Атака без вредоносного кода: как меняется корпоративный фишинг в 2026 году

Атака без вредоносного кода: как меняется корпоративный фишинг в 2026 году

изображение: grok

Современный фишинг все реже пытается обмануть систему защиты и все чаще — самого человека. В 2026 году злоумышленники подстраивают письма под рабочий контекст, используют реальные цепочки коммуникаций и могут начинать атаку с совершенно безобидного сообщения. Разбираемся, почему привычные признаки фишинга становятся менее надежными и как бизнесу адаптировать защиту к новым сценариям.

Письмо, которое не выглядит опасным

Современные корпоративные почтовые сервисы защищены лучше, чем раньше, однако проблема фишинга от этого никуда не исчезает. Скорее наоборот: по данным BI.ZONE, в первом полугодии 2026 года на фишинг пришлось 90% нелегитимного почтового трафика, а его доля за год выросла на 11,6%.

На первый взгляд это выглядит парадоксально. Спам-фильтры, антивирусы и механизмы проверки подлинности отправителя совершенствуются, SPF, DKIM и DMARC серьезно осложняют спуфинг, вредоносные вложения все чаще обнаруживаются еще до попадания письма в ящик. Но парадокса здесь нет: рост фишинга — прямое следствие того, что техническая защита стала работать эффективнее.

Злоумышленнику не обязательно преодолевать техническую защиту. Он может отправить письмо, в котором на момент доставки нет ни вредоносного вложения, ни подозрительной ссылки. Для атакующего это еще и экономически выгоднее: не нужно разрабатывать вредоносный код и искать способы обойти фильтры — достаточно грамотно выстроенного психологического сценария.

Опасность возникает позже, когда человек переходит по ссылке, вводит учетные данные на поддельной странице, подтверждает запрос или продолжает разговор с тем, кого считает знакомым контрагентом. На этапе доставки такое письмо может не вызвать подозрений у средств защиты.

Одновременно фишинг становится более точечным. Вместо универсального шаблона злоумышленники используют контекст конкретной компании и отрасли. Человеку предлагают не абстрактно «срочно открыть документ», а выполнить действие, которое выглядит естественной частью его работы.

Атака с контекстом

Один из самых простых вариантов — имитация внутренней коммуникации. Сотрудник получает письмо якобы от HR, бухгалтерии или ИТ-службы с вполне привычной просьбой: обновить пароль, ознакомиться с приказом, подтвердить данные для расчета зарплаты. Здесь атакующий эксплуатирует не техническую уязвимость, а сложившийся рабочий сценарий. Если человек регулярно получает подобные запросы, еще одно похожее сообщение само по себе не вызывает подозрений.

Еще сложнее распознать атаку через цепочку доверия. В этом случае письмо действительно может прийти с адреса знакомого партнера или подрядчика, учетная запись которого ранее была скомпрометирована. Для сотрудника совпадает практически весь привычный контекст: отправитель, тема общения, а иногда и существующая переписка. Проверка адреса уже не помогает, поскольку злоумышленнику не требуется его подделывать.

Наконец, атака может развиваться в несколько этапов. Первое письмо вообще не содержит ни подозрительной ссылки, ни вложения. Злоумышленник задает нейтральный вопрос, просит уточнить рабочую деталь или просто получить ответ. И только после того, как контакт установлен, появляется сообщение, ради которого начиналась переписка.

У каждой отрасли свой фишинг

Чем сильнее фишинг опирается на контекст, тем заметнее различия между атаками на разные отрасли.

В первом полугодии 2026 года доля фишинга в нелегитимном почтовом трафике организаций здравоохранения выросла в 1,4 раза, страхования — в 1,2 раза, промышленности и логистики — в 1,1 раза. Это прямо указывает на то, что злоумышленники целенаправленно адаптируют схемы под специфику отрасли, а не рассылают универсальные шаблоны.

Например, в здравоохранении и страховании сотрудники постоянно работают с персональными данными пациентов и клиентов, а также регуляторной отчетностью. Сообщение о необходимости проверить данные или срочно отреагировать на запрос поэтому выглядит правдоподобнее абстрактного письма с просьбой перейти по ссылке. Срочность тоже играет на руку атакующему: потенциальные последствия ошибки заставляют человека быстрее реагировать и оставляют меньше времени на проверку сообщения.

По сути, злоумышленники используют против компании особенности ее собственной работы. Чем лучше сценарий совпадает с ролью сотрудника и привычными для него задачами, тем меньше атакующему приходится убеждать жертву в легитимности запроса.

Поэтому одного набора «типичных признаков фишинга» уже недостаточно: подозрительное письмо все чаще старается выглядеть максимально рутинным.

Защищать нужно не только почту

Изменение фишинговых сценариев не означает, что техническая защита почты перестает работать. Наоборот, именно ее развитие сделало классический спуфинг и доставку вредоносных вложений сложнее. Проблема в другом: часть современных атак начинается с письма, в котором еще нет явной угрозы. Поэтому защита должна учитывать не только содержимое отдельного письма, но и то, что происходит в дальнейшей переписке.

Один из базовых уровней — многофакторная аутентификация. Даже получив логин и пароль, злоумышленник в этом случае сталкивается с дополнительным барьером. Однако и MFA нельзя считать абсолютной защитой: если сотрудник вводит одноразовый код на поддельной странице, атакующий может перехватить и сразу использовать его. Поэтому для доступа к критичным сервисам надежнее применять аппаратные ключи с поддержкой FIDO2, которые устойчивее к подобным фишинговым сценариям.

Меняться должен и сам подход к анализу почты. Если средство защиты оценивает письма изолированно, оно теряет ход разговора. Анализ всей цепочки переписки помогает выявлять сценарии, которые сложно распознать по первому сообщению.

Нестандартные запросы — например, срочную оплату, изменение реквизитов или передачу данных сотрудников — нужно подтверждать через другой канал связи: звонком по номеру из договора или справочника, а не из подписи письма, в корпоративном мессенджере или лично.

Это особенно важно при атаках через скомпрометированную учетную запись реального партнера, когда привычная проверка адреса отправителя уже ничего не дает.

Наконец, обучение сотрудников должно повторять реальные ситуации. Фишинговые симуляции по универсальному шаблону все хуже отражают реальные атаки, поскольку злоумышленники сами адаптируют сценарии под отрасль, компанию и роль конкретного человека.

Общий вектор смещения — от массовой рассылки к точечным, контекстно выверенным сценариям, рассчитанным на конкретного человека в конкретной ситуации. Техническая защита остается необходимой основой, но человеческий фактор она не закрывает, поэтому защиту стоит выстраивать вокруг реальных рабочих сценариев сотрудников, а не только вокруг почтового шлюза.

Автор: Сергей Карпенко, системный архитектор ГК «Умные решения»

ГК «Умные решения»
Автор: ГК «Умные решения»
Мы - ИТ-интегратор «Умные решения». Проектируем, внедряем и развиваем ИТ-инфраструктуру для бизнеса и государственных организаций. Работаем с инфраструктурой, информационной безопасностью, виртуализацией, сетями, резервным копированием, мониторингом и импортозамещением.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных