Крупные компании выявляют фишинг лучше, но сотрудники всё равно попадаются на мошеннические приманки

Крупные компании выявляют фишинг лучше, но сотрудники всё равно попадаются на мошеннические приманки

изображение: grok

Анализ 13,9 млн смоделированных фишинговых писем выявил парадокс: организации с крупнейшими бюджетами на защиту фиксируют больше атак, но их сотрудники продолжают вводить пароли на поддельных страницах. Только каждый десятый получатель тренировочного письма сообщает об инциденте команде безопасности. Российских пользователей эти закономерности касаются в полной мере — рынок фишинга давно стал глобальным, а языковые барьеры перестали быть серьёзной преградой для атакующих.

Сотрудник получает сообщение, похожее на обычную просьбу сменить пароль. Внутри ссылка на страницу, почти неотличимую от корпоративного окна входа. Логин, пароль, закрытая вкладка — работа продолжается. Проблема для защитников начинается после этого момента, когда человек никому не рассказывает о произошедшем. Тишина в такой ситуации становится подарком для злоумышленников.

Изучением темы занимался Джон Уилсон, старший научный сотрудник по исследованию угроз компании Fortra. Он рассказал, что рынок фишинга давно превратился в полноценную индустрию с готовыми решениями.

Интересно, что сегодня практически любой желающий может арендовать инфраструктуру для атаки. Порог входа в этот вид преступности серьёзно снизился за последние годы.

Современные платформы «фишинг как услуга» предоставляют арендаторам полный набор инструментов:

  • шаблоны писем под конкретные бренды и сервисы;
  • поддельные сайты с рабочими формами авторизации;
  • средства обхода многофакторной аутентификации;
  • технические решения для сбора украденных данных;
  • готовые сценарные цепочки для развития атаки.

Уилсон уточнил, что человеческое поведение остаётся уязвимым местом любой системы. Одних технических механизмов мало — опытный атакующий ищет обходные пути. Обучение без поддержки технологий тоже не решает проблему полностью. Организациям нужно развивать защитные инструменты и регулярно проверять готовность людей правильно реагировать на подозрительные ситуации. Для российского бизнеса вопрос стоит остро — отечественные компании часто уступают западным по бюджетам на подготовку персонала.

Показатели отчётности на первый взгляд выглядят обнадёживающе. Чем больше людей сообщают об атаке, тем выше шанс остановить её на ранних этапах. Одно своевременное сообщение способно прервать целую кампанию. Но если девять человек из десяти игнорируют опасное письмо, атакующему хватает единственного успешного контакта.

Статистика заметно колеблется по отраслям. Сотрудники финансовых организаций отчитались о фишинге в 30,98% случаев — самый высокий результат в исследовании. Количество тех, кто вводил данные на поддельных формах, при этом оказалось одним из самых низких. В оборонном секторе картина сложилась иначе: люди сообщали о письмах почти в четверти случаев, но 13,02% пользователей всё же переходили по ссылкам.

«Стоит обратить внимание на то, что одной статистики отправленных отчётов недостаточно. Количество переходов по ссылкам остаётся показательным моментом, ведь заражение устройства может произойти даже без ввода логина и пароля», — прокомментировал Уилсон.

Специалисты избегают гонки за одним показателем. Если заставлять сотрудников слишком активно сообщать о каждом подозрительном письме, служба безопасности утонет в ложных тревогах. Настоящие инциденты рискуют потеряться в потоке уведомлений. Слишком много кликов создаёт риск заражения, слишком много сообщений перегружает команду реагирования.

Реакция пользователей зависит от языка и культурного контекста. Во Франции показатель переходов достиг 19,55% — примерно вдвое больше, чем среди получателей англоязычных писем. В страховых компаниях сотрудники открывали вредоносные вложения в 12,65% случаев, значительно превышая показатели других отраслей. Российским пользователям стоит учитывать, что локализованный фишинг с грамотным русским языком работает эффективнее шаблонных переводов, а атакующие давно освоили этот подход.

Разница проявляется и по размеру бизнеса:

  • небольшие компании чаще переходят по опасным ссылкам;
  • средний бизнес чаще передаёт данные на поддельных формах;
  • малые организации реже сообщают о подозрительной активности;
  • крупные корпорации выделяют на подготовку восьмизначные бюджеты;
  • ресурсы среднего бизнеса на обучение персонала обычно ограничены.

Фишинговые методы постоянно обновляются — новые технические схемы, поддельные сервисы, обход многофакторной защиты, кража цифровых идентификаторов. Основа атак остаётся прежней. Злоумышленники играют на ощущении срочности, страхе потерять доступ, доверии к авторитетам и желании быстро закрыть вопрос.

Отмечается, что психологические приёмы за годы работы почти не изменились. Меняются только оболочки.

Обучение сотрудников вокруг одного конкретного письма или популярной приманки быстро устаревает. Сегодня преступники подделывают уведомления от одного сервиса, завтра переключаются на другой. Понимание базовых принципов социальной инженерии остаётся полезным при любой форме атаки.

Около 250 тысяч участников тестирования ввели данные на поддельной странице и не сообщили об этом. Момент между ошибкой и молчанием считается самым ценным для атакующих. За это время злоумышленники закрепляются в системе, используют украденные учётные записи и продолжают развитие атаки. Современные программы защиты уходят от простых уроков «не открывайте подозрительные письма» и учат правильно действовать после ошибки — даже внимательный сотрудник однажды может попасться на хорошо подготовленную приманку.

Ранее сообщалось, что развитие генеративного искусственного интеллекта резко снизило стоимость подготовки фишинговых атак и расширило возможности злоумышленников. Хакеры получили инструменты для массового создания убедительных писем, дипфейков и синтетических личностей, способных имитировать реальные деловые контакты. По данным Financial Times, количество подобных атак выросло в 12 раз, а традиционные методы проверки личности, включая видеосвязь, перестают гарантировать безопасность. Эксперты отмечают, что компаниям приходится пересматривать подходы к защите и переходить к модели нулевого доверия в цифровых коммуникациях.

По мнению редакции CISOCLUB, российским компаниям стоит перестать измерять эффективность обучения одним показателем — процентом кликов или процентом отчётов. Реальная безопасность строится на культуре открытого признания ошибок, когда сотрудник не боится наказания за клик по вредоносной ссылке и сразу сообщает о произошедшем.

Мы видим, что компании с жёсткой системой штрафов за фишинговые ошибки получают худшие результаты — люди просто скрывают инциденты. Отечественному бизнесу пора перенимать практику постоянных тренировок вместо ежегодных курсов «для галочки». Технические средства защиты без работы с людьми превращаются в дорогую бутафорию, а инвестиции в персонал окупаются кратно.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: