Фишинговые письма Zoom и Docusign: как защитить учётные данные сотрудников

«Лаборатория Касперского» обнаружила фишинговые письма Zoom и Docusign, нацеленные на кражу учётных данных и банковских реквизитов сотрудников по всему миру, включая Россию.

Фишинговые письма Zoom и Docusign: что выяснили аналитики

Аналитики «Лаборатории Касперского» обнаружили новую волну атак на рабочую почту: фишинговые письма Zoom и Docusign выдают себя за оповещения от привычных сервисов и уже разошлись более чем в тысяче случаев только за сентябрь 2026 года. Там, где подписание документов через Docusign и созвоны в Zoom — обычная часть рабочего дня, такие сообщения не вызывают подозрений, и бдительность сотрудников снижается.

Атаке подверглись организации из России, Армении и Азербайджана, а также компании на Ближнем Востоке, в Латинской Америке и Западной Европе. Организаторы рассылки охотятся за учётными данными сотрудников, их персональными сведениями и реквизитами банковских карт.

Как устроена атака: две последовательные волны рассылок

Кампания разбита на два этапа, и первый из них злоумышленники уже довели до конца. В его рамках рассылались письма, копирующие уведомления Docusign о готовом к подписанию документе: попадая в корпоративный ящик, сообщение вело по ссылке на фальшивую страницу входа. Введённые там логин и пароль немедленно передавались мошенникам.

Второй этап пока не окончен: рассылка идёт и на момент написания материала. Мошенники действуют от лица Zoom, предупреждая о скорой блокировке аккаунта или сообщая о новом входящем сообщении. Письмо содержит либо ссылку на форму для ввода данных, либо PDF-файл с полями для персональных сведений и номера карты — в зависимости от конкретного варианта.

ПараметрЭтап 1: DocusignЭтап 2: Zoom
Статус на момент публикацииЗавершёнИдёт в настоящее время
Легенда письмаДокумент ожидает подписиБлокировка аккаунта или новое сообщение
МеханизмСсылка на поддельную страницу входаСсылка на форму или PDF-вложение
Похищаемые данныеЛогин и парольПерсональные данные и реквизиты карты

Почему злоумышленники снова и снова используют имена Zoom и Docusign

Эта кампания — не единичный случай, а часть более общей закономерности. С ростом удалённой и гибридной работы сервисы видеоконференций и электронного документооборота стали обязательным элементом повседневной переписки — и одновременно превратились в удобный инструмент для мошенников. Механизм прост: чем чаще человек получает настоящие уведомления от того или иного сервиса, тем меньше он насторожен, встретив похожее письмо снова.

Эксперты по кибербезопасности регулярно обнаруживают новые фишинговые волны, эксплуатирующие узнаваемость корпоративных сервисов, — среди них не только Zoom и Docusign, но и другие площадки для видеозвонков и обмена документами. Сценарий почти не меняется: злоумышленники воспроизводят фирменное оформление, подбирают домен отправителя, внешне похожий на настоящий, и добавляют в текст ощущение срочности — заканчивающийся срок подписания, угроза блокировки, пропущенный вызов. Именно повторение этой схемы делает её эффективной: даже сотрудники, знающие о существовании фишинга, могут потерять бдительность, если письмо не выделяется на фоне обычной рабочей переписки.

Кого атакуют и какие данные интересуют мошенников

Масштаб распространения хорошо виден по географии атаки: письма получают в России, Армении, Азербайджане, регионах Ближнего Востока, Латинской Америки и Западной Европы. Цель мошенников — сотрудники компаний, которые созваниваются через одну из платформ и подписывают договоры через другую в рамках обычной работы, а значит, потенциальной жертвой может стать практически любой офисный сотрудник.

Цель организаторов рассылки шире разового доступа к чужой переписке — им нужен полный контроль над учётной записью и финансовыми данными жертвы. Поддельные письма и формы служат инструментом для выманивания логинов, паролей от корпоративных сервисов, личных данных и номеров банковских карт; в дальнейшем эта информация идёт на мошеннические списания средств или используется для атак на инфраструктуру компании.

Почему такие письма обманывают даже опытных сотрудников

Мошенники делают ставку на привычку: увидев уведомление о документе, ожидающем подписи, или о пропущенном звонке, сотрудник открывает его почти автоматически, не сверяя адрес отправителя и не проверяя вложенную ссылку. Как отмечает Андрей Ковтун, руководитель группы защиты от почтовых угроз «Лаборатории Касперского», несмотря на технологический прогресс, злоумышленники по-прежнему полагаются на простые методы социальной инженерии — и они продолжают приносить результат.

Это в очередной раз доказывает известное правило: человеческий фактор — самое уязвимое звено защиты, даже если в организации внедрены передовые технические средства. Пока сотрудник не умеет отличить фальшивое уведомление от настоящего, достаточно одного убедительного письма, чтобы обойти самый строгий почтовый фильтр.

Как распознать поддельное письмо: чек-лист для сотрудников

Заметить большинство признаков подделки можно и без технической подготовки — достаточно на пару секунд остановиться перед тем, как кликнуть по ссылке или открыть вложение.

  • Проверьте домен отправителя буква за буквой: злоумышленники часто подставляют похожий адрес — заменяют символ, добавляют лишний знак или меняют доменную зону.
  • Наведите курсор на ссылку без клика и сравните фактический URL с текстом письма — несовпадение почти всегда указывает на подделку.
  • Обратите внимание на тон письма: подлинные оповещения редко требуют немедленных действий под угрозой блокировки аккаунта в ближайшие часы.
  • Ни Zoom, ни Docusign не просят номер карты, CVV-код или пароль через форму, встроенную в письмо или вложение.
  • Перед открытием PDF-файла проверьте, нет ли в нём интерактивных полей для личных данных или номера карты, — такая функциональность нехарактерна для этих сервисов и выдаёт фишинг.
  • Учтите степень персонализации: рассылки без адресного обращения типичны для массового фишинга, а легитимный сервис обычно указывает имя сотрудника и наименование организации.
  • Если возникли хоть малейшие сомнения, не открывайте ссылку из письма — зайдите в сервис напрямую через браузер или приложение и проверьте статус документа или вызова там.

При совпадении хотя бы двух из этих признаков письмо нужно признать подозрительным и направить в службу информационной безопасности, а не пересылать коллегам и уж тем более не отвечать на него напрямую.

Что делать бизнесу: защита от фишинговых писем Zoom и Docusign

«Лаборатория Касперского» сформулировала конкретный перечень мер, уменьшающих риск успешной атаки при получении таких писем; он подойдёт любой организации, где сотрудники работают с этими сервисами или похожими инструментами.

  • Внедрить средства защиты почты, которые отсеивают фишинговые сообщения до того, как они попадут в ящик сотрудника.
  • Повышать цифровую грамотность персонала и учить сотрудников распознавать приёмы социальной инженерии.
  • Компаниям меньшего размера — выбирать комплексные продукты, объединяющие защиту устройств со снижением рисков человеческого фактора.
  • На регулярной основе рассказывать сотрудникам о новых схемах киберугроз.
  • Устраивать контролируемые фишинговые симуляции, чтобы объективно оценивать готовность команды.
  • Ввести многофакторную аутентификацию при входе в корпоративные сервисы.
  • Постепенно отказываться от статичных паролей в пользу беспарольных способов входа — токенов и push-подтверждений.

Смысл перечисленных мер — в многоуровневой защите: обучение снижает шанс перехода по вредоносной ссылке, а технические барьеры, например МФА, не позволяют злоумышленникам воспользоваться украденным паролем, даже если сотрудник всё же открыл фальшивое письмо.

Технические меры для ИБ-отдела: защита на уровне инфраструктуры

Обучение сотрудников сокращает риск перехода по фишинговой ссылке, но не устраняет его полностью, поэтому отделу ИБ стоит исходить из того, что часть персонала всё равно откроет поддельное письмо, и строить инфраструктуру так, чтобы одна такая ошибка не переросла в инцидент со взломом учётной записи.

Меры на уровне почтового шлюза

  • Настроить и протестировать политики SPF, DKIM и DMARC для корпоративного домена: это затрудняет подмену адреса отправителя и позволяет почтовому фильтру отклонять письма с посторонних серверов, маскирующихся под Zoom или Docusign.
  • Проверять вложения в песочнице ещё до доставки письма адресату — тогда вредоносный PDF или скрипт выявляется раньше, чем его успеет открыть сотрудник.
  • Применять перезапись ссылок с проверкой непосредственно в момент клика — часть фишинговых доменов включается уже после того, как письмо прошло статическую проверку безопасности.

Меры на уровне доступа и учётных записей

Даже когда сотрудник ввёл логин и пароль на фальшивой странице, это не должно автоматически давать мошеннику доступ к корпоративным системам.

  • Многофакторная аутентификация на всех точках входа — Windows, VPN, RDG, ADFS, ActiveSync, — блокирующая вход по единственному паролю, даже похищенному.
  • Управление привилегированным доступом (PAM) — ограничение и контроль действий администраторов и других учётных записей с расширенными правами, что снижает возможный ущерб при компрометации именно такого аккаунта.
  • Контроль доступа на всём протяжении жизненного цикла сотрудника — от предоставления прав при трудоустройстве до их незамедлительного отзыва при увольнении или смене должности — уменьшает число «забытых» аккаунтов, которые могут стать целью атаки.

Если инцидент уже произошёл: алгоритм реагирования

  1. Сразу завершить все активные сессии скомпрометированного аккаунта и принудительно сбросить пароль.
  2. Изучить журналы доступа на предмет подозрительной активности после предполагаемого момента взлома — например, вход с незнакомого устройства или из нетипичного региона.
  3. Уведомить службу информационной безопасности и, если требуется, заблокировать учётную запись до окончания проверки.
  4. При вводе данных банковской карты — незамедлительно связаться с банком для её блокировки и перевыпуска.
  5. Организовать краткий разбор случившегося с сотрудником и командой — выяснить, что именно позволило письму ввести получателя в заблуждение, — и на этой основе скорректировать фильтры и программу обучения.

Подобное сочетание — входная фильтрация, многофакторная аутентификация, контроль привилегированного доступа и отработанный алгоритм действий на случай ошибки — превращает защиту из набора разовых предупреждений в системный процесс, не зависящий от внимательности каждого отдельного человека.

Частые вопросы

Как распознать фишинговые письма Zoom и Docusign?

Стоит сверить адрес отправителя — он нередко отличается от настоящего домена всего на один символ, — навести курсор на ссылку без перехода по ней и оценить срочность формулировок: угрозы блокировки аккаунта или дедлайна по подписанию документа. Официальные сервисы никогда не запрашивают пароль или данные карты через ссылку в письме.

Что делать, если сотрудник уже ввёл данные на поддельной странице?

Необходимо сразу сменить пароль от скомпрометированного сервиса и от всех аккаунтов с таким же паролем, сообщить об инциденте в ИБ-службу и заблокировать подозрительную сессию. Если вводились данные банковской карты, нужно немедленно обратиться в банк для её блокировки.

Помогает ли многофакторная аутентификация против такого фишинга?

Да: даже получив логин и пароль сотрудника, мошенники не смогут войти в аккаунт без второго фактора — кода из приложения или push-подтверждения. Поэтому «Лаборатория Касперского» включила МФА в список обязательных мер защиты от подобных кампаний.

Почему такие письма вызывают меньше подозрений, чем обычный спам?

Zoom и Docusign — рабочие инструменты, с которыми сотрудник сталкивается каждый день, поэтому оповещение о новом документе или сообщении само по себе не выглядит подозрительным. Именно на этой привычности играют мошенники, чтобы снизить бдительность и спровоцировать быстрый клик без проверки.

Какие данные интересуют мошенников в этой кампании?

На первом этапе злоумышленники охотятся за учётными данными для входа в рабочие сервисы, а на втором — помимо логинов и паролей собирают личную информацию сотрудников и номера банковских карт через фальшивые формы и PDF-вложения.

Может ли многофакторная аутентификация быть обойдена в подобных атаках?

Базовая МФА в виде одноразового кода из смс или приложения в большинстве случаев надёжно преграждает путь по украденному паролю. Однако в более изощрённых сценариях, когда фишинговая страница перехватывает не только пароль, но и одноразовый код в реальном времени, теоретически возможен обход и такой защиты. Поэтому, где это осуществимо, стоит переходить на более устойчивые способы подтверждения — push-уведомления со сверкой номера или аппаратные токены — вместо статичных смс-кодов.

Как ИБ-отделу технически защититься от подобных кампаний, помимо обучения сотрудников?

Имеет смысл сочетать защиту почтового шлюза — политики SPF, DKIM, DMARC, проверку вложений в песочнице — с контролем доступа внутри организации: многофакторной аутентификацией на всех точках входа, управлением привилегированным доступом и строгим контролем прав сотрудников на всём протяжении их работы. Такое сочетание снижает риск, даже если фишинговое письмо всё-таки обманет сотрудника.

Стоит ли блокировать все письма от Zoom и Docusign, чтобы исключить риск?

Нет: полная блокировка нарушит штатную работу с этими сервисами, которыми пользуются каждый день. Эффективнее применять точечную фильтрацию по признакам подделки — несовпадающий домен отправителя, подозрительные вложения, нетипичные ссылки, — тогда легитимные уведомления по-прежнему доходят до сотрудников без задержек.

Вывод: одних фильтров недостаточно

Ситуация с фишинговыми письмами Zoom и Docusign в очередной раз демонстрирует: одного обучения персонала мало, если украденный пароль сразу открывает доступ к рабочим системам. Организациям стоит исходить из того, что часть сотрудников всё равно перейдёт по вредоносной ссылке, и выстраивать защиту так, чтобы это не приводило к взлому учётной записи.

Многофакторная аутентификация становится тем самым рубежом, который обесценивает украденный пароль для злоумышленника: получив логин и пароль сотрудника, он всё равно не сможет подтвердить вход без второго фактора. Решения вроде Контур.Эгиды закрывают этот риск при входе в Windows, VPN и другие корпоративные сервисы, дополняя обучение персонала техническим барьером, который срабатывает даже тогда, когда человек уже допустил ошибку.

Полноценная защита от подобных кампаний строится из нескольких уровней: входной фильтрации писем, многофакторной аутентификации на ключевых точках доступа, контроля привилегированных учётных записей и мониторинга подозрительной активности после возможной компрометации. Ни один из этих уровней не заменяет остальные — только вместе они снижают вероятность того, что одна ошибка сотрудника приведёт к утечке данных или финансовым потерям компании.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг