это меняет для компаний и как защитить сотрудников.
Содержание материала
- Фишинговые атаки на бизнес в 2026 году: главные выводы исследования
- Три тренда, определяющих ландшафт фишинга
- Кого затрагивают такие атаки: не только маркетплейсы
- Что делать бизнесу: практические меры защиты от социальной инженерии
- Статистика и динамика роста атак: на что обратить внимание бизнесу
- Разновидности атак: от массовых рассылок до BEC и дипфейков
- Почему сотрудники поддаются обману: психология социальной инженерии
- Как распознать фишинговое письмо и поддельный сайт
- Типовые сценарии атак на сотрудников компаний
- Чем оборачивается атака для бизнеса: деньги, репутация, закон
- Технические меры защиты: SPF, DKIM, DMARC, MFA и EDR
- Обучение персонала и тестовые фишинговые рассылки
- Плейбук реагирования на фишинговый инцидент
- Чек-лист защиты бизнеса от фишинга
- Частые вопросы
- Итог: риск фишинга требует постоянного внимания
Фишинговые атаки на бизнес в 2026 году: что показало новое исследование
Фишинговые атаки на бизнес к 2026 году стали технически сложнее: злоумышленники активнее задействуют дипфейки, автоматически генерируют десятки похожих доменов и постепенно уходят с площадок, где компании уже наладили наблюдение за их активностью. К такому выводу пришли специалисты службы информационной безопасности группы RWB (объединяет Wildberries и Russ) совместно с центром мониторинга цифровых угроз Solar AURA группы компаний «Солар» — таковы итоги их совместного исследования.
За полтора года наблюдений — с января 2025-го по июнь 2026-го — эксперты обнаружили 11,2 тысячи потенциально опасных веб-ресурсов и 12,1 тысячи источников угроз в соцсетях. Из них заблокировать удалось лишь 5,5 тысячи сайтов и 4,7 тысячи аккаунтов: разрыв между выявленным и закрытым показывает, что под наблюдением остаётся куда больше площадок, чем компании успевают нейтрализовать.
Для служб ИБ любой компании эти цифры — не просто статистика одного маркетплейса. Схемы, обкатанные мошенниками на покупателях и продавцах, обычно очень быстро адаптируются под атаки на сотрудников, партнёров и подрядчиков других организаций.
Три тренда, которые меняют ландшафт фишинга
В исследовании выделены три направления развития мошеннической активности — каждое из них влияет на то, как компании должны выстраивать защиту клиентов и персонала.
Дипфейки и копирование официальных ресурсов
Главная приманка 2026 года — фальшивые раздачи промокодов, скидок и подарков. Ради убедительности злоумышленники всё активнее монтируют ролики с дипфейками известных людей. Продавцам сулят резкий скачок дохода и истории быстрого обогащения, а нередко просто клонируют официальные страницы Wildberries с акциями и партнёрскими программами.
«Безопасность данных — наш главный приоритет, поэтому мы уделяем максимальное внимание борьбе с фишингом. Вместе с командой Solar AURA мы наладили процесс, который позволяет оперативно находить новые ресурсы мошенников и блокировать их работу», — рассказал директор управления информационной безопасности RWB Сергей Камшилин.
Автоматизация мошеннических площадок
Инфраструктура злоумышленников заметно автоматизировалась: повторяются поддоменные префиксы и IP-кластеры, а базовые домены при этом меняются практически непрерывно. Сотни таких доменов содержат страницы с идентичными шаблонными префиксами, и только на 20 самых частых шаблонов приходится 30,7% всего проверенного массива площадок.
Важное для служб ИБ наблюдение: более 30% проверенных доменов вообще не содержали упоминания бренда — ни WB, ни Wildberries, ни RWB. При этом именно такие безымянные адреса в 75% случаев оказывались вредоносными. Вывод очевиден: мониторинг, привязанный только к прямому упоминанию названия компании, пропускает большую часть реальных угроз.
Смена площадок: мошенники уходят из Telegram
Ещё одно заметное изменение — разнообразие площадок, откуда исходят атаки. В первом полугодии 2025-го на Telegram приходилось свыше 90% всех вредоносных ресурсов, а за тот же период 2026-го доля мессенджера снизилась до 54%. Одновременно выросло число угроз на других популярных сервисах, и службам безопасности теперь приходится держать в поле зрения сразу несколько каналов, а не один привычный.
«Мощная аналитическая база по теневым ресурсам, формируемая на основе данных из десятков тысяч источников, и использование ML-моделей помогают нам оперативно адаптировать технологии детектирования и блокировки вредоносных сайтов. Эффективность противодействия злоумышленникам растёт год от года, даже несмотря на их попытки маскировать фишинговый контент. Так, в первом полугодии 2026 среднее время блокировки сократилось с 22 до 3,5 часов», — сообщил директор по развитию центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар» Александр Вураско.
| Показатель | Первое полугодие 2025 | Первое полугодие 2026 |
|---|---|---|
| Доля мошеннических ресурсов в Telegram | более 90% | 54% |
| Среднее время блокировки фишингового ресурса | 22 часа | 3,5 часа |
Кого касаются фишинговые атаки на бизнес: не только маркетплейсы
Формально исследование посвящено угрозам для покупателей и продавцов конкретного маркетплейса. Но перечисленные приёмы — дипфейки, автоматическая генерация доменов, миграция между платформами — универсальны и одинаково опасны для сотрудников, финансовых и HR-служб, а также подрядчиков любой другой организации.
Видео с синтетическим голосом или лицом руководителя всё реже остаются просто розыгрышем с промокодами — гораздо чаще их встраивают в классическую схему «звонок от директора»: сотрудника бухгалтерии просят срочно перевести деньги или открыть доступ, ссылаясь на голос или изображение, подлинность которых трудно поставить под сомнение. Автоматически созданные домены-двойники копируют уже не только страницы маркетплейса, но и корпоративные порталы, формы входа во внутренние системы, почтовые сервисы.
Уход злоумышленников из Telegram на другие площадки — тоже сигнал для бизнеса: если служба безопасности следит за упоминаниями компании только в одном канале, часть попыток обмана сотрудников и клиентов остаётся незамеченной. Поэтому подобную активность правильнее воспринимать не как единичный случай, а как постоянно меняющуюся угрозу.
Что делать бизнесу: практическая защита от фишинга и социальной инженерии
Разового инструктажа персонала для снижения этого риска мало — нужен комплекс мер, который сочетает технические средства защиты и постоянную работу с людьми.
- Мониторинг доменов и упоминаний бренда — проверять стоит не только явные подделки с названием компании, но и «безымянные» ресурсы: по статистике, они чаще оказываются вредоносными.
- Обучение персонала распознаванию дипфейков — закреплённый регламент, при котором нетипичные просьбы от руководства проверяются через второй канал связи, а не принимаются на веру после звонка или видеосообщения.
- Жёсткая парольная политика и МФА — многофакторная аутентификация для почты, VPN, ActiveSync и корпоративных систем снижает ущерб даже тогда, когда пароль сотрудника уже украден поддельной страницей.
- Контроль привилегированного доступа (PAM) — отдельные, более строгие правила аутентификации и мониторинга для администраторов и других учётных записей с расширенными правами.
- Защита от утечек (DLP) — контроль нетипичной выгрузки данных на случай, если учётная запись всё же оказалась скомпрометирована.
- План реагирования на инцидент — заранее прописанный алгоритм действий: блокировка скомпрометированной учётной записи, смена паролей, уведомление ответственных за защиту персональных данных.
Статистика и рост фишинговых атак: что стоит учитывать бизнесу
Сопоставлять точные цифры по всему рынку сложно: разные аналитические центры по-разному определяют понятие «вредоносный ресурс» и берут для расчётов разные периоды и отрасли. Исследование RWB и Solar AURA удобно брать за ориентир именно потому, что оно опирается на непрерывное наблюдение длиной 18 месяцев — с января 2025-го по июнь 2026 года: 11,2 тысячи потенциально опасных веб-ресурсов, 12,1 тысячи источников угроз в соцсетях, из которых заблокированы 5,5 тысячи сайтов и 4,7 тысячи аккаунтов.
Показательна и скорость реакции: среднее время блокировки такого ресурса сократилось с 22 до 3,5 часов — за счёт аналитики на ML-моделях и обработки данных из десятков тысяч источников. Из-за этого злоумышленникам приходится компенсировать ускоренное закрытие площадок их числом — отсюда и автоматическая генерация доменов, и переход между платформами, о которых говорилось выше.
Компаниям без собственного центра мониторинга цифровых угроз стоит опираться не на общеотраслевые проценты роста, а на собственную статистику: сколько подозрительных писем блокирует почтовый фильтр за месяц, какая доля персонала переходит по ссылке в тестовых рассылках, сколько реальных инцидентов зафиксировано за квартал. Такие внутренние метрики полезнее любых средних оценок по рынку — они отражают конкретный профиль риска именно этой организации.
Виды фишинговых атак: от массовых рассылок до BEC и дипфейков
Термином «фишинг» часто обозначают любое мошенничество, построенное на обмане, хотя на самом деле у подобных атак есть чёткая классификация — от конкретного типа зависят и её признаки, и подходящий набор мер защиты.
Массовый email-фишинг
Одинаковое письмо массово рассылается на множество адресов от имени банка, службы доставки, налоговой инспекции или популярного сервиса — расчёт на то, что часть получателей окажется клиентами имитируемой организации и не проверит адрес отправителя.
Спирфишинг и уэйлинг
Спирфишинг — прицельная атака на конкретного человека или подразделение, подготовленная с учётом его должности, круга задач и даже стиля переписки коллег. Уэйлинг (whaling) — его разновидность, нацеленная на топ-менеджмент и лиц, принимающих финансовые решения: у них выше и уровень доступа, и цена ошибки.
BEC — компрометация деловой переписки
Business Email Compromise — схема, когда злоумышленник получает доступ к реальному почтовому ящику сотрудника либо регистрирует похожий адрес и от этого имени просит бухгалтерию оплатить счёт, изменить реквизиты поставщика или срочно перевести деньги. Вредоносных вложений в таких письмах обычно нет, поэтому техническим фильтрам их распознать труднее — ключевым барьером становится процедура повторной проверки платежей.
Вишинг и дипфейк-звонки
Вишинг (voice phishing) — обман по телефону или видеосвязи. С распространением дипфейков этот способ мошенничества стал опаснее: по данным исследования RWB и Solar AURA, синтетическое видео с узнаваемым лицом уже используют для розыгрышей с промокодами, и та же технология легко переносится на схему «звонок от директора» с требованием срочного платежа или доступа.
Смишинг и QR-фишинг
Смишинг (SMS phishing) — фальшивые SMS о доставке посылки, блокировке карты или начислении со ссылкой на вредоносную страницу. Quishing строится на той же идее, но ссылка спрятана в QR-коде на наклейке, счёте или объявлении: такой код труднее проверить визуально, а сканирует его, как правило, личный смартфон сотрудника — уже вне периметра корпоративной защиты.
Фишинг в мессенджерах и соцсетях
По данным исследования, за год доля вредоносных ресурсов в Telegram снизилась с более чем 90% до 54%, а активность злоумышленников распределилась по другим платформам. Для бизнеса это означает рост числа опасных сообщений и в мессенджерах, и в соцсетях — от поддельных аккаунтов поддержки до личных сообщений сотрудникам и клиентам с вредоносными ссылками.
ИИ-фишинг
Отдельно стоит упомянуть атаки, где генеративный ИИ задействован не только для дипфейков, но и для автоматического составления убедительных писем без типичных для мошеннических рассылок ошибок и неловких оборотов, а также для быстрого создания новых доменов и посадочных страниц. Это снижает порог входа для злоумышленников и делает менее эффективным обучение сотрудников по старым, шаблонным признакам обмана.
Почему сотрудники попадаются: психология социальной инженерии
Подобные схемы обмана срабатывают не из-за невнимательности персонала, а потому что используют типовые психологические механизмы принятия решений под давлением.
- Авторитет — сообщение или звонок якобы «от руководителя» отключает привычку перепроверять просьбу, особенно если голос или видео выглядят убедительно.
- Срочность и дефицит времени — формулировки вроде «счёт нужно оплатить сегодня» или «доступ закроют через час» не оставляют времени свериться через второй канал связи.
- Страх последствий — угроза блокировки аккаунта, штрафа или дисциплинарного взыскания заставляет действовать быстро и без лишних вопросов.
- Любопытство и выгода — обещание промокода, скидки или бонуса, как в схемах из исследования RWB и Solar AURA, снижает бдительность даже у осторожных пользователей.
- Рутинная усталость — человек, ежедневно получающий десятки легитимных уведомлений и запросов подтвердить действие, со временем реагирует на них машинально, не вникая в детали.
- Удалённая и распределённая работа — без возможности быстро уточнить у коллеги за соседним столом сотрудники вынуждены полагаться лишь на содержание самого сообщения.
Признаки фишингового письма и поддельного сайта
Часть признаков остаётся неизменной годами, но по мере роста качества обмана — в том числе с использованием ИИ — полагаться стоит не на один сигнал, а сразу на несколько.
- Адрес отправителя отличается от настоящего на один символ, использует другой домен верхнего уровня либо содержит латинские буквы вместо похожих кириллических.
- Сообщение играет на срочности, страхе или выгоде и требует нетипичного действия — оплатить счёт, перейти по ссылке, ввести пароль, сменить реквизиты.
- Обращение обезличено («Уважаемый клиент») там, где обычно пишут имя, либо, наоборот, содержит сведения, которых отправитель знать не может.
- При наведении курсора ссылка указывает на домен, не совпадающий ни с её текстом, ни с названием компании; в письме используется сервис сокращения ссылок.
- Домен сайта не содержит названия бренда вовсе — по данным исследования, именно такие «безымянные» адреса чаще всего оказываются вредоносными.
- У вложения нетипичное расширение, либо оно просит включить макросы «для корректного отображения».
- Предложение обойти обычную процедуру — уладить вопрос не через стандартную форму, а «ответным письмом» или «личным звонком».
- Сайт просит пароль от корпоративной системы на странице, чей дизайн лишь напоминает настоящий, но не совпадает с ним полностью — отличаются шрифты, логотип или структура меню.
Типичные сценарии атак на сотрудников компаний
Ниже — обобщённые схемы, которые регулярно встречаются в практике служб информационной безопасности: это не пересказ конкретного случая, а типовые модели, которые стоит разобрать с сотрудниками на примерах.
- Поддельный счёт от «поставщика» — письмо якобы от постоянного контрагента сообщает о смене банковских реквизитов перед очередным платежом. Бухгалтерия переводит деньги злоумышленникам, а настоящий поставщик обнаруживает недоплату только при сверке.
- Клон корпоративного портала — сотруднику приходит письмо с просьбой «подтвердить учётную запись» по ссылке на страницу входа, визуально повторяющую внутренний портал или почтовый сервис компании. Введённые логин и пароль попадают к злоумышленнику.
- Дипфейк-звонок от руководителя — сотруднику финансовой службы звонят или присылают видеосообщение с голосом либо изображением директора, срочно требующего перевести деньги или открыть доступ к системе в обход обычного порядка согласования.
- QR-код в «уведомлении о доставке» — сотруднику присылают на рабочую почту или в мессенджер QR-код якобы для отслеживания посылки или оплаты парковочного штрафа; сканирование личным телефоном ведёт на поддельную страницу для ввода данных карты или корпоративных учётных данных.
Последствия фишинговой атаки для бизнеса: деньги, репутация, закон
Финансовые потери
Прямые убытки от BEC-схем и мошеннических переводов — самое очевидное, но далеко не единственное последствие. К ним добавляются затраты на расследование инцидента, восстановление систем, юридическое сопровождение и, если нужно, компенсации пострадавшим клиентам или партнёрам.
Репутационные риски
Если инцидент оборачивается утечкой данных клиентов или партнёров, публичная огласка бьёт по доверию к компании сильнее, чем прямые финансовые потери, — особенно в сегменте B2B, где решение о продолжении сотрудничества нередко принимает служба безопасности контрагента.
Юридические и регуляторные последствия
Если инцидент привёл к утечке персональных данных, у оператора появляются обязанности по 152-ФЗ: уведомить Роскомнадзор и в установленные сроки предоставить результаты внутреннего расследования. За нарушение требований по защите персональных данных статья 13.11 КоАП РФ предусматривает ответственность — для юридических лиц это оборотные штрафы, растущие при повторных нарушениях и привязанные к выручке компании.
Для субъектов критической информационной инфраструктуры действуют дополнительные требования 187-ФЗ, включая порядок информирования о компьютерных инцидентах. Стоит учитывать и последствия для отношений с партнёрами: утраченное доверие контрагента или замечания по итогам аудита ИБ способны повлиять на текущие и будущие контракты сильнее, чем сам штраф.
Технические меры защиты: SPF, DKIM, DMARC, MFA и EDR
Проверка подлинности почты: SPF, DKIM, DMARC
SPF-запись в DNS домена перечисляет серверы, которым разрешено отправлять почту от его имени, — опираясь на неё, принимающий сервер может отклонить письмо с несовпадающего IP-адреса. DKIM добавляет к сообщению криптографическую подпись, подтверждающую, что оно не менялось в пути. DMARC объединяет итоги проверок SPF и DKIM в единую политику и указывает почтовым серверам получателя, что делать с письмом, не прошедшим проверку, — пропустить, отправить в карантин или отклонить, а также формирует отчёты о нарушениях. Внедрять DMARC разумнее поэтапно: сначала запустить режим наблюдения (p=none) и накопить отчёты, а затем, убедившись в корректности настройки, переходить к карантину и отклонению.
Антиспам-фильтры и защита почтового шлюза
Фильтры на уровне почтового шлюза оценивают не только текст сообщения, но и репутацию домена отправителя, поведенческие аномалии и вложения — это первый рубеж, который отсеивает массовую рассылку ещё до попадания в ящик сотрудника.
Многофакторная аутентификация
МФА — ключевой барьер именно потому, что обнуляет результат успешной атаки: даже если сотрудник ввёл логин и пароль на поддельной странице, без второго фактора злоумышленник в систему не попадёт. Как партнёр СКБ Контур мы работаем с решениями линейки Контур.Эгида, которые закрывают вход в Windows, VPN, RDG, ActiveSync и ADFS, — то есть именно те точки входа, что обычно становятся целью мошенников.
Контроль привилегированного доступа
Учётные записи администраторов — самая ценная цель для злоумышленников: они открывают доступ сразу к множеству систем. Для таких аккаунтов оправдана отдельная, более строгая политика аутентификации и мониторинг (PAM), который фиксирует все действия привилегированного пользователя и упрощает расследование, если запись всё же оказалась скомпрометированной.
EDR, веб- и DNS-фильтрация, патч-менеджмент
EDR-решения на рабочих станциях помогают обнаружить и остановить вредоносную активность, если сотрудник всё же запустил вложение из письма. Веб- и DNS-фильтрация блокирует переход на известные вредоносные домены ещё до загрузки страницы. А регулярное обновление операционных систем и приложений закрывает уязвимости, которые эксплуатируются через опасные вложения и ссылки.
Обучение сотрудников и симулированные фишинговые рассылки
Технические барьеры снижают ущерб, но первым рубежом защиты по-прежнему остаётся человек, которому адресовано письмо, звонок или сообщение. Разового инструктажа при трудоустройстве недостаточно — нужна регулярная практика.
- Тестовые фишинговые рассылки — контролируемые письма, имитирующие реальные схемы, в том числе BEC и дипфейк-сценарии, с последующим разбором ошибок для тех, кто перешёл по ссылке или ввёл данные.
- Отслеживание динамики — доля персонала, кликающего по ссылке в тестовых рассылках, и скорость сообщения о подозрительном письме в службу ИБ — рабочие метрики, которые нужно отслеживать регулярно, а не время от времени.
- Адресное дообучение — сотрудники, которые регулярно попадаются на тестовые атаки, а также подразделения с доступом к финансам или персональным данным нуждаются в более частых и адресных тренировках.
- Обучение как часть жизненного цикла доступа — инструктаж по распознаванию обмана логично включить в процесс приёма нового сотрудника, наравне с выдачей учётных записей, а не проводить отдельным разовым мероприятием.
- Короткий формат — частые короткие модули работают лучше редких долгих лекций: они поддерживают навык постоянно, а не дают лишь разовый всплеск внимания.
Плейбук реагирования на фишинговый инцидент
Чем быстрее и последовательнее компания реагирует при подозрении на инцидент, тем меньше итоговый ущерб. Ниже приведена базовая последовательность шагов, которую стоит адаптировать под структуру конкретной организации.
- Зафиксировать сигнал. Сотрудник, заметивший неладное, сообщает в службу ИБ или ИТ по заранее согласованному каналу — до того как выполнить какие-либо указания из подозрительного письма.
- Изолировать угрозу. Принудительно сбросить пароль скомпрометированной учётной записи, отозвать активные сессии и токены, при необходимости временно отключить устройство от сети.
- Оценить масштаб. Проверить журналы входов и действий учётной записи, определить, какие системы и данные могли быть затронуты, и понять, получилось ли у злоумышленника войти в систему или дело ограничилось вводом данных.
- Уведомить ответственных внутри компании. Службу ИБ, ИТ-руководителя, ответственного за защиту персональных данных и, если масштаб значительный, — руководство компании.
- Выполнить регуляторные обязательства. При утечке персональных данных уведомить Роскомнадзор в сроки, установленные 152-ФЗ, и подготовить материалы внутреннего расследования; субъектам КИИ — соблюсти порядок информирования, предусмотренный 187-ФЗ.
- Восстановить системы. Сменить все потенциально скомпрометированные пароли и секреты, проверить затронутые системы на признаки присутствия злоумышленника, убедиться в отсутствии постороннего доступа.
- Разобрать причины. Провести детальный разбор случившегося: как письмо или звонок обошли фильтры, почему сотрудник не распознал признаки обмана и какого технического барьера не хватило.
- Сообщить пострадавшим сторонам. Если утечка затронула клиентов, партнёров или подрядчиков, уведомить их в соответствии с внутренним регламентом и договорными обязательствами.
- Обновить защиту. По итогам разбора скорректировать технические меры и программу обучения, чтобы аналогичная схема больше не сработала.
Чек-лист защиты бизнеса от фишинга
Итоговый список пунктов для самопроверки в своей компании — от технических настроек до организационных процедур.
- Для корпоративного почтового домена настроены и поэтапно ужесточаются SPF, DKIM и DMARC.
- Почтовый шлюз защищён антиспам- и антифишинговым фильтром.
- Многофакторная аутентификация включена для почты, VPN, RDG, ActiveSync, ADFS и входа в Windows.
- Администраторы и другие привилегированные учётные записи работают по отдельной политике доступа (PAM) с мониторингом действий.
- На рабочих станциях работают EDR-решение и патч-менеджмент, включена веб- и DNS-фильтрация опасных доменов.
- Настроен контроль нетипичной выгрузки данных (DLP) на случай компрометации учётной записи.
- Регулярно проходят тестовые рассылки с имитацией обмана и разбором результатов.
- Действует регламент проверки нестандартных финансовых запросов и просьб о смене реквизитов через второй канал связи.
- Составлен письменный план реагирования на инцидент с распределением ролей и сроков.
- Определён порядок уведомления Роскомнадзора и, при необходимости, ГосСОПКА при утечке персональных данных или инциденте на объекте КИИ.
- Мониторинг доменов и упоминаний бренда охватывает не только точные совпадения с названием компании, но и «безымянные» ресурсы.
Частые вопросы
Что такое дипфейк-фишинг и чем он опасен для компании?
Это схема обмана, где синтетическое видео или аудио с узнаваемым лицом вызывает доверие к фальшивому предложению или просьбе. Для бизнеса риск в том, что этот же приём применяют для имитации звонков или видеосообщений от руководителя с требованием срочно перевести деньги или открыть доступ.
Почему автоматизация фишинговых площадок усложняет защиту?
Злоумышленники быстро меняют базовые домены, опираясь на повторяющиеся шаблоны, поэтому заблокированный ресурс почти сразу заменяется новым. На 20 самых частых шаблонов приходится почти треть всего массива обнаруженных площадок — значит, эффективный мониторинг должен искать не отдельные адреса, а закономерности в их построении.
Почему фишинг уходит из Telegram на другие платформы?
За год доля вредоносных ресурсов в Telegram снизилась с более чем 90% до 54%, вероятно, из-за усиленной модерации именно в этом канале. Злоумышленники ищут площадки с более медленной реакцией на жалобы, поэтому службам безопасности приходится расширять наблюдение за пределы одного мессенджера.
Как многофакторная аутентификация защищает от последствий фишинга?
Даже если сотрудник введёт логин и пароль на поддельной странице, без второго фактора — кода, токена или подтверждения на устройстве — злоумышленник не сможет войти в систему. Это не отменяет необходимость обучать персонал, но заметно ограничивает ущерб от конкретной кражи пароля.
Что делать, если сотрудник уже перешёл по фишинговой ссылке?
Нужно незамедлительно сменить пароль скомпрометированной учётной записи, проверить журналы входов на подозрительную активность и, если затронуты персональные или платёжные данные, уведомить ответственного за их защиту согласно внутреннему регламенту.
Чем BEC отличается от обычного фишингового письма?
BEC (Business Email Compromise) обычно обходится без вредоносной ссылки или вложения — это просто убедительный текст с просьбой изменить реквизиты платежа или срочно перевести деньги от имени реального руководителя или партнёра. Поэтому технические фильтры распознают такие письма хуже, а главным барьером становится процедура повторной проверки платежей.
Достаточно ли одной МФА, чтобы считать компанию защищённой от фишинга?
Нет: МФА закрывает лишь один сценарий — вход в систему по украденному паролю, но не защищает от BEC-схем с переводом денег, вишинга или обхода DLP-контроля. МФА правильнее рассматривать как один из барьеров наряду с фильтрацией почты, PAM, обучением персонала и планом реагирования на инцидент.
Какие сроки уведомления регулятора действуют при утечке персональных данных из-за фишинга?
По 152-ФЗ оператор персональных данных обязан уведомить об утечке Роскомнадзор в короткие установленные сроки, а затем предоставить результаты внутреннего расследования. Точный порядок и формы уведомления лучше сверять по актуальной редакции закона и подзаконных актов, а внутри компании держать наготове регламент, чтобы не терять время на согласования уже во время инцидента.
Итог: фишинговые атаки на бизнес требуют постоянного внимания
Исследование RWB и Solar AURA подтверждает: подобные схемы обмана будут только усложняться — за счёт дипфейков, автоматизированной генерации доменов и постоянной миграции злоумышленников между платформами. Остановить эту динамику разовыми мерами не получится — нужна система, объединяющая мониторинг, обучение персонала и технические барьеры на пути к корпоративным учётным записям.
Как партнёр СКБ Контур мы предлагаем бизнесу решения линейки Контур.Эгида: многофакторную аутентификацию для входа в Windows, VPN, RDG, ActiveSync и ADFS, управление привилегированным доступом и контроль действий сотрудников. Само явление это не устраняет, но лишает злоумышленников главного результата атаки — украденный без второго фактора пароль не открывает доступ к корпоративным системам и данным.