Защита учётных данных сотрудников: фишинг под видом ФНС и что делать бизнесу
Сенатор Шейкин предупредил о новой схеме мошенников: бумажные письма от ФНС в связке с фишинговыми ссылками похищают пароли граждан. Разбираем, чем это грозит бизнесу и как обеспечить защиту учётных данных сотрудников.
Фишинг под видом ФНС: что произошло
В сентябре 2026 года в России зафиксировали новую мошенническую схему, которая ставит под угрозу защиту учётных данных сотрудников и обычных граждан сразу: злоумышленники сочетают бумажные письма от лица ФНС с фишинговыми ссылками, ведущими на копию официального сайта ведомства. Публично об этом 13 сентября сообщил сенатор Артём Шейкин, и для организаций это дополнительный повод оценить, насколько устойчиво у них организована работа с корпоративными паролями и учётными записями.
Главная особенность — использование сразу двух каналов: офлайн и онлайн одновременно. Сенатор считает, что именно такая комбинация делает атаку значительно убедительнее обычного фишингового письма и снижает бдительность даже у осторожных людей.
Как устроена новая схема мошенников
Мошенническая схема разворачивается в несколько этапов, и каждый последующий шаг опирается на доверие, созданное предыдущим.
- По обычной почте на адрес человека приходит конверт, оформленный под официальное уведомление ФНС, — в письме содержится просьба скорректировать налоговую декларацию или предоставить документы, подтверждающие понесённые расходы.
- Спустя некоторое время получателю приходит электронное письмо о том, будто в его личном кабинете налогоплательщика появилось новое извещение.
- Указанная в письме ссылка направляет не на настоящий сайт ведомства, а на его точную визуальную копию с формой ввода логина и пароля.
- Как только пользователь вводит свои учётные данные на этой странице, они немедленно попадают к злоумышленникам и могут использоваться для дальнейших атак.
Технически схема несложная: создание поддельных сайтов и массовая рассылка писем давно превратились в отработанный конвейер. Проблема кроется в другом — именно бумажный конверт служит весомым аргументом, убеждающим, что и последующее электронное письмо пришло от того же отправителя.
Почему именно бумажный конверт усыпляет бдительность
Впрочем, внешнее правдоподобие документа — знакомый логотип, официальная стилистика, канцелярские формулировки — само по себе ничего не гарантирует: логотип легко найти и скопировать, а шаблонный текст сегодня быстро сгенерирует нейросеть.
Здесь работает не техника, а психология. Получив на руки «официальный» документ, человек воспринимает следующее письмо на электронной почте уже не как спам, а как естественное продолжение начатого диалога с ведомством. В результате вероятность того, что он перейдёт по ссылке и введёт пароль, заметно повышается.
На кого нацелена атака и почему это касается защиты учётных данных сотрудников
Формально под ударом находятся физические лица — обычные налогоплательщики. Но и компаниям не стоит считать себя в стороне: сигнал тревожный и для них тоже. Бухгалтеры, кадровые специалисты и руководители по роду деятельности регулярно взаимодействуют с налоговой службой, поэтому письмо, оформленное как официальное извещение, скорее привлечёт их внимание и покажется правдоподобным — особенно в период отчётности.
Дальше вступает в игру распространённая привычка, которая в ряде компаний подрывает безопасность учётных записей персонала: один и тот же или похожий пароль используется и на Госуслугах, и в корпоративной почте, и в рабочих сервисах. Получив пароль от личного аккаунта через фишинговую страницу, мошенники часто пытаются применить его на других ресурсах — от почтового ящика до корпоративных VPN и RDP. Полученные таким образом персональные данные пригодятся им и для более точечной социальной инженерии, направленной уже на конкретного человека или его работодателя.
Как распознать подделку письма ФНС
Универсального технического признака подделки нет: внешне и письмо, и сайт зачастую почти не отличаются от настоящих. Тем не менее сотрудникам есть на что опираться при проверке.
| Признак | Как проверить |
|---|---|
| Ссылка в письме на «новое извещение» | Не переходить по ней, а самостоятельно открыть личный кабинет налогоплательщика, вручную введя адрес сайта в браузере |
| Форма входа после перехода по ссылке из письма | Проверить наличие извещений через портал «Госуслуги» — он служит независимым каналом подтверждения |
| Бумажное письмо с требованием срочно скорректировать декларацию | Уточнить информацию через личный кабинет ФНС либо по официальным контактам ведомства, а не по данным, указанным в самом письме |
| Официальный вид логотипа и стиля документа | Не считать гарантией подлинности — логотип и стиль документа легко подделать |
Что предпринять: рекомендации сотрудникам и компаниям
Часть рекомендаций касается личной цифровой гигиены каждого работника, другая часть — того, как организована корпоративная защита учётных записей персонала на уровне всей компании.
Рекомендации для каждого сотрудника:
- Не переходить по ссылкам в письмах, якобы присланных ФНС, банком или другим ведомством, а проверять информацию через официальный сайт или приложение, самостоятельно набирая адрес.
- Использовать портал «Госуслуги» как самостоятельный, независимый способ проверки задолженностей и уведомлений.
- Не применять один и тот же пароль одновременно в личных и рабочих сервисах.
- Сообщать службе ИБ компании о подозрительных письмах, даже если они выглядят чисто личными, а не связанными с работой.
Что имеет смысл сделать компании, чтобы подобные ситуации не привели к взлому корпоративных систем:
- Регулярно рассказывать сотрудникам о подобных мошеннических схемах — прежде всего бухгалтерии, кадровой службе и другим подразделениям, которые чаще остальных взаимодействуют с госструктурами.
- Не полагаться на пароль как на единственный барьер для входа в корпоративные системы: похищенных логина и пароля не должно быть достаточно для доступа к почте, VPN, RDG или иным ресурсам организации.
- Отдельно контролировать привилегированные учётные записи и действия администраторов — так утечка всего одного пароля не приведёт к компрометации всей инфраструктуры.
- Отслеживать нетипичную активность корпоративных аккаунтов: она способна сигнализировать об использовании похищенных учётных данных.
Частые вопросы
Как определить, что письмо от ФНС — подделка?
Однозначного визуального признака нет: логотип, стиль оформления и структуру письма скопировать нетрудно. Надёжнее всего не переходить по ссылкам из письма или электронного уведомления, а сверять данные напрямую через личный кабинет налогоплательщика или портал «Госуслуги».
Почему бумажная переписка повышает эффективность фишинга?
Бумажное письмо воспринимается как более серьёзное и официальное свидетельство, чем сообщение на электронную почту. Получив его раньше, человек становится менее насторожённым, когда видит следующее письмо со ссылкой, — оно выглядит логичным продолжением уже начатого «общения» с ведомством.
Затрагивает ли эта схема бизнес, а не только частных лиц?
Непосредственный удар приходится по гражданам как налогоплательщикам, но похищенные таким способом пароли нередко впоследствии обнаруживаются и в рабочих сервисах. Поэтому компрометация личного аккаунта сотрудника вполне может стать отправной точкой для атаки на корпоративную инфраструктуру.
Что делать, если сотрудник уже ввёл пароль на поддельном сайте?
В такой ситуации пароль следует немедленно сменить везде, где он использовался, и сообщить об инциденте службе ИБ компании, чтобы специалисты проверили корпоративные аккаунты сотрудника на предмет несанкционированного входа.
Достаточно ли одной парольной защиты для корпоративных систем?
Подобные схемы фишинга наглядно показывают обратное: пароль реально выманить даже у осторожного сотрудника. Дополнительный фактор проверки при входе снижает риск того, что один украденный пароль сам по себе откроет доступ к рабочей почте, VPN или другим корпоративным ресурсам.
Вывод
Схема с бумажными письмами от ФНС в очередной раз показывает: фишинг продолжает эволюционировать и обходить привычную настороженность пользователей, играя на сочетании разных каналов связи. Для организации важен не отдельный эпизод рассылки, а системный вывод из него — пароль любого сотрудника рано или поздно может быть скомпрометирован, а значит, защита учётных данных сотрудников не должна держаться исключительно на личной бдительности.
Как партнёр СКБ Контур, мы предлагаем решение Контур.Эгида, которое добавляет второй фактор аутентификации при входе в Windows, VPN, RDG, ActiveSync и ADFS, а также позволяет контролировать привилегированный доступ и отслеживать подозрительную активность учётных записей. Даже если после атаки, подобной описанной выше, пароль сотрудника попадёт к мошенникам, это не должно автоматически давать им доступ к корпоративным системам.