Фишинг превратился в конвейер: как хакеры массово взламывают компании через письма и QR-коды

изображение: recraft
Фишинговые рассылки вышли на первое место среди способов проникновения в корпоративные сети во втором квартале 2026 года — по данным Cisco Talos, с них начинается больше половины расследованных инцидентов. Злоумышленники активно используют QR-коды, поддельные PDF-документы и облачные сервисы Microsoft для обхода почтовой защиты. Российским пользователям и компаниям это касается напрямую — те же схемы уже адаптируются под русскоязычную аудиторию и корпоративные почтовые системы.
За последние три месяца доля фишинга среди начальных векторов атак выросла примерно с трети до более чем 50 процентов, отчитались аналитики Cisco Talos в отчете Incident Response Trends за март — июнь 2026 года. Простые письма с подозрительными вложениями уходят в прошлое, их место занимают автоматизированные кампании с генерацией персонализированных документов, поддельными страницами входа на легитимных платформах и наборами инструментов, продающимися по подписке.
Помимо почтовых рассылок, злоумышленники продолжают эксплуатировать публично доступные приложения и метод drive-by compromise, когда для заражения достаточно посетить скомпрометированный сайт. Но эти способы заметно уступают фишингу по частоте использования и эффективности.
Отдельного внимания заслуживает кампания UAT-11764, действовавшая как минимум до конца июня 2026 года. Атакующие рассылали автоматически сгенерированные PDF-файлы, где для каждого получателя формировался индивидуальный QR-код. После сканирования жертва попадала на поддельную страницу Microsoft 365, вводила там логин с паролем и передавала свои учетные данные преступникам. Для российских пользователей и компаний с гибридной инфраструктурой Microsoft это прямая угроза — идентичные шаблоны атак фиксируются и в русскоязычном сегменте.
Стоит обратить внимание, что традиционные почтовые фильтры плохо справляются с QR-кодами внутри PDF-документов — изображение с зашифрованной ссылкой проходит проверку незамеченным.
Схема UAT-11764 строится на нескольких приемах обхода защиты:
- QR-коды внутри PDF-файлов, обходящие анализ ссылок и вложений;
- размещение фишинговых страниц на облачных сервисах Microsoft с высоким уровнем доверия;
- автоматическая генерация документов под каждого адресата;
- создание почтовых правил после взлома для сокрытия уведомлений;
- рассылка новых писем с уже скомпрометированных аккаунтов.
После получения доступа к учетной записи атакующие не просто читают переписку. Они настраивают правила фильтрации, чтобы жертва не увидела предупреждений о подозрительной активности, а затем рассылают новые фишинговые письма с легитимного адреса — получатели видят знакомого отправителя и открывают документы без сомнений.
Отдельная категория угроз — платформы PhaaS, фишинг как услуга. Такие наборы превращают подготовку атак в готовый продукт с интерфейсом, документацией и техподдержкой, снижая порог входа для менее опытных преступников. Русскоязычные аналоги подобных сервисов активно продаются на теневых площадках и представляют опасность для клиентов российских банков, маркетплейсов и госсервисов.
Интересно, что современные PhaaS-платформы предлагают не отдельные шаблоны писем, а полноценную инфраструктуру для проведения многоэтапных операций с сохранением доступа.
Функциональность продвинутых фишинговых комплектов включает несколько направлений:
- обход многофакторной аутентификации через перехват сессионных токенов;
- закрепление доступа через основные токены обновления;
- работу с OneDrive и SharePoint для распространения полезной нагрузки;
- изменение почтовых правил для скрытия следов;
- отслеживание нужных слов в переписке и обмен токенами между аккаунтами.
Некоторые платформы применяют многоуровневую защиту от анализа кода и шифрование вредоносных компонентов, что усложняет работу аналитиков и антивирусных решений. Часть трафика маршрутизируется через легитимные CDN, что делает блокировку по IP практически бесполезной.
Специалисты Cisco Talos рекомендуют компаниям выстраивать защиту сразу по нескольким направлениям:
- внедрять многофакторную аутентификацию с устойчивостью к фишингу — FIDO2 или аппаратные ключи;
- блокировать или изолировать письма с PDF-вложениями, содержащими QR-коды;
- централизованно собирать журналы событий с длительным сроком хранения;
- отслеживать нетипичные изменения почтовых правил и облачных настроек;
- ограничивать объем исходящей почты для раннего обнаружения компрометации.
Ранее сообщалось, что анализ 13,9 млн смоделированных фишинговых писем показал сохраняющийся разрыв между техническими возможностями защиты компаний и поведением сотрудников. Организации с крупными бюджетами на информационную безопасность чаще выявляют атаки, но пользователи всё равно продолжают переходить на поддельные страницы и вводить учётные данные. Исследование показало, что только каждый десятый получатель тренировочного фишингового письма сообщает о подозрительном инциденте специалистам по защите. Эксперты отмечают, что эта проблема актуальна и для российских компаний, поскольку современные фишинговые кампании давно вышли за рамки отдельных стран и активно используют автоматизацию.
По мнению экспертной редакции CISOCLUB, рост доли фишинга до половины всех инцидентов — не статистическая случайность, а признак того, что автоматизация окончательно пришла в криминальную индустрию.
Российским компаниям пора признать, что защита периметра одними почтовыми фильтрами больше не работает, а обучение сотрудников распознавать поддельные письма упирается в физический предел человеческого внимания. Единственный рабочий путь — переход на многофакторную аутентификацию с аппаратными ключами и постоянный мониторинг поведения учетных записей. Отдельная задача для российских служб безопасности — готовность к тому, что PhaaS-платформы уже локализуются под русский язык и корпоративные шаблоны отечественных сервисов. Игнорировать эту угрозу дальше — значит гарантированно оказаться в числе следующих жертв.



