Компрометация учетных данных сотрудников: фишинг под видом Госуслуг и ФНС бьёт рекорды в 2026 году

Доля фишинговых атак под видом Госуслуг и ФНС выросла до 43%, а компрометация учетных данных сотрудников впервые превысила 11%. Разбираем, что изменилось и как защитить бизнес.

Фишинг от имени Госуслуг и ФНС: новая угроза для бизнеса

Проблема компрометации учетных данных сотрудников в России обострилась заметно: издание «Коммерсантъ» 7 сентября 2026 года представило итоги совместного исследования «МегаФона» и «Лаборатории Касперского», зафиксировавшего существенный поворот в тактике фишинговых атак. Место прежних корпоративных легенд заняли письма, маскирующиеся под ФНС и портал «Госуслуги», — и именно такая маскировка принесла злоумышленникам наибольший эффект. Показатель успешности атак поднялся с 40% годом ранее до 43%, а доля работников, вводивших логин и пароль на фальшивых страницах, впервые перешагнула порог в 10% и составила 11,3%.

Пока пароль остаётся единственным барьером на входе в почту, VPN или облачный сервис компании, такая динамика напрямую расчищает путь для взлома: похищенные обманом данные система распознаёт как настоящие, и злоумышленник получает возможность выступать от лица сотрудника.

Статистика фишинга-2026: сотрудники чаще раскрывают пароли

Аналитики сравнили поведение сотрудников при получении фишинговых писем в 2025-м и 2026-м. Часть показателей изменилась к лучшему — люди осторожнее переходят по ссылкам и реже открывают вложения. Но именно тот параметр, который волнует службу ИБ сильнее прочих, — прямой ввод учётных данных на подложной странице, — пошёл вверх.

Показатель2025 год2026 год
Доля успешных фишинговых атак40%43%
Переходы по мошенническим ссылкам40%22%
Открытие опасных вложений9%7%
Ввод логина и пароля на поддельной страницеменее 10%11,3%

Проще говоря, машинально кликать по ссылкам стали реже, но те, кто всё-таки попал на фальшивую страницу, теперь чаще доводят сценарий атаки до конца и вбивают рабочие логин с паролем. Именно этот рост числа скомпрометированных пар «логин-пароль» эксперты считают ключевой тревожной тенденцией 2026 года.

Почему госструктуры обыгрывают корпоративные легенды в фишинге

Раньше авторы фишинговых рассылок делали ставку на внутренние поводы организации: в 2024-м лидировали темы «дресс-код» (77% переходов по ссылке) и «фото с корпоратива» (32%), а в 2025-м — «расчёт премий» (66,5%). В 2026 году лидерство перехватила государственная тематика.

Гендиректор Secure-T (структура ГК «Солар») Харитон Никишкин поясняет: нынешние фишинговые лендинги внешне почти неотличимы от настоящих — воспроизводятся формы входа «Госуслуг» или банковских личных кабинетов. Александр Саксаганский (ITD Group) добавляет, что для мошенников «Госуслуги» удачно соединяют сразу три элемента: узнаваемость отправителя, серьёзность возможных последствий и требование быстрой реакции.

Аналитик GSOC «Газинформсервиса» Владислав Шелепов рассказывает, что при целевых атаках злоумышленник заранее изучает конкретного человека по открытым источникам, вникает в его рабочую среду и вписывает письмо в привычную для жертвы переписку — так подделку сложнее заметить. Мария Сергеева (Innostage) отмечает: государственная тема воспринимается иначе, чем внутрикорпоративная переписка, — она усиливает и личную значимость происходящего, и чувство неопределённости, а именно эта комбинация чаще всего обеспечивает успех социальной инженерии.

Сценарии атак: фальшивые лендинги под рабочими легендами

Помимо государственной тематики, в 2026 году неплохо срабатывают и письма под видом рутинных рабочих процессов. По данным «Лаборатории Касперского», наибольший процент переходов дают такие темы писем:

  • «Необходимо согласование запроса» — 48% переходов;
  • уведомление о нарушении политики использования интернет-ресурсов — 38%;
  • план эвакуации из здания — 34%.

Механика везде одна: письмо выдаёт себя за срочное рутинное поручение, а страница для ввода данных почти пиксель в пиксель копирует интерфейс настоящего сервиса — «Госуслуг», банковского кабинета или корпоративного портала.

Три сценария компрометации учётной записи: в чём разница

Кражу учётных данных часто сводят к упрощённой формуле «украли пароль», но по тяжести последствий здесь стоит различать как минимум три сценария.

  • Компрометация одной учётной записи. Самый частый случай: злоумышленник завладевает паролем (а иногда и вторым фактором) конкретного работника, и его возможности ограничены персональными правами этого сотрудника в системах.
  • Компрометация корпоративной почты (BEC). Более тяжёлый сценарий: атакующий получает контроль над самим почтовым ящиком. Он не просто читает переписку, а может от имени сотрудника писать коллегам и партнёрам, инициируя фиктивные платежи или выманивая конфиденциальные сведения.
  • Каскадная компрометация. Взлом одного аккаунта служит трамплином для захвата остальных: например, через почту злоумышленник сбрасывает пароли сервисов, привязанных к этому e-mail для восстановления доступа, либо постепенно поднимается от рядовой учётки к учётке с расширенными полномочиями.

Не только фишинг: какими ещё способами воруют учётные данные

Фишинг — лишь один из способов завладеть рабочими логином и паролем сотрудника. Выстраивая защиту, важно учитывать и другие приёмы злоумышленников:

  • Credential stuffing — автоматизированный перебор пар логин-пароль, ранее попавших в открытый доступ вследствие утечек сторонних баз. Если работник повторяет один пароль и на службе, и в личных аккаунтах, утечка данных постороннего сайта может обернуться взломом корпоративной учётной записи.
  • Перебор паролей (брутфорс). Автоматизированный подбор пароля по словарям или частым комбинациям символов — работает особенно хорошо там, где парольная политика слабая, а число попыток входа не ограничено.
  • Вредоносное ПО-стилеры. Зловреды, извлекающие прямо с устройства сотрудника сохранённые в браузере пароли, сессионные куки и токены авторизации — нередко жертве даже не приходится вводить пароль.
  • Вишинг и претекстинг. Разновидность социальной инженерии через звонок или мессенджер: атакующий притворяется службой поддержки, коллегой или сотрудником контролирующего ведомства и склоняет жертву назвать код подтверждения или самому сбросить пароль.

Итог у всех этих векторов общий: в руках атакующего оказываются рабочие учётные данные, которые для системы аутентификации ничем не отличаются от настоящих. Значит, меры защиты обязаны закрывать не только фишинг, но и перечисленные сценарии.

Чем опасна компрометация учетных данных для бизнеса

Александр Саксаганский обращает внимание: письма с «серьёзными последствиями» работают именно потому, что сотрудник боится их проигнорировать. Компании этот страх обходится недёшево — логин и пароль, набранные на фишинговой странице, превращаются в готовый ключ от почты, VPN, ADFS или облачного сервиса: система аутентификации воспринимает их как настоящие.

Если скомпрометирован аккаунт рядового работника, злоумышленник получает всего лишь точку входа в сеть. Но когда речь идёт об администраторе или другой учётке с расширенными полномочиями, инцидент сразу открывает путь к критичным системам и данным — периметр можно не взламывать вовсе.

Для организации подобный риск обычно складывается из трёх составляющих. Финансовая составляющая — прямые убытки от мошеннических платежей, проведённых от имени сотрудника, и остановка бизнес-процессов на время разбирательства. Репутационная — если утечка переписки с клиентами и партнёрами станет публичной, доверие к компании пострадает. Юридическая — при утечке персональных данных организация обязана в установленный срок уведомить Роскомнадзор, а с 30 мая 2025 года в России действуют ужесточённые штрафы за подобные утечки, включая оборотные, которые при повторном нарушении считаются от выручки компании. Поэтому для руководства такой инцидент оборачивается не только технической, но и финансово-юридической головной болью.

Методы защиты от кражи логина и пароля: сравнение подходов

Одним-единственным методом риск утраты рабочих учётных данных не закрыть — на практике организации комбинируют сразу несколько уровней защиты.

МетодОт чего защищаетОграничение
Парольная политика (сложность, срок действия, запрет повторного использования)Брутфорс, частично — credential stuffingБессильна, если пароль уже похищен фишингом или стилером
Многофакторная аутентификация (MFA/2FA) при входе в Windows, VPN, ADFSФишинг, credential stuffing, брутфорс, кража паролей стилерамиНе препятствует вводу пароля на подделке, однако блокирует вход без второго фактора
Управление привилегированным доступом (PAM)Каскадную компрометацию через административные учётные записиНапрямую не защищает рядовые учётные записи
Мониторинг утечек и аномалий входаПозволяет рано выявить уже скомпрометированные данные и подозрительные входыФиксирует инцидент постфактум, но не предотвращает его

Чек-лист: что делать при обнаружении утечки логина и пароля

При подозрении, что логин и пароль сотрудника оказались у злоумышленника, решающую роль играет скорость реакции. Рекомендуемый порядок действий:

  1. Сразу же сменить пароль взломанной учётной записи и завершить все активные сессии в сервисах, где он использовался.
  2. Проверить, не оказался ли скомпрометирован и второй фактор аутентификации — скажем, если код подтверждения был назван по телефону в ходе вишинговой атаки.
  3. Изучить журналы доступа — с каких IP-адресов и в какое время выполнялся вход, какие операции проводились от имени этой учётной записи.
  4. Определить масштаб происшествия: использовался ли этот же пароль в других корпоративных сервисах и не стала ли учётная запись отправной точкой каскадной компрометации.
  5. Проинформировать о случившемся службу ИБ, а при утечке персональных данных — подготовить уведомление для Роскомнадзора в сроки, установленные законом.
  6. Обсудить произошедшее с сотрудником в коротком формате — не для наказания, а чтобы понять, какая легенда письма сработала, и учесть это при следующем цикле обучения.

Как бизнесу снизить риск фишинга под видом Госуслуг

Эксперты, с которыми побеседовал «Коммерсантъ», единодушны: универсального технического барьера от социальной инженерии не существует — нужен комплекс мер:

  1. Проводить точечные тренинги по кибербезопасности для руководства и групп повышенного риска, а не рассылать общие материалы на весь штат.
  2. Строить обучение как непрерывный цикл, а не единичное мероприятие: легенды писем и характер угроз меняются в течение года.
  3. Учить сотрудников различать государственную тематику и внутренние процессы компании, а перед вводом любых данных — сверять реальный адрес отправителя и ссылку.

Обучение уменьшает вероятность ошибки, но не убирает её целиком: рано или поздно кто-то введёт пароль на качественно сделанной подделке. Поэтому разумнее заранее исходить из сценария, что пароль сотрудника уже украден, и строить защиту так, чтобы для входа в критичные системы одного пароля было недостаточно.

Частые вопросы

Что такое компрометация учетных данных через фишинг?

Так называется ситуация, когда работник вводит свои рабочие логин и пароль на поддельной странице, которую злоумышленники оформили под знакомый сервис — «Госуслуги», банк-клиент или внутренний портал организации. В итоге атакующий получает действующие учётные данные и может использовать их для входа в корпоративные системы.

Почему письма от имени Госуслуг и ФНС так хорошо работают в 2026 году?

По мнению экспертов, дело в том, что госорганы воспринимаются как узнаваемый и авторитетный отправитель, от которого ждут серьёзных последствий и требуют быстрого ответа. Такая комбинация психологически давит на сотрудника сильнее, чем привычные корпоративные поводы вроде премий или дресс-кода.

Как распознать фишинговое письмо под видом Госуслуг?

Насторожить должно любое требование срочно перейти по ссылке и указать логин с паролем — даже если письмо выглядит вполне официально. Специалисты подчёркивают: сегодняшние поддельные страницы визуально почти не отличаются от настоящих, поэтому надёжнее проверять реальный адрес отправителя и домен ссылки, а не ориентироваться лишь на внешний вид письма.

Помогает ли двухфакторная аутентификация против такого фишинга?

Двухфакторная аутентификация не может помешать сотруднику ввести пароль на фальшивой странице, зато затрудняет злоумышленнику дальнейший вход в реальную корпоративную систему: одного похищенного пароля уже недостаточно — требуется второй фактор, которого у атакующего попросту нет.

Чем компрометация почты (BEC) отличается от кражи обычного пароля?

При взломе рядовой учётной записи возможности атакующего обычно ограничены правами доступа этого сотрудника. А завладев почтовым ящиком (BEC), злоумышленник дополнительно может переписываться с коллегами и партнёрами от лица сотрудника — например, организовать фиктивный платёж или запросить конфиденциальные документы, что делает такой инцидент опаснее.

Что понимают под каскадной компрометацией учётных записей?

Термин обозначает ситуацию, когда захват одного аккаунта становится трамплином для взлома остальных — скажем, через взломанную почту сбрасываются пароли к сервисам, привязанным к этому e-mail, либо злоумышленник постепенно продвигается от рядовой учётки к учётной записи с расширенными правами.

Что делать, если сотрудник уже ввёл пароль на поддельной странице?

В этом случае логин и пароль нужно считать раскрытыми и незамедлительно сменить их, а заодно проверить журналы доступа на подозрительные попытки входа в почту, VPN и другие сервисы, где использовались те же данные.

Вывод

Рост доли фишинговых писем под видом Госуслуг и ФНС вместе с рекордными 11,3% случаев компрометации учётных данных наглядно демонстрируют: обучение сотрудников снижает риск, но не сводит его к нулю. Даже подготовленный работник может ввести пароль на качественно сделанной подделке — вопрос уже не в том, случится ли это, а в том, что произойдёт после.

Именно поэтому пароль не должен оставаться единственным рубежом обороны. Многофакторная аутентификация при входе в Windows, VPN, ADFS и другие корпоративные сервисы — такие решения входят в линейку Контур.Эгиды — не позволяет злоумышленнику завершить вход, даже если логин и пароль сотрудника уже выманены обманом. А для учётных записей с расширенными правами дополнительно стоит ограничивать и протоколировать доступ инструментами контроля привилегированных пользователей — тогда утечка одного пароля не превращается в бесконтрольный доступ ко всей инфраструктуре.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг