🎣StopPhish
357 subscribers
422 photos
65 videos
2 files
242 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
Социальная инженерия стала главным инструментом атак: цифры Банка России

Банк России зафиксировал рост атак с использованием социальной инженерии почти на 50% во II квартале 2026 года.

За квартал регулятор выявил 28 678 таких атак против 19 151 в I квартале. При этом количество фишинговых атак снизилось с 450 до 426, а атак с вредоносным ПО – с 95 до 85 случаев.

Рост социальной инженерии всё чаще связан с атаками через коммуникации: звонки, сообщения и мессенджеры. Во II квартале Банк России направил операторам связи 7 751 запрос по номерам, связанным с противоправной деятельностью.

Схемы знакомые: звонок «из банка» или «ведомства», давление, попытка получить код или доступ. Но они продолжают работать.

Уже завтра в #ВключайПаранойю выйдет новый выпуск про телефонных разводил. Разберём, как устроены такие звонки, какие приёмы используют мошенники и почему номер на экране не всегда говорит правду. Не переключайтесь!

#StopPhish #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность
🔥3❤2👍1
Media is too big
VIEW IN TELEGRAM
📵 Не каждый входящий звонок заслуживает ответа

«Ваш банк», «служба безопасности», «госорганы» – мошенники давно научились звучать убедительно. А номер на экране? Его можно подделать.

Один неожиданный звонок – и разговор уже идёт по их сценарию.

🎬 Смотрите второй выпуск «Включай паранойю» и отправьте его тем, кто до сих пор отвечает на каждый незнакомый номер.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
⚡5❤2👍1
Что вы делаете 26 августа в 12:00?

Пока проверяете календарь, добавьте вебинар «Делаем из сотрудников союзников: как обучать правилам кибербезопасности без боли».

Сотрудник прошёл курс, поставил галочку и забыл правила через неделю? Значит, проблема может быть не в сотруднике, а в самом подходе к обучению.

На вебинаре разберём, как это исправить. Юрий Другач, CEO StopPhish, эксперт по социальной инженерии и Security Awareness, 10+ лет в ИБ, расскажет:

👍 что делать, когда обучать сотрудников нужно, а подходящих материалов нет;
👍 как с помощью ИИ создавать курсы и тесты вместо бесконечных регламентов;
👍 как мотивировать сотрудников обучаться и применять полученные знания;
👍 из чего собрать курс под реальные задачи компании;
👍 какие курсы сотрудники действительно будут проходить с интересом, а какие просто закроют ради галочки.

Для кого: ИБ- и ИТ-специалистов, команд Security Awareness, HR и тех, кто отвечает за обучение сотрудников.

🗓 26 августа 2026
🕔 12:00 МСК

🎁 Участники получат дорожную карту внедрения программы повышения осведомлённости и набор инфографик с базовыми правилами информационной безопасности.

Регистрируйтесь заранее и приходите на эфир!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍3🔥2
Один пароль на всё: привычка сотрудника, которую ждёт злоумышленник

По данным Verizon 2025 DBIR, скомпрометированные учётные данные стали начальной точкой доступа в 22% исследованных утечек. При этом в медианном случае только 49% паролей пользователя были уникальными для разных сервисов.

То есть сценарий «этот пароль уже где-то использовался» всё ещё вполне реален.

Для злоумышленника это готовая база для credential stuffing: украденные логины и пароли автоматически проверяются на других сервисах. Если сотрудник повторяет пароль, одна компрометация может открыть доступ к другим его аккаунтам.

Поэтому в корпоративных правилах должны быть конкретные требования:

🔺 один сервис = один уникальный пароль;
🔺 рабочие пароли нельзя использовать на внешних сайтах;
🔺 пароли лучше генерировать и хранить в менеджере паролей;
🔺 MFA нужно включать как минимум для почты, VPN и других критичных сервисов;
🔺 привилегированные учётные записи должны иметь отдельные пароли;
🔺 пароль нельзя передавать коллегам, ИТ-специалистам или службе поддержки.

Но правила сами по себе не меняют привычки. Если сотрудник воспринимает требования к паролям как формальность, рано или поздно он снова выберет знакомую комбинацию или сохранит пароль там, где это делать нельзя.

Поэтому обучение должно отвечать на практические вопросы сотрудника: как придумать пароль, где его хранить, когда менять и что делать, если он мог попасть в чужие руки.

Парольная безопасность начинается с повседневных действий сотрудника. В курсах StopPhish мы разбираем эти ситуации на практике: как создавать и хранить пароли, какие ошибки создают риск для компании и как действовать при подозрении на компрометацию. Чем понятнее сотруднику последствия своих действий, тем проще закрепить безопасные привычки, –


отмечает Иван Спирин, эксперт по информационной безопасности StopPhish.

#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🤝3❤1
Media is too big
VIEW IN TELEGRAM
💲 Деньги должны уходить медленно. Даже если вас торопят.

Мошеннику достаточно нескольких минут, чтобы убедить вас перевести деньги. Поэтому лучше заранее сделать так, чтобы одного импульсивного решения было недостаточно.

В третьем выпуске #ВключайПаранойю рассказываем, как поставить мошеннику лишнюю преграду и не отправить деньги на эмоциях.

🎥 Смотрите ролик, подписывайтесь и обязательно загляните в первые два. Там тоже есть моменты, которые лучше знать заранее.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤4👍2
Фишинг под паролем: 13% атак пришлись на RAR-архивы

В июле 13% всех заблокированных фишинговых писем у пользователей «Почты Mail» содержали запароленные RAR-архивы. Пароль злоумышленники указывали прямо в тексте письма.

Запароленный архив сложнее проверить автоматическими средствами – он может пройти почтовые фильтры. Пользователь получает письмо, открывает архив и вводит пароль. Для атакующего это удобная схема: защитное средство не видит содержимое, а сотрудник воспринимает пароль как дополнительный признак безопасности. На деле это просто способ скрыть вредоносное вложение.

Вложения маскировались под официальные документы – договоры, контракты, уведомления. Текст выдерживался в деловом стиле со ссылками на федеральные законы. Активность мошенников совпала с периодом сдачи налоговой и квартальной отчетности, когда поток официальных бумаг особенно велик.

Из этого следует практический вывод: запароленный архив не может считаться доверенным вложением. В корпоративной почте такие файлы стоит отдельно контролировать – блокировать, отправлять на дополнительную проверку или требовать передачи документов через согласованные защищенные сервисы.

#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
👍6❤3🤝1
Юрий Другач, CEO StopPhish, автор книги «Контролируемый взлом. Библия социальной инженерии»:

Да. Злоумышленник может взломать внутренний почтовый сервер или учётную запись подрядчика. В таком случае письмо придёт без привычной метки, и сотрудник не должен автоматически считать его безопасным.

Сложность сценария зависит от подготовки сотрудников. На начальном этапе в письмо можно добавить три-четыре подозрительных признака. В сложном сценарии достаточно оставить один.


#StopPhishотвечает
👍6🔥5🤝2
Media is too big
VIEW IN TELEGRAM
📱Потеряли телефон? Поздравляем. Квест только начинается.

Пароль, SIM-карта, банковские SMS, документы, фотографии – в телефоне может быть гораздо больше, чем кажется. И если заранее ничего не настроить, потеря смартфона может быстро превратиться в проблему.

В четвёртом выпуске #ВключайПаранойю показываем, что стоит сделать до неприятного «Где мой телефон?!».

📹 Смотрите, подписывайтесь и не забудьте про первые три выпуска. Проверяйте себя заранее – мошенники ждать не будут.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤1👍1
Под прицелом – финслужбы: хакеры развернули масштабную кампанию против российских компаний

В первом полугодии 2026 года киберпреступники атаковали более 3000 российских организаций. Почти каждая восьмая атака, около 400 случаев, закончилась компрометацией рабочих станций бухгалтеров. Такие данные приводит «Код Безопасности». Средний ущерб от одного инцидента в марте-апреле достигал 10 млн рублей.

Основным способом первоначального проникновения стала социальная инженерия, прежде всего фишинг. Сценарий подстраивали под конкретного сотрудника: учитывали его должность, профиль компании и рабочие задачи. Вложения маскировали под счета, договоры, накладные и акты сверки. Письмо могли дополнить сообщением в мессенджере или обращением от имени руководителя либо контрагента.

После получения доступа злоумышленники могли отслеживать криптографические токены для работы с системами дистанционного банковского обслуживания. Поэтому в такой атаке первый клик по фишинговому письму может стать только началом более длинной цепочки.

☝️ Для сотрудника сигналом опасности должен быть не только подозрительный адрес отправителя. Неожиданный документ, срочная просьба и знакомый рабочий сценарий, который внезапно требует открыть вложение или перейти по ссылке, тоже требуют проверки.

#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4👀2🙈2
Media is too big
VIEW IN TELEGRAM
😎 CISO сказал – значит, надо успеть

26 августа в 12:00 МСК говорим о наболевшем: как обучать сотрудников кибербезопасности так, чтобы они не закрывали курс сразу после кнопки «Пройти тест».

Потому что «прошёл обучение» ≠ «знает, что делать при атаке».

На бесплатном вебинаре Юрий Другач, CEO StopPhish, разберёт, как создавать обучение под реальные задачи компании, использовать ИИ для курсов и тестов и, главное, добиваться не галочки, а изменения поведения.

🎁 И да, без подарков никто не уйдёт: участники получат дорожную карту внедрения программы повышения осведомлённости и набор инфографик с базовыми правилами ИБ.

🗓 26 августа | 12:00 МСК

Если CISO сказал – пора действовать!

🤩 Забрать место на вебинаре
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤4👍2
This media is not supported in your browser
VIEW IN TELEGRAM
А ваша SIM-карта точно защищена?

Банк, Госуслуги, почта, важные аккаунты – если всё завязано на одну SIM-карту, она становится лакомой целью для хакера.

В пятом выпуске #ВключайПаранойю – о том, как лишить мошенника одного из самых удобных способов добраться до ваших сервисов.

🎬 Пятый выпуск — уже в эфире. Смотрите, подписывайтесь и собирайте все серии: первые четыре тоже ждут просмотра. Спойлер: дальше паранойя только набирает обороты.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
🔥6👍5⚡2
С января по июль 2026 года число попыток мошеннических атак на предпринимателей выросло на 67% год к году, сообщили в Т-Банке. Злоумышленники всё чаще встраиваются в обычные бизнес-процессы, чтобы добраться до корпоративных денег.

Один из показательных сценариев – покупка реального бизнеса с многолетней историей. Компания с хорошей репутацией и чистой историей после смены владельца может стать инструментом для мошенничества. При стандартной проверке такой контрагент выглядит надежным.

В одном из случаев мошенники предложили 500 тыс. литров дизельного топлива за 33 млн рублей. Покупатель перечислил 100% предоплаты. Банк успел связаться с клиентом и предотвратить потерю денег.

Масштаб угрозы растет. По данным Банка Росии, во II квартале 2026 года доля средств, похищенных у юрлиц, выросла с 7,8% до 11,3% общего объема ущерба. Потери бизнеса превысили 831 млн рублей: 796,5 млн рублей со счетов и 34,9 млн через СБП. При этом число успешных мошеннических операций снизилось на 7,5%, до 458,7 тыс. А использование методов социальной инженерии выросло на 49,75%.

Мошенники атакуют уже не только человека, а процесс принятия финансового решения: работу бухгалтерии, закупок и финансовых подразделений. Поэтому обучение сотрудников должно включать не абстрактные фишинговые письма, а реальные многоэтапные сценарии, максимально приближенные к атакам на бизнес.

🛡 StopPhish позволяет моделировать сценарии социальной инженерии, проверять устойчивость сотрудников и с помощью аналитики выявлять группы повышенного риска.

Хотите проверить готовность персонала? Закажите персональное демо: stopphish.ru
❤4👍3🙈2
Юрий Другач, CEO StopPhish, автор книги «Контролируемый взлом. Библия социальной инженерии»:

Средний процент за год в такой ситуации мало что показывает, особенно если атаки были разной сложности. Полезнее оценивать уровень риска на конец периода: сколько сотрудников сейчас переходят по ссылкам, открывают файлы, сканируют QR-коды или подключают найденные носители.

Можно смотреть и на то, сколько писем злоумышленнику потребуется отправить, чтобы поймать хотя бы одного сотрудника. Если раньше было достаточно двух писем, а теперь нужно 50, это уже понятный результат.

Сравнивать начало и конец года имеет смысл, когда есть конкретная цель, например показать, во сколько раз снизилась попадаемость на фишинг. Если в начале года попадались 50% сотрудников, а в конце 2%, значит, показатель снизился в 25 раз. Такая метрика понятнее, чем среднее значение между атаками разной сложности. Само по себе среднее число мало о чём говорит: непонятно, какой вывод из него делать.


#StopPhishотвечает
👍5❤2🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
Когда обучение по ИБ выглядит примерно так – пора что-то менять!

Приходите 26 августа в 12:00 МСК. Покажем, как обучать без боли.

🤩 Участие бесплатное, регистрация обязательна. Но без таких методов 😄
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣4👍3🔥1
Счёт от контрагента или атака? Как выглядит корпоративный фишинг в 2026 году

Счёт на оплату, документы по закупке, коммерческое предложение. Под такие рабочие письма всё чаще маскируют фишинг и вредоносное ПО.

F6 проанализировала около 1,5 млрд корпоративных писем за первое полугодие 2026 года. За шесть месяцев специалисты выявили 196 тыс. вредоносных писем, в среднем 1086 в сутки, или одно каждые 80 секунд. Ещё 24,8 млн сообщений были отнесены к нежелательным.

Почти 70% тематических групп вредоносных писем были связаны с закупками, коммерческими предложениями, счетами и платежами. На общие корпоративные ящики формата info@ пришлось 12,8% вредоносных сообщений.

Для доставки вредоносного ПО злоумышленники чаще всего использовали ZIP- и RAR-архивы, а также HTML-файлы. Вместе на архивы и HTML пришлось 87% отфильтрованных форматов вредоносных вложений. Архивы могли защищать паролем, чтобы затруднить автоматическую проверку содержимого.

Атаки подстраивают и под рабочий график: 96% вредоносных рассылок фиксировались с понедельника по четверг, большинство писем поступало в рабочие часы.

Больше всего вредоносной активности пришлось на промышленность и производство, 21%. Далее идут e-commerce и ритейл, 14,8%, фармацевтика, 6,6%, пищевая промышленность, 5,8%, и финансовый сектор, 5,6%.

Если учебный фишинг легко отличить от обычной рабочей переписки, он плохо готовит сотрудников к таким атакам. Тренируйте реальные сценарии и повышайте киберграмотность сотрудников вместе с нами.

#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
❤6👍1🤝1
Media is too big
VIEW IN TELEGRAM
Мошенник уже оценил ваш пароль. А вы свой?

Хороший пароль говорит мошеннику: «Даже не пытайся». Плохой – сам открывает дверь и говорит: «Проходи».

⛔️ В шестом выпуске #ВключайПаранойю проверяем, насколько надёжно вы закрываете цифровые двери. Возможно, некоторые ваши привычки пора отправить в бан.

Смотрите до конца, загляните в предыдущие выпуски и подписывайтесь. У нас ещё много способов заставить вас посмотреть на свои привычки подозрительно.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2👍1
Как понять, что обучение антифишингу действительно работает?

Сотрудники прошли курсы, тесты закрыты, отчёт готов. Но стали ли они реже кликать по фишинговым ссылкам? Быстрее сообщать о подозрительных письмах? И главное, насколько в итоге снизился риск для бизнеса?

В новой статье разбираем:
👉 какие метрики показывают реальную устойчивость сотрудников к фишингу;
👉 зачем отслеживать клики, репортинг и MTTR;
👉 как связать результаты обучения со снижением операционного риска;
👉 как перевести ИБ-метрики на язык руководства;
👉 как рассчитать ROI программы Security Awareness.

На примере показываем, как снижение кликов с 30% до 6% превращается в снижение риска на 80%.

Материал пригодится ИБ-специалистам, которым нужно не просто собрать статистику после обучения, а понять, какие показатели действительно стоит отслеживать и как на их основе обосновывать результат программы перед руководством.

Если готовите отчёт по Security Awareness или пересматриваете метрики программы, забирайте подход в работу.

👉 Читайте статью в блоге StopPhish
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2🤝1
А потом уже осуждай ИБ-специалиста 😁

Особенно когда сотрудники снова кликают, курсы проходят ради галочки, а виноватым остаётся ИБ.

26 августа разберём, как превратить сотрудников в союзников и выстроить обучение без боли.
🔥5❤2👍2