ГК Softline: фишинг атакует состояние человека, а не его знания

изображение: grok
Фишинг принято связывать с недостатком цифровых навыков, однако опыт человека сам по себе не защищает от атаки. Решающее значение часто имеет состояние, в котором сотрудник получает сообщение или звонок: усталость, стресс, высокая загрузка, спешка либо уверенность в том, что знакомый рабочий сценарий не требует дополнительной проверки.
Поэтому злоумышленники выбирают жертву с учетом ее полномочий и повседневных задач. Топ-менеджеров и бухгалтеров атакуют из-за доступа к финансам и права принимать решения. Рядовых сотрудников стараются застать в момент перегрузки, когда письмо с пометкой «Срочно» автоматически оказывается в начале очереди. Для ИТ-специалистов готовят сообщения об обновлении системы, сбое безопасности или повторной аутентификации. Профессиональный контекст снижает настороженность: запрос выглядит привычным, и человек выполняет стандартное действие, не проверяя его источник.
В одном из таких случаев технический сотрудник медицинского учреждения получил предложение установить бесплатное обновление рабочей системы. Загруженный файл содержал вредоносное ПО, которое заблокировало базу данных пациентов. Работа отделения была парализована на неделю. В другой компании злоумышленники внедрили в корпоративный чат поддельного бота, похожего на сервис служебных уведомлений. Сотрудникам предложили пройти аутентификацию, после чего их пароли оказались у атакующих.
Оба сценария показывают, почему прежний подход к обучению перестает работать. Рекомендации проверять ошибки в тексте, подозрительные ссылки и оформление письма рассчитаны на сравнительно простые массовые рассылки. Современная атака может воспроизводить стиль корпоративной переписки, использовать знакомые имена, реальные должности, подменные номера и копии рабочих страниц. Сообщение больше не обязано выглядеть подозрительно, чтобы представлять угрозу.
Мы в Softline считаем, что оценивать риск фишинга следует через сочетание трех факторов: состояние сотрудника, правдоподобие легенды и ценность действия, которое от него пытаются получить. Для бизнеса опасно не само письмо, а дальнейшая операция: передача учетных данных, подтверждение входа, открытие доступа, запуск файла или перевод денег. Чем выше полномочия адресата и чем убедительнее запрос встроен в его рабочий процесс, тем тяжелее возможные последствия.
Фишинг давно вышел за пределы электронной почты. Мошенники используют СМС, мессенджеры, социальные сети, телефонные звонки и корпоративные чаты. В каждом канале работает свой механизм доверия. СМС может восприниматься как официальное уведомление, закрытый чат создает ощущение безопасной среды, а голосовой разговор не оставляет времени спокойно проверить адрес отправителя или изучить ссылку.
Телефонная атака строится на непрерывном давлении. Звонящий представляется сотрудником банка, оператора связи, обслуживающей организации или руководителем, использует профессиональную лексику и требует немедленного решения. Быстрый темп разговора, тревожная интонация и ссылка на возможные потери затрудняют проверку информации. Человек начинает следовать предложенному сценарию, поскольку каждое последующее действие выглядит логичным продолжением предыдущего.
Так произошло с врачом, которому позвонили во время приема пациентов и сообщили о замене домофона. Для завершения процедуры собеседник попросил назвать временный код, который должен был прийти в СМС. Сообщение действительно поступило от имени известного сервиса, поэтому просьба выглядела правдоподобно. Передачу кода остановил пациент, обративший внимание на риск. Предположительно, мошенники пытались получить одноразовый пароль для доступа к личному кабинету или банковскому приложению.
Основу таких атак составляют знакомые психологические механизмы. Авторитет руководителя или представителя организации сокращает дистанцию между запросом и действием. Срочность мешает проверить детали. Страх потери заставляет реагировать быстрее, чем обещание выгоды. Любопытство побуждает открыть файл, а чувство ответственности перед коллегой повышает вероятность выполнить необычную просьбу. Злоумышленнику не требуется полностью убедить жертву в своей легенде. Достаточно не дать ей остановиться и задать проверочный вопрос.
Генеративный искусственный интеллект повышает качество подготовки подобных сценариев. С его помощью можно создавать грамотные письма, воспроизводить речевые обороты конкретного человека, собирать похожие на корпоративные документы, изображения и сообщения. Технологии синтеза голоса позволяют дополнить письмо звонком от имени руководителя. Каждое подтверждение усиливает предыдущее: знакомый голос поддерживает содержание письма, а письмо делает телефонный запрос убедительнее.
В результате качество текста или внешний вид сообщения больше нельзя считать надежным признаком подлинности. Сотруднику приходится проверять сам запрос: соответствует ли он принятому процессу, имеет ли отправитель право требовать такое действие и почему операция должна быть выполнена немедленно либо в обход установленного порядка.
Особенно опасен целевой фишинг, которому предшествует сбор информации. Злоумышленники изучают корпоративные сайты, социальные сети, открытые сведения о должностях и связях между сотрудниками. Дополнительные данные получают из утечек, теневых форумов, переписок и учетных записей менее защищенных подрядчиков. Иногда наблюдение продолжается неделями, чтобы определить рабочий график жертвы, стиль общения и подходящий момент для контакта.
Собранные сведения превращают обычное мошенническое письмо в запрос, который соответствует реальному контексту. Имя коллеги, упоминание текущего проекта или характерная фраза руководителя могут снять первоначальные сомнения. Известный номер телефона делает последующий звонок убедительнее, а доступ к переписке позволяет продолжить уже начатый деловой разговор.
Наиболее тяжелые последствия возникают при компрометации корпоративной почты. Получив доступ к ящику руководителя или сотрудника, преступники могут изучить переписку, выбрать подходящий момент и отправить указание от имени реального владельца учетной записи. В одном из известных нам случаев бухгалтер получил письмо, стилизованное под сообщение генерального директора. В нем использовались привычное обращение, характерные формулировки, логотип и подпись компании. Требование срочно провести платеж привело к переводу 47 млн рублей на счет мошенников. Подмена обнаружилась позднее, когда выяснилось, что директор находился в зарубежной командировке.
Такой инцидент нельзя сводить к ошибке одного сотрудника. Если крупный платеж можно согласовать только через переписку, а срочность позволяет обойти дополнительную проверку, уязвим сам бизнес-процесс. Обучение может снизить вероятность ошибки, однако оно не заменяет правила подтверждения критичных операций и разграничение полномочий.
Для нас в Softline важно, чтобы защита от фишинга начиналась с определения действий, которые способны нанести бизнесу наибольший ущерб. К ним относятся переводы средств, выдача прав доступа, изменение реквизитов, передача кодов подтверждения, установка программ и работа с конфиденциальными данными. Для таких операций нужен порядок независимой проверки, который сохраняется даже при обращении от имени руководителя и требовании выполнить задачу срочно.
Ответственность здесь распределяется между несколькими функциями. Служба информационной безопасности анализирует сценарии атак и контролирует технические меры. Владельцы бизнес-процессов определяют, какие действия требуют дополнительного подтверждения. ИТ-подразделение отвечает за доступы, аутентификацию и рабочие каналы. Руководители подразделений должны поддерживать правила, при которых проверка необычного поручения не воспринимается как отказ выполнять распоряжение.
Сотруднику также необходим понятный способ сообщить о подозрительном запросе. Если обращение в службу безопасности занимает много времени или грозит разбирательством из-за ошибочной тревоги, люди предпочитают принимать решение самостоятельно. В момент атаки это оставляет человека один на один с профессионально подготовленным сценарием.
Обучение должно разбирать механику давления, а не ограничиваться запретом переходить по ссылкам. Полезнее научить сотрудника распознавать нарушение привычного процесса: почему запрос требует срочности, зачем операция проводится в нерабочее время, почему используется неофициальный канал, по какой причине нельзя подтвердить поручение другим способом. Такой подход сохраняет пользу и при появлении новых легенд, поскольку человек анализирует цель сообщения, а не пытается вспомнить знакомый шаблон.
Контролируемые фишинговые рассылки помогают проверить поведение сотрудников в ситуации, близкой к реальной, если после проверки проводится содержательный разбор. В одной из организаций при первой симуляции по фиктивной ссылке перешли 37% участников. После трех месяцев регулярных тренировок показатель снизился до 2-3%. Значение имело повторение сценариев и объяснение приемов, которыми пользовалась тестовая рассылка.
Технические средства при этом сохраняют свою роль. Почтовые фильтры и шлюзы сокращают число опасных сообщений, многофакторная аутентификация осложняет использование украденного пароля, а мониторинг утечек помогает вовремя обнаруживать скомпрометированные данные. Однако многофакторная аутентификация не остановит атаку, если сотрудник по просьбе злоумышленника сам передаст код подтверждения. Фильтр также не сможет оценить законность платежа, отправленного с уже захваченного корпоративного ящика.
Поэтому в ИБ-проектах Softline мы рассматриваем защиту от фишинга как непрерывную работу с каналами связи, доступами, критичными операциями и поведением сотрудников. Ее зрелость определяется тем, сколько атак удалось заблокировать до доставки, насколько быстро персонал сообщает о подозрительных запросах и способен ли установленный порядок остановить опасную операцию после первой ошибки.
Фишинг использует момент, когда привычный запрос встречается с усталостью, спешкой или доверием к авторитету. Управлять этим риском только запретами невозможно. Компании требуется архитектура, в которой ошибка сотрудника не приводит сразу к переводу денег, раскрытию данных или потере доступа к критичной системе. Такое решение складывается из технической фильтрации, регулярных тренировок, независимого подтверждения важных операций и возможности быстро сообщить об атаке. Именно способность остановить развитие инцидента после первого неверного действия определяет устойчивость бизнеса к фишингу.



