Меню
Статьи

Почему сотрудники становятся жертвами фишинга

Какие приёмы работают на белорусских компаниях, почему обучение раз в год не помогает и что снижает риск: разбор случаев 2024–2026 годов и меры.

Фишинг обходит защиту не через уязвимость в системе, а через сотрудника, у которого уже есть доступ. Поэтому антивирус и файрвол его не останавливают: письмо приходит на рабочую почту, человек вводит пароль сам, а дальше в систему заходят с настоящими учётными данными.

Как это выглядит в Беларуси

В июне 2024 года Национальная команда реагирования на компьютерные инциденты предупреждала о массовой рассылке по корпоративным ящикам: письмо «от администратора» о том, что срок действия пароля истекает, и кнопка «оставить прежний пароль». Кнопка вела на поддельную страницу входа.

Летом 2026 года схема сместилась в мессенджеры. В Витебске бухгалтер два дня выполняла указания «руководителя» из Telegram и перевела мошенникам 39,7 тысячи рублей — дело возбудил Следственный комитет. В августе в милицию Минска обратились сразу десять компаний: бухгалтерам писали «директора», просили остаток по счёту и срочную оплату техники за границу, присылали поддельные платёжки. Общий ущерб — больше 300 тысяч рублей.

Почту в этих случаях никто не взламывал. Не было правила: платёж выше определённой суммы подтверждается по второму каналу.

На чём это работает

Приёмы опираются на рабочие привычки, и в этом их сила.

  • Срочность. «Пароль истекает сегодня», «оплатить до конца дня». Под давлением времени человек проверяет меньше, чем обычно.
  • Авторитет. Письмо от «директора» или «ИТ-отдела» выполняют, не перепроверяя: переспросить руководителя дороже социально, чем нажать кнопку.
  • Контекст. В целевом письме есть имена коллег, номер договора, название текущего проекта. Всё это собирается из открытых источников за час.
  • Обычность. Хорошее фишинговое письмо не выглядит подозрительным: оно выглядит как одно из тридцати писем за день.

Руководитель кибербезопасности одного из белорусских операторов связи формулирует это так: чаще злоумышленники не взламывают систему, а получают доступ через слабое звено — человека.

Что бывает после письма

Дальше атака идёт с легальными учётными данными, и системы мониторинга видят обычную работу сотрудника. В апреле 2026 года у лизинговой компании утекла база на 241 тысячу строк. По итогам внутреннего расследования причиной стало раскрытие учётных данных одного из работников — системы никто не взламывал.

Это же объясняет, почему фишинг остаётся первым шагом в цепочке: он дешевле любой технической атаки и не оставляет следов взлома.

Почему обучение раз в год не работает

Годовой тренинг даёт знание, а не навык. Через месяц человек помнит, что фишинг бывает, но не узнаёт его в потоке писем. Работают три вещи, которых в формате презентации нет.

  • Практика на своих письмах. Учебная рассылка с корпоративной темой — отчётность, доступ к порталу, счёт от знакомого поставщика, — а не абстрактный пример из чужой страны.
  • Моментальная обратная связь. Объяснение приходит в тот момент, когда человек кликнул, а не через полгода на слайде.
  • Безопасность сообщения. Если за сообщение о собственной ошибке наказывают, следующий инцидент компания узнает от НЦЗПД, а не от сотрудника.

Цель обучения — не «сотрудник, который не ошибается», а сотрудник, который сообщает об ошибке в первые минуты.

Технические меры, которые снижают цену ошибки

  • Второй фактор для почты, VPN и всех внешних входов. Украденный пароль перестаёт быть доступом.
  • SPF, DKIM и DMARC на домене: чужие письма от вашего имени не доходят до клиентов и партнёров.
  • Пометка внешних писем в интерфейсе почты — видно, что «директор» пишет с адреса снаружи.
  • Ограничение прав: у бухгалтера нет доступа к базе клиентов, у менеджера — к резервным копиям.
  • Регламент платежей: сумма выше порога подтверждается звонком по известному номеру, а не ответом в переписке.

Что делать

  1. Ввести правило второго канала для платежей и передачи данных и записать его в регламент, а не в устную договорённость.
  2. Включить второй фактор везде, где вход возможен из интернета.
  3. Провести учебную рассылку на своих сценариях и разобрать результат без имён.
  4. Сделать кнопку «сообщить о письме» в почте и назначить, кто отвечает в течение часа.
  5. Проверить, что увидит атакующий после успешного письма: до каких систем дойдёт учётная запись рядового сотрудника.

Как построить обучение целиком — в статье о подготовке сотрудников к социальным атакам. Проверить устойчивость команды на практике — красная команда, hello@cyberiti.by.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.