Фишинг остается одним из наиболее распространенных инструментов кибератак на организации. Для повышения эффективности таких атак злоумышленники используют темы, которые напрямую связаны с повседневной работой сотрудников — от зарплаты и опросов до внутренних правил компании.
Согласно статистике «Лаборатории Касперского» за 2026 год, 43% сотрудников казахстанских организаций перешли по ссылке в тренировочной фишинговой рассылке, которая предлагала пройти онлайн-опрос о том, как улучшить работу компании.
Еще 20% сотрудников открыли сообщения, посвященные перерасчету и возможной надбавке к заработной плате.
Рабочие процессы также используют для атак
Фишинговые сообщения нередко маскируются под обычные корпоративные уведомления. Злоумышленники рассчитывают на то, что сотрудник не станет перепроверять знакомую тему и сразу перейдет по ссылке или откроет вложение.
В частности, 20% сотрудников кликнули на тестовые письма с требованием ознакомиться с новым планом эвакуации.
Еще 14% перешли по ссылкам в сообщениях, посвященных новым требованиям к рабочему дресс-коду.
Таким образом, среди наиболее эффективных приманок оказались как потенциально привлекательные для сотрудника темы, например повышение зарплаты, так и сообщения, связанные с обязательными рабочими процедурами.
Фишинг маскируют под письма от HR
Эксперты отмечают, что киберпреступники активно используют методы социальной инженерии. Они стараются вызвать у получателя доверие или чувство необходимости быстро отреагировать на сообщение.
Письма могут выглядеть как официальные уведомления от HR-отдела, руководства или других внутренних подразделений компании. В них могут содержаться ссылки на якобы корпоративные сервисы, формы для заполнения или документы, которые необходимо срочно просмотреть.
Опасность заключается в том, что внешне такое сообщение может практически не отличаться от настоящей корпоративной рассылки. Сотрудник, не заметив подозрительных деталей, может перейти на поддельный сайт, передать учетные данные или загрузить вредоносный файл.
Как компаниям снизить риски
Для защиты от фишинговых атак компаниям рекомендуется регулярно обучать сотрудников основам информационной безопасности и распознаванию методов социальной инженерии.
Кроме того, специалисты советуют своевременно обновлять программное обеспечение и устанавливать патчи безопасности, использовать защиту электронной почты и корпоративных устройств, а также применять сложные и уникальные пароли для рабочих учетных записей.
При этом одной технической защиты недостаточно. Даже современные системы безопасности не исключают риск ошибки человека, поэтому регулярное обучение сотрудников остается важной частью комплексной защиты организации от кибератак.
Статистика тренировочных рассылок показывает, что наиболее эффективными приманками остаются не обязательно сложные или технические сообщения. Напротив, злоумышленники часто используют самые обычные рабочие ситуации — зарплату, внутренние правила, опросы и обязательные уведомления.
Источник: BlueScreen





