Почему сотрудники становятся жертвами фишинга
Какие приёмы работают на белорусских компаниях, почему обучение раз в год не помогает и что снижает риск: разбор случаев 2024–2026 годов и меры.
Фишинг обходит защиту не через уязвимость в системе, а через сотрудника, у которого уже есть доступ. Поэтому антивирус и файрвол его не останавливают: письмо приходит на рабочую почту, человек вводит пароль сам, а дальше в систему заходят с настоящими учётными данными.
Как это выглядит в Беларуси
В июне 2024 года Национальная команда реагирования на компьютерные инциденты предупреждала о массовой рассылке по корпоративным ящикам: письмо «от администратора» о том, что срок действия пароля истекает, и кнопка «оставить прежний пароль». Кнопка вела на поддельную страницу входа.
Летом 2026 года схема сместилась в мессенджеры. В Витебске бухгалтер два дня выполняла указания «руководителя» из Telegram и перевела мошенникам 39,7 тысячи рублей — дело возбудил Следственный комитет. В августе в милицию Минска обратились сразу десять компаний: бухгалтерам писали «директора», просили остаток по счёту и срочную оплату техники за границу, присылали поддельные платёжки. Общий ущерб — больше 300 тысяч рублей.
Почту в этих случаях никто не взламывал. Не было правила: платёж выше определённой суммы подтверждается по второму каналу.
На чём это работает
Приёмы опираются на рабочие привычки, и в этом их сила.
- Срочность. «Пароль истекает сегодня», «оплатить до конца дня». Под давлением времени человек проверяет меньше, чем обычно.
- Авторитет. Письмо от «директора» или «ИТ-отдела» выполняют, не перепроверяя: переспросить руководителя дороже социально, чем нажать кнопку.
- Контекст. В целевом письме есть имена коллег, номер договора, название текущего проекта. Всё это собирается из открытых источников за час.
- Обычность. Хорошее фишинговое письмо не выглядит подозрительным: оно выглядит как одно из тридцати писем за день.
Руководитель кибербезопасности одного из белорусских операторов связи формулирует это так: чаще злоумышленники не взламывают систему, а получают доступ через слабое звено — человека.
Что бывает после письма
Дальше атака идёт с легальными учётными данными, и системы мониторинга видят обычную работу сотрудника. В апреле 2026 года у лизинговой компании утекла база на 241 тысячу строк. По итогам внутреннего расследования причиной стало раскрытие учётных данных одного из работников — системы никто не взламывал.
Это же объясняет, почему фишинг остаётся первым шагом в цепочке: он дешевле любой технической атаки и не оставляет следов взлома.
Почему обучение раз в год не работает
Годовой тренинг даёт знание, а не навык. Через месяц человек помнит, что фишинг бывает, но не узнаёт его в потоке писем. Работают три вещи, которых в формате презентации нет.
- Практика на своих письмах. Учебная рассылка с корпоративной темой — отчётность, доступ к порталу, счёт от знакомого поставщика, — а не абстрактный пример из чужой страны.
- Моментальная обратная связь. Объяснение приходит в тот момент, когда человек кликнул, а не через полгода на слайде.
- Безопасность сообщения. Если за сообщение о собственной ошибке наказывают, следующий инцидент компания узнает от НЦЗПД, а не от сотрудника.
Цель обучения — не «сотрудник, который не ошибается», а сотрудник, который сообщает об ошибке в первые минуты.
Технические меры, которые снижают цену ошибки
- Второй фактор для почты, VPN и всех внешних входов. Украденный пароль перестаёт быть доступом.
- SPF, DKIM и DMARC на домене: чужие письма от вашего имени не доходят до клиентов и партнёров.
- Пометка внешних писем в интерфейсе почты — видно, что «директор» пишет с адреса снаружи.
- Ограничение прав: у бухгалтера нет доступа к базе клиентов, у менеджера — к резервным копиям.
- Регламент платежей: сумма выше порога подтверждается звонком по известному номеру, а не ответом в переписке.
Что делать
- Ввести правило второго канала для платежей и передачи данных и записать его в регламент, а не в устную договорённость.
- Включить второй фактор везде, где вход возможен из интернета.
- Провести учебную рассылку на своих сценариях и разобрать результат без имён.
- Сделать кнопку «сообщить о письме» в почте и назначить, кто отвечает в течение часа.
- Проверить, что увидит атакующий после успешного письма: до каких систем дойдёт учётная запись рядового сотрудника.
Как построить обучение целиком — в статье о подготовке сотрудников к социальным атакам. Проверить устойчивость команды на практике — красная команда, hello@cyberiti.by.