Защита учётных данных сотрудников: фишинг под видом ФНС и что делать бизнесу

Сенатор Шейкин предупредил о новой схеме мошенников: бумажные письма от ФНС в связке с фишинговыми ссылками похищают пароли граждан. Разбираем, чем это грозит бизнесу и как обеспечить защиту учётных данных сотрудников.

Фишинг под видом ФНС: что произошло

В сентябре 2026 года в России зафиксировали новую мошенническую схему, которая ставит под угрозу защиту учётных данных сотрудников и обычных граждан сразу: злоумышленники сочетают бумажные письма от лица ФНС с фишинговыми ссылками, ведущими на копию официального сайта ведомства. Публично об этом 13 сентября сообщил сенатор Артём Шейкин, и для организаций это дополнительный повод оценить, насколько устойчиво у них организована работа с корпоративными паролями и учётными записями.

Главная особенность — использование сразу двух каналов: офлайн и онлайн одновременно. Сенатор считает, что именно такая комбинация делает атаку значительно убедительнее обычного фишингового письма и снижает бдительность даже у осторожных людей.

Как устроена новая схема мошенников

Мошенническая схема разворачивается в несколько этапов, и каждый последующий шаг опирается на доверие, созданное предыдущим.

  1. По обычной почте на адрес человека приходит конверт, оформленный под официальное уведомление ФНС, — в письме содержится просьба скорректировать налоговую декларацию или предоставить документы, подтверждающие понесённые расходы.
  2. Спустя некоторое время получателю приходит электронное письмо о том, будто в его личном кабинете налогоплательщика появилось новое извещение.
  3. Указанная в письме ссылка направляет не на настоящий сайт ведомства, а на его точную визуальную копию с формой ввода логина и пароля.
  4. Как только пользователь вводит свои учётные данные на этой странице, они немедленно попадают к злоумышленникам и могут использоваться для дальнейших атак.

Технически схема несложная: создание поддельных сайтов и массовая рассылка писем давно превратились в отработанный конвейер. Проблема кроется в другом — именно бумажный конверт служит весомым аргументом, убеждающим, что и последующее электронное письмо пришло от того же отправителя.

Почему именно бумажный конверт усыпляет бдительность

Впрочем, внешнее правдоподобие документа — знакомый логотип, официальная стилистика, канцелярские формулировки — само по себе ничего не гарантирует: логотип легко найти и скопировать, а шаблонный текст сегодня быстро сгенерирует нейросеть.

Здесь работает не техника, а психология. Получив на руки «официальный» документ, человек воспринимает следующее письмо на электронной почте уже не как спам, а как естественное продолжение начатого диалога с ведомством. В результате вероятность того, что он перейдёт по ссылке и введёт пароль, заметно повышается.

На кого нацелена атака и почему это касается защиты учётных данных сотрудников

Формально под ударом находятся физические лица — обычные налогоплательщики. Но и компаниям не стоит считать себя в стороне: сигнал тревожный и для них тоже. Бухгалтеры, кадровые специалисты и руководители по роду деятельности регулярно взаимодействуют с налоговой службой, поэтому письмо, оформленное как официальное извещение, скорее привлечёт их внимание и покажется правдоподобным — особенно в период отчётности.

Дальше вступает в игру распространённая привычка, которая в ряде компаний подрывает безопасность учётных записей персонала: один и тот же или похожий пароль используется и на Госуслугах, и в корпоративной почте, и в рабочих сервисах. Получив пароль от личного аккаунта через фишинговую страницу, мошенники часто пытаются применить его на других ресурсах — от почтового ящика до корпоративных VPN и RDP. Полученные таким образом персональные данные пригодятся им и для более точечной социальной инженерии, направленной уже на конкретного человека или его работодателя.

Как распознать подделку письма ФНС

Универсального технического признака подделки нет: внешне и письмо, и сайт зачастую почти не отличаются от настоящих. Тем не менее сотрудникам есть на что опираться при проверке.

ПризнакКак проверить
Ссылка в письме на «новое извещение»Не переходить по ней, а самостоятельно открыть личный кабинет налогоплательщика, вручную введя адрес сайта в браузере
Форма входа после перехода по ссылке из письмаПроверить наличие извещений через портал «Госуслуги» — он служит независимым каналом подтверждения
Бумажное письмо с требованием срочно скорректировать декларациюУточнить информацию через личный кабинет ФНС либо по официальным контактам ведомства, а не по данным, указанным в самом письме
Официальный вид логотипа и стиля документаНе считать гарантией подлинности — логотип и стиль документа легко подделать

Что предпринять: рекомендации сотрудникам и компаниям

Часть рекомендаций касается личной цифровой гигиены каждого работника, другая часть — того, как организована корпоративная защита учётных записей персонала на уровне всей компании.

Рекомендации для каждого сотрудника:

  • Не переходить по ссылкам в письмах, якобы присланных ФНС, банком или другим ведомством, а проверять информацию через официальный сайт или приложение, самостоятельно набирая адрес.
  • Использовать портал «Госуслуги» как самостоятельный, независимый способ проверки задолженностей и уведомлений.
  • Не применять один и тот же пароль одновременно в личных и рабочих сервисах.
  • Сообщать службе ИБ компании о подозрительных письмах, даже если они выглядят чисто личными, а не связанными с работой.

Что имеет смысл сделать компании, чтобы подобные ситуации не привели к взлому корпоративных систем:

  • Регулярно рассказывать сотрудникам о подобных мошеннических схемах — прежде всего бухгалтерии, кадровой службе и другим подразделениям, которые чаще остальных взаимодействуют с госструктурами.
  • Не полагаться на пароль как на единственный барьер для входа в корпоративные системы: похищенных логина и пароля не должно быть достаточно для доступа к почте, VPN, RDG или иным ресурсам организации.
  • Отдельно контролировать привилегированные учётные записи и действия администраторов — так утечка всего одного пароля не приведёт к компрометации всей инфраструктуры.
  • Отслеживать нетипичную активность корпоративных аккаунтов: она способна сигнализировать об использовании похищенных учётных данных.

Частые вопросы

Как определить, что письмо от ФНС — подделка?

Однозначного визуального признака нет: логотип, стиль оформления и структуру письма скопировать нетрудно. Надёжнее всего не переходить по ссылкам из письма или электронного уведомления, а сверять данные напрямую через личный кабинет налогоплательщика или портал «Госуслуги».

Почему бумажная переписка повышает эффективность фишинга?

Бумажное письмо воспринимается как более серьёзное и официальное свидетельство, чем сообщение на электронную почту. Получив его раньше, человек становится менее насторожённым, когда видит следующее письмо со ссылкой, — оно выглядит логичным продолжением уже начатого «общения» с ведомством.

Затрагивает ли эта схема бизнес, а не только частных лиц?

Непосредственный удар приходится по гражданам как налогоплательщикам, но похищенные таким способом пароли нередко впоследствии обнаруживаются и в рабочих сервисах. Поэтому компрометация личного аккаунта сотрудника вполне может стать отправной точкой для атаки на корпоративную инфраструктуру.

Что делать, если сотрудник уже ввёл пароль на поддельном сайте?

В такой ситуации пароль следует немедленно сменить везде, где он использовался, и сообщить об инциденте службе ИБ компании, чтобы специалисты проверили корпоративные аккаунты сотрудника на предмет несанкционированного входа.

Достаточно ли одной парольной защиты для корпоративных систем?

Подобные схемы фишинга наглядно показывают обратное: пароль реально выманить даже у осторожного сотрудника. Дополнительный фактор проверки при входе снижает риск того, что один украденный пароль сам по себе откроет доступ к рабочей почте, VPN или другим корпоративным ресурсам.

Вывод

Схема с бумажными письмами от ФНС в очередной раз показывает: фишинг продолжает эволюционировать и обходить привычную настороженность пользователей, играя на сочетании разных каналов связи. Для организации важен не отдельный эпизод рассылки, а системный вывод из него — пароль любого сотрудника рано или поздно может быть скомпрометирован, а значит, защита учётных данных сотрудников не должна держаться исключительно на личной бдительности.

Как партнёр СКБ Контур, мы предлагаем решение Контур.Эгида, которое добавляет второй фактор аутентификации при входе в Windows, VPN, RDG, ActiveSync и ADFS, а также позволяет контролировать привилегированный доступ и отслеживать подозрительную активность учётных записей. Даже если после атаки, подобной описанной выше, пароль сотрудника попадёт к мошенникам, это не должно автоматически давать им доступ к корпоративным системам.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг