Фишинг остаётся одним из самых простых способов получить доступ к корпоративным данным. Для атаки злоумышленнику не всегда нужно искать техническую уязвимость в сервере, взламывать защиту или использовать сложное вредоносное программное обеспечение. Иногда достаточно убедить сотрудника самостоятельно открыть ссылку, ввести пароль или выполнить действие, которое выглядит обычной рабочей задачей.
Современное фишинговое письмо может выглядеть как обычное сообщение от банка, руководителя, поставщика, государственного сервиса или корпоративной службы технической поддержки.
Фишинг — это не обязательно письмо от «нигерийского принца»
Когда говорят о фишинге, многие представляют плохо написанное письмо с десятком ошибок, обещанием неожиданного выигрыша и подозрительной ссылкой. Такие сообщения действительно существуют, но современные атаки зачастую выглядят значительно убедительнее.
Злоумышленник может отправить письмо от имени руководителя, банка, поставщика, государственного сервиса, службы технической поддержки или даже знакомого сотрудника компании.
Цель обычно одна: заставить человека выполнить действие, которое поможет атакующему получить доступ к информации или корпоративной инфраструктуре.
Это может быть переход по ссылке, ввод логина и пароля, открытие вложения, подтверждение авторизации, передача документа или выполнение платежа.
Поэтому защита организации от фишинга начинается не с вопроса «есть ли у нас антивирус?», а с понимания того, как сотрудники работают с электронной почтой и как принимают решения при получении необычных сообщений.
Почему фишинг всё ещё работает
Главный инструмент злоумышленника — не техническая уязвимость компьютера, а человеческая реакция.
Фишинговые сообщения часто создают ощущение срочности:
- «Ваш пароль истекает через 30 минут».
- «Необходимо срочно подтвердить учётную запись».
- «Руководитель просит оплатить счёт до конца рабочего дня».
- «На ваше имя получен документ».
- «Доступ к корпоративной почте будет заблокирован».
Если сообщение заставляет действовать немедленно, особенно когда речь идёт о пароле, платеже, вложении или входе в систему, это хороший повод остановиться и проверить источник другим способом.
Человек видит знакомый логотип, привычное имя отправителя и понятную рабочую ситуацию. Вместо анализа сообщения он старается быстрее выполнить поставленную задачу.
Особенно хорошо это работает, когда письмо приходит в загруженный рабочий день, сотрудник ждёт похожий документ или отправитель выглядит знакомым.
Фишинг использует именно этот короткий момент между получением информации и принятием решения.
Как обычно развивается фишинговая атака
Адрес отправителя важнее его имени
В почтовой программе пользователь обычно первым видит имя отправителя. Например, это может быть «Microsoft Support» или «Бухгалтерия WEB-LABS».
Но отображаемое имя само по себе практически ничего не доказывает. Его можно указать произвольно.
Гораздо важнее посмотреть настоящий адрес электронной почты. Письмо якобы от известной компании может прийти с совершенно постороннего домена.
Иногда злоумышленники используют адреса, визуально похожие на настоящие. Например, часть символов может быть заменена так, чтобы разница практически не бросалась в глаза при быстром просмотре.
Перед выполнением необычного запроса проверьте не только имя, которое показывает почтовая программа, но и фактический адрес отправителя и его домен.
Ссылки тоже могут выглядеть настоящими
Текст ссылки и адрес, на который она действительно ведёт, — не обязательно одно и то же.
На экране сотрудник может видеть надпись «Открыть корпоративный портал», но фактический адрес будет вести на совершенно другой ресурс.
Такой сайт может визуально копировать страницу входа Microsoft 365, Google Workspace, корпоративной почты или другого сервиса.
Сотрудник вводит логин и пароль, получает сообщение вроде «Ошибка авторизации» и продолжает работу.
Для пользователя ничего необычного могло не произойти, а злоумышленник уже получил учётные данные.
Если после перехода из письма внезапно появляется форма входа, сначала проверьте адрес сайта. Особенно внимательно относитесь к домену, а не только к внешнему виду страницы.
Даже сложный пароль не спасает, если его отдать самому
Многие организации считают сложный пароль основной защитой учётной записи. Но для фишинга не имеет большого значения, состоит пароль из восьми символов или двадцати.
Если сотрудник самостоятельно вводит его на поддельной странице, атакующий получает пароль в исходном виде.
Поэтому сложные уникальные пароли необходимо дополнять многофакторной аутентификацией.
Даже если пароль станет известен злоумышленнику, дополнительное подтверждение входа значительно усложнит получение доступа.
Если приложение просит подтвердить вход, который вы не выполняли, не подтверждайте его. Это может означать, что кто-то уже получил ваш пароль и пытается войти в учётную запись.
Опасные вложения не всегда выглядят опасно
Подозрение обычно вызывает файл с неизвестным расширением. Но атакующие давно используют значительно более привычные форматы.
Под видом договора, счёта, акта, резюме, уведомления или технического документа пользователь может получить архив, документ Office, ярлык или другой файл, предназначенный для запуска вредоносного содержимого.
Особенно насторожить должна ситуация, когда письмо просит дополнительно:
- включить макросы;
- отключить защиту;
- разрешить выполнение неизвестного содержимого;
- установить дополнительную программу;
- изменить параметры безопасности компьютера.
Если для просмотра обычного счёта, акта или договора требуется отключить механизмы безопасности, это серьёзный повод не продолжать работу с файлом и обратиться в IT-службу.
Как распознать подозрительное письмо
Один признак ещё не означает, что письмо вредоносное. Но сочетание нескольких факторов должно заставить сотрудника остановиться и проверить сообщение.
Проверьте настоящий адрес отправителя.
Посмотрите, на какой домен действительно ведёт ссылка.
Не открывайте неожиданное вложение только потому, что письмо выглядит знакомым.
Не вводите корпоративный пароль на подозрительной странице.
Не подтверждайте запрос MFA, который вы не инициировали.
Перепроверяйте необычные финансовые запросы и изменение реквизитов.
При сомнении передайте письмо IT-специалисту или ответственному за безопасность.
Что делать, если сотрудник уже перешёл по ссылке
Переход по ссылке сам по себе ещё не всегда означает компрометацию. Гораздо важнее понять, что произошло после этого.
Если страницу только открыли
Если пользователь открыл подозрительную страницу, но ничего не вводил, не скачивал и не запускал, риск обычно значительно ниже. Тем не менее об инциденте желательно сообщить IT-специалисту, особенно если письмо пришло на корпоративный адрес.
Если был введён пароль
Если на подозрительном сайте были введены корпоративные учётные данные, необходимо как можно быстрее изменить пароль и сообщить ответственному специалисту.
Если тот же пароль использовался в других системах, его необходимо изменить и там.
Если был подтверждён MFA-запрос
Ситуацию следует считать потенциальным инцидентом. IT-службе необходимо проверить активные сеансы, необычные входы и состояние учётной записи.
Чем раньше IT-служба узнает о подозрительном действии, тем больше возможностей остановить атаку. Скрытый инцидент обычно опаснее самого ошибочного клика.
Почему одного антивируса недостаточно
Современные средства защиты почты способны блокировать значительное количество вредоносных сообщений.
Антивирусы проверяют файлы. Почтовые системы анализируют ссылки. DNS-фильтрация может блокировать известные вредоносные ресурсы. Многофакторная аутентификация снижает риск использования украденного пароля.
Но невозможно гарантировать, что технические средства остановят абсолютно каждое письмо.
Особенно если атака вообще не содержит вредоносного файла и состоит из обычного текста: например, просьбы срочно перечислить оплату по новым банковским реквизитам.
Технически такое письмо может не содержать ничего, что антивирус способен определить как вредоносное.
Поэтому информационная безопасность организации всегда строится одновременно на технических средствах защиты и правильных действиях сотрудников.
Обучение сотрудников — часть защиты инфраструктуры
Обучение кибербезопасности не должно превращаться в многочасовую лекцию с сотней сложных терминов.
Обычному сотруднику не обязательно знать устройство TLS, принципы работы SIEM или архитектуру Active Directory.
Ему гораздо важнее понимать практические вещи:
- как выглядит подозрительная ссылка;
- почему нельзя передавать пароль;
- когда нельзя подтверждать MFA;
- что делать с неожиданным вложением;
- как перепроверить необычный запрос;
- кому сообщить о подозрительном письме.
Чем ближе обучение к реальным рабочим ситуациям, тем выше вероятность, что сотрудник вспомнит правильное действие именно в момент атаки.
Что может сделать организация
Защита от фишинга должна строиться сразу на нескольких уровнях.
Использовать корпоративную почту с современными механизмами фильтрации.
Включить многофакторную аутентификацию для критичных систем.
Использовать уникальные пароли и разграничивать права пользователей.
Поддерживать программное обеспечение и рабочие станции в актуальном состоянии.
Настроить резервное копирование критичных данных.
Настроить SPF, DKIM и DMARC для корпоративного почтового домена.
Обучать сотрудников распознавать распространённые сценарии социальной инженерии.
Создать понятную процедуру сообщения о подозрительных письмах и инцидентах.
Человеческий фактор нельзя удалить — им можно управлять
Иногда сотрудников называют самым слабым звеном информационной безопасности. Это слишком упрощённый взгляд.
Сотрудник действительно может ошибиться. Но тот же человек способен первым заметить необычное письмо, сообщить об атаке и предотвратить инцидент для всей организации.
Задача компании — не ожидать от каждого пользователя уровня специалиста по кибербезопасности.
Необходимо создать среду, в которой безопасное действие является понятным и привычным.
Техническая защита снижает количество опасных сообщений. Обучение помогает распознавать те, которые всё-таки дошли до пользователя. А понятная процедура сообщения об инциденте позволяет быстро реагировать, если ошибка уже произошла.
Именно сочетание этих мер делает защиту действительно работающей.
Кибербезопасность начинается с правильных действий.
WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.
После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.