🎣StopPhish
357 subscribers
422 photos
65 videos
2 files
242 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
🎒 1 сентября близко. Мошенники уже подготовились к учебному году

Конец августа – сезон школьных покупок, родительских чатов, сборов денег и восстановления доступов к электронным дневникам. Мошенники используют эти привычные ситуации как готовые легенды для социальной инженерии.

Разбираем пять актуальных схем.

1️⃣«Срочно сдаём деньги на класс»
Мошенники взламывают аккаунты участников родительских чатов или создают их копии, а затем просят перевести деньги на ремонт, учебники или другие нужды класса. Главные инструменты давления – доверие к знакомому отправителю и срочность: «все уже сдали», «нужно до вечера». Времени на проверку намеренно не оставляют.

2️⃣«Нужно обновить электронный дневник»
«Сотрудник школы» или «техподдержка» сообщает о блокировке аккаунта и просит подтвердить данные. Для этого предлагает перейти на сайт-двойник или назвать код из СМС. Так злоумышленники могут получить учётные данные и доступ к «Госуслугам» и другим сервисам.

3️⃣«Вам положена выплата к 1 сентября»
Компенсация за форму, сертификат на школьные товары, субсидия или бесплатный набор первоклассника. Чтобы получить «выплату», нужно заполнить анкету и указать персональные или банковские данные. За обещанной помощью может скрываться обычная фишинговая страница.

4️⃣«Школьные товары со скидкой 70%»
Фейковые магазины предлагают форму, канцелярию и гаджеты по ценам значительно ниже рынка. Чтобы подтолкнуть к покупке, добавляют таймеры и сообщения вроде «осталось три комплекта». Задача та же: заставить человека действовать быстро, прежде чем он успеет проверить магазин и адрес сайта.

5️⃣«Ваш букет уже в пути»
«Курьер» сообщает о доставке цветов учителю и просит назвать код из СМС для подтверждения получения. Неожиданная доставка создаёт правдоподобный повод начать разговор, а код нужен уже для совсем других действий.

❕ Почему это важно для корпоративной безопасности?

Граница между личной и рабочей цифровой средой размыта. Сотрудник может открыть ссылку из родительского чата на рабочем ноутбуке, использовать корпоративную почту на стороннем сервисе или повторять рабочие пароли в личных аккаунтах.

Кроме того, взлом личного аккаунта даёт злоумышленникам контакты, переписки и контекст для более точной социальной инженерии уже против сотрудника или компании.

Поэтому сезонные схемы стоит включать в Security Awareness-коммуникации. Сейчас хороший момент напомнить сотрудникам: не сообщать коды из СМС, перепроверять неожиданные просьбы другим каналом, проверять адрес сайта перед вводом данных и не использовать рабочие пароли в личных сервисах.

Общий признак этих схем – сочетание доверия, срочности и запроса на действие. Если вас торопят перевести деньги, назвать код или ввести данные, сначала проверьте, кто и зачем этого просит.

#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3🤝2
Узнали своего сотрудника? 😅

Значит, завтра в 12:00 МСК нам точно есть о чем поговорить.

На вебинаре разберём, как обучать сотрудников ИБ, чтобы Security Awareness всё-таки победил Канье.

👉 Регистрируйтесь!
🤣5👍3🔥2
Media is too big
VIEW IN TELEGRAM
Как не отдать свои данные мошенникам за 30 секунд

Фото паспорта «для проверки». Настоящий номер телефона «для розыгрыша». Пара личных данных «для регистрации».

Кажется, мелочи. Пока они не оказываются у тех, кому знать их вообще не положено.

В восьмом выпуске #ВключайПаранойю разбираемся, как не раздавать персональные данные направо и налево и что делать, если без фото документа сервис никак не успокоится.

📹 Смотрите и подписывайтесь. Паранойя ещё пригодится.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Последний рывок на вебинар StopPhish 🏃‍♂️💨

Сегодня в 12:00 МСК.

Успеваешь. Подключайся!
🤣5👍2🤝1
Media is too big
VIEW IN TELEGRAM
Обучение по ИБ раз в год – и можно забыть до следующего?

Так знания быстро теряются, а человеческий фактор никуда не исчезает.

В StopPhish обучение можно выстроить регулярно: актуальные темы, интерактивные курсы и работа с человеческим фактором.

👉 Запишитесь на демо и посмотрите, как это работает на практике.

#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
⚡3👍3🔥2
📝 Verizon: социальная инженерия через звонки и SMS становится эффективнее

Verizon опубликовала Data Breach Investigations Report 2026 с данными за 2025 год. Один из выводов отчета касается социальной инженерии через мобильные устройства.

По данным Verizon, растет число интерактивных разговорных атак: злоумышленники используют поддельные текстовые сообщения и голосовые звонки.

И результативность таких атак заметно выше: социальная инженерия через мобильные каналы показывает на 40% более высокий уровень успеха, чем традиционный email-фишинг.

Verizon связывает эту тенденцию в том числе с тем, что пользователи становятся лучше в распознавании традиционных фишинговых писем. Поэтому злоумышленники все активнее используют мобильные каналы.

📞 Как не сыграть по сценарию телефонного мошенника, разбираем во 2 выпуске #ВключайПаранойю – «Телефонные разводилы».

Смотрите, отправляйте тем, кто берет трубку с незнакомых номеров, и подписывайтесь на канал. Будем прокачивать здоровую паранойю вместе!

#Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2👍1
Юрий Другач, CEO StopPhish, автор книги «Контролируемый взлом. Библия социальной инженерии»:

Сценарии обучения должны учитывать канал, через который может проходить атака. Для мессенджеров стоит отдельно разбирать голосовые сообщения, видеокружки, дипфейки и обращения от имени руководителя с просьбой срочно перевести деньги, перейти по ссылке или запустить файл.

Специально для этих целей мы создали курс по мобильной информационной безопасности и тренажёр, в котором сотрудники учатся анализировать голосовые сообщения и их расшифровки. Такой формат позволяет разобрать характерные для мессенджеров угрозы без проведения рассылок на личные номера.

С учебными атаками в мессенджерах ситуация сложнее. Аккаунты сотрудников часто привязаны к личным номерам, поэтому сообщение в личный Telegram может восприниматься как вторжение в личное пространство. Кроме того, сам сервис не предназначен для массовых имитационных рассылок.

Более безопасный вариант: разыграть взлом администратора рабочей группы и разместить от его имени учебную ссылку или просьбу открыть файл. Так можно проверить реакцию сотрудников в рабочем канале, не затрагивая личную переписку.


P. S. Есть вопрос, который давно хотелось задать экспертам по кибербезопасности?
Пишите в комментариях – разберём его в рубрике #StopPhishотвечает.
👍3🔥3🤝2
Media is too big
VIEW IN TELEGRAM
Один клик – и вы уже не там, куда собирались.

Кафе, аэропорт, знакомый аккаунт, привычный сайт – всё выглядит нормально. Именно поэтому опасные ссылки и QR-коды так легко маскируются под обычные.

В девятом выпуске #ВключайПаранойю проверяем, что может ждать вас по ту сторону безобидного «нажмите сюда». 👀

🎬 Смотрите выпуск, проверьте себя и подписывайтесь на канал.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥2
Как выбрать антифишинг-платформу и не ошибиться? 🎣

Количество шаблонов и курсов – не главное. Важно, помогает ли платформа реально снижать человеческий риск и показывает ли результат в цифрах.

В новой статье разобрали:
➡️ 7 ключевых критериев выбора антифишинг-платформы;
➡️ какие метрики действительно важны для ИБ;
➡️ как проверить решение на пилоте;
➡️ какие «красные флаги» должны насторожить еще до покупки.

👉 Переходите в блог StopPhish и читайте статью
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2⚡1👍1🤣1
450 миллионов рублей – цена одного успешного обмана

Самый крупный зафиксированный в Москве ущерб от кибермошенничества составил 450 млн рублей. Еще один громкий случай – телефонное мошенничество с ущербом в 317,6 млн рублей.

И это не ущерб компаний от сложных кибератак. Это деньги, которые обычные люди потеряли в результате социальной инженерии – поверив мошенникам и действуя по их сценарию.

Давление, срочность, доверие к «руководителю», «банку» или «госорганам» – и одна ошибка может привести к серьезным финансовым потерям.

Только во II квартале 2026 года мошенники похитили почти 7,4 млрд рублей, а доля юрлиц в общем объеме похищенных средств выросла до 11,3%.

У человеческого фактора вполне конкретная цена. А сколько может стоить киберинцидент вашей компании? Об этом – в следующем посте.

#Кибермошенничество #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
👀2🙈1
💸 Когда нужно обосновать ИБ-риски руководству, лучше говорить на языке цифр.

Для этого у StopPhish есть Калькулятор финансовых последствий киберинцидента. И мы его обновили.

Инструмент помогает перевести киберриски на понятный бизнесу язык – в деньги. Калькулятор учитывает параметры компании, возможный простой инфраструктуры, утечку персональных данных и другие последствия инцидента.

Полученный расчет можно использовать при оценке рисков, обосновании бюджета на ИБ и разговоре с руководством о цене потенциальной атаки.

Попробуйте подставить параметры своей организации и посмотреть, сколько потенциально может стоить один серьезный инцидент.

🤩 Рассчитать последствия
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5⚡1👍1
Media is too big
VIEW IN TELEGRAM
🚨 Вас торопят? Давят? Убеждают? Стоп. Где-то здесь пахнет разводом.

Мошенники обожают, когда человек действует на автомате. Один клик, одна форма, один «срочно сделайте» – и вы уже играете по их правилам.

В финальном, десятом выпуске #ВключайПаранойю – главное правило, которое стоит держать в голове каждый раз, когда что-то кажется подозрительно убедительным.

🎬 Смотрите финал, пересматривайте предыдущие девять и подписывайтесь. Десять выпусков паранойи собраны – теперь ваша очередь включать её вовремя.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
🔥3❤2
Media is too big
VIEW IN TELEGRAM
🎓 А вы бы сдали киберэкзамен?

В честь 1 сентября мы решили проверить детскую киберграмотность. И, кажется, некоторые ответы заслуживают отдельной пятерки.

📹 Жмём play – и сдаём киберэкзамен вместе!

С Днём знаний! Пусть сотрудники распознают угрозы, ИБ-команды видят результат, а киберграмотность становится хорошей корпоративной привычкой💪.

Подписывайтесь на StopPhish – будем прокачивать её вместе!

#StopPhish #ДеньЗнаний #Кибербезопасность #Киберграмотность
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍2
От курсов к поведению: новый подход к Security Awareness

27–28 августа в Лас-Вегасе прошел SANS Security Awareness & Culture Summit 2026. В программе саммита много внимания уделили поведению сотрудников, человеческому фактору и тому, как должны меняться программы киберобучения с учетом новых угроз.

Один из заметных векторов: Security Awareness выходит за пределы обязательных курсов и тестов. ИБ-командам предлагают смотреть на то, как сотрудники ведут себя в реальных рабочих ситуациях и какие факторы повышают риск ошибки.

На саммите обсуждали использование данных для оценки человеческого риска, влияние рабочей среды на поведение сотрудников и разбор реальных инцидентов для дальнейшей работы с персоналом. Отдельные доклады были посвящены ИИ, дипфейкам и тому, как адаптировать Security Awareness к атакам, которые становится сложнее распознать.

Еще одна тема – контекст обучения. В программе были доклады о ролевом подходе и геймификации обязательного обучения, а также о микроинтервенциях, которые помогают снизить количество ошибок сотрудников непосредственно во время работы.

Для ИБ-команд это добавляет к привычной метрике «сколько сотрудников прошли обучение» другой вопрос: как после обучения меняется поведение сотрудников и снижается ли человеческий риск?

Подход к Security Awareness в таком случае включает:

🔺 учет рисков конкретных ролей и подразделений;
🔺 анализ поведения сотрудников наряду с результатами тестов;
🔺 использование реальных инцидентов при подготовке последующего обучения;
🔺 адаптацию программ к ИИ, дипфейкам и новым сценариям социальной инженерии.

Один из докладов SANS получил показательное название «Stop Training People. Design Safer Moments» («Перестаньте обучать людей. Создавайте более безопасные ситуации»). В нем разбирались семь микроинтервенций для снижения повседневных ошибок при работе с данными.

Идея хорошо описывает общий вектор: Security Awareness постепенно смещается от контроля прохождения курсов к работе с поведением и человеческим риском.

❓ А по каким показателям вы оцениваете Security Awareness: по прохождению курсов, результатам учебных атак или изменениям в поведении сотрудников?

#SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4🤝1
Нужна ли ИБ отдельная платформа Security Awareness – или достаточно ежегодного обучения, технических средств защиты и собственных фишинговых тестов?

В карточках разбираем частые вопросы ИБ: зачем еще одна система, сколько времени займет ее администрирование, можно ли проводить учебный фишинг своими силами и как избежать негатива сотрудников.

В полной версии вместе с Ильей Виноградовым, экспертом StopPhish, идем глубже: анализируем метрики эффективности, автоматизацию, ресурсы команды, варианты работы с платформой и критерии выбора решения.

🤩 Читайте статью «Security Awareness без мифов: отвечаем на главные вопросы перед внедрением платформы»

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🤝2