🎣StopPhish
357 subscribers
422 photos
65 videos
2 files
242 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
Юрий Другач, CEO StopPhish, автор книги «Контролируемый взлом. Библия социальной инженерии»:

Сценарии обучения должны учитывать канал, через который может проходить атака. Для мессенджеров стоит отдельно разбирать голосовые сообщения, видеокружки, дипфейки и обращения от имени руководителя с просьбой срочно перевести деньги, перейти по ссылке или запустить файл.

Специально для этих целей мы создали курс по мобильной информационной безопасности и тренажёр, в котором сотрудники учатся анализировать голосовые сообщения и их расшифровки. Такой формат позволяет разобрать характерные для мессенджеров угрозы без проведения рассылок на личные номера.

С учебными атаками в мессенджерах ситуация сложнее. Аккаунты сотрудников часто привязаны к личным номерам, поэтому сообщение в личный Telegram может восприниматься как вторжение в личное пространство. Кроме того, сам сервис не предназначен для массовых имитационных рассылок.

Более безопасный вариант: разыграть взлом администратора рабочей группы и разместить от его имени учебную ссылку или просьбу открыть файл. Так можно проверить реакцию сотрудников в рабочем канале, не затрагивая личную переписку.


P. S. Есть вопрос, который давно хотелось задать экспертам по кибербезопасности?
Пишите в комментариях – разберём его в рубрике #StopPhishотвечает.
👍3🔥3🤝2
Media is too big
VIEW IN TELEGRAM
Один клик – и вы уже не там, куда собирались.

Кафе, аэропорт, знакомый аккаунт, привычный сайт – всё выглядит нормально. Именно поэтому опасные ссылки и QR-коды так легко маскируются под обычные.

В девятом выпуске #ВключайПаранойю проверяем, что может ждать вас по ту сторону безобидного «нажмите сюда». 👀

🎬 Смотрите выпуск, проверьте себя и подписывайтесь на канал.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥2
Как выбрать антифишинг-платформу и не ошибиться? 🎣

Количество шаблонов и курсов – не главное. Важно, помогает ли платформа реально снижать человеческий риск и показывает ли результат в цифрах.

В новой статье разобрали:
➡️ 7 ключевых критериев выбора антифишинг-платформы;
➡️ какие метрики действительно важны для ИБ;
➡️ как проверить решение на пилоте;
➡️ какие «красные флаги» должны насторожить еще до покупки.

👉 Переходите в блог StopPhish и читайте статью
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2⚡1👍1🤣1
450 миллионов рублей – цена одного успешного обмана

Самый крупный зафиксированный в Москве ущерб от кибермошенничества составил 450 млн рублей. Еще один громкий случай – телефонное мошенничество с ущербом в 317,6 млн рублей.

И это не ущерб компаний от сложных кибератак. Это деньги, которые обычные люди потеряли в результате социальной инженерии – поверив мошенникам и действуя по их сценарию.

Давление, срочность, доверие к «руководителю», «банку» или «госорганам» – и одна ошибка может привести к серьезным финансовым потерям.

Только во II квартале 2026 года мошенники похитили почти 7,4 млрд рублей, а доля юрлиц в общем объеме похищенных средств выросла до 11,3%.

У человеческого фактора вполне конкретная цена. А сколько может стоить киберинцидент вашей компании? Об этом – в следующем посте.

#Кибермошенничество #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
👀2🙈1
💸 Когда нужно обосновать ИБ-риски руководству, лучше говорить на языке цифр.

Для этого у StopPhish есть Калькулятор финансовых последствий киберинцидента. И мы его обновили.

Инструмент помогает перевести киберриски на понятный бизнесу язык – в деньги. Калькулятор учитывает параметры компании, возможный простой инфраструктуры, утечку персональных данных и другие последствия инцидента.

Полученный расчет можно использовать при оценке рисков, обосновании бюджета на ИБ и разговоре с руководством о цене потенциальной атаки.

Попробуйте подставить параметры своей организации и посмотреть, сколько потенциально может стоить один серьезный инцидент.

🤩 Рассчитать последствия
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5⚡1👍1
Media is too big
VIEW IN TELEGRAM
🚨 Вас торопят? Давят? Убеждают? Стоп. Где-то здесь пахнет разводом.

Мошенники обожают, когда человек действует на автомате. Один клик, одна форма, один «срочно сделайте» – и вы уже играете по их правилам.

В финальном, десятом выпуске #ВключайПаранойю – главное правило, которое стоит держать в голове каждый раз, когда что-то кажется подозрительно убедительным.

🎬 Смотрите финал, пересматривайте предыдущие девять и подписывайтесь. Десять выпусков паранойи собраны – теперь ваша очередь включать её вовремя.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
🔥3❤2
Media is too big
VIEW IN TELEGRAM
🎓 А вы бы сдали киберэкзамен?

В честь 1 сентября мы решили проверить детскую киберграмотность. И, кажется, некоторые ответы заслуживают отдельной пятерки.

📹 Жмём play – и сдаём киберэкзамен вместе!

С Днём знаний! Пусть сотрудники распознают угрозы, ИБ-команды видят результат, а киберграмотность становится хорошей корпоративной привычкой💪.

Подписывайтесь на StopPhish – будем прокачивать её вместе!

#StopPhish #ДеньЗнаний #Кибербезопасность #Киберграмотность
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍2
От курсов к поведению: новый подход к Security Awareness

27–28 августа в Лас-Вегасе прошел SANS Security Awareness & Culture Summit 2026. В программе саммита много внимания уделили поведению сотрудников, человеческому фактору и тому, как должны меняться программы киберобучения с учетом новых угроз.

Один из заметных векторов: Security Awareness выходит за пределы обязательных курсов и тестов. ИБ-командам предлагают смотреть на то, как сотрудники ведут себя в реальных рабочих ситуациях и какие факторы повышают риск ошибки.

На саммите обсуждали использование данных для оценки человеческого риска, влияние рабочей среды на поведение сотрудников и разбор реальных инцидентов для дальнейшей работы с персоналом. Отдельные доклады были посвящены ИИ, дипфейкам и тому, как адаптировать Security Awareness к атакам, которые становится сложнее распознать.

Еще одна тема – контекст обучения. В программе были доклады о ролевом подходе и геймификации обязательного обучения, а также о микроинтервенциях, которые помогают снизить количество ошибок сотрудников непосредственно во время работы.

Для ИБ-команд это добавляет к привычной метрике «сколько сотрудников прошли обучение» другой вопрос: как после обучения меняется поведение сотрудников и снижается ли человеческий риск?

Подход к Security Awareness в таком случае включает:

🔺 учет рисков конкретных ролей и подразделений;
🔺 анализ поведения сотрудников наряду с результатами тестов;
🔺 использование реальных инцидентов при подготовке последующего обучения;
🔺 адаптацию программ к ИИ, дипфейкам и новым сценариям социальной инженерии.

Один из докладов SANS получил показательное название «Stop Training People. Design Safer Moments» («Перестаньте обучать людей. Создавайте более безопасные ситуации»). В нем разбирались семь микроинтервенций для снижения повседневных ошибок при работе с данными.

Идея хорошо описывает общий вектор: Security Awareness постепенно смещается от контроля прохождения курсов к работе с поведением и человеческим риском.

❓ А по каким показателям вы оцениваете Security Awareness: по прохождению курсов, результатам учебных атак или изменениям в поведении сотрудников?

#SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4🤝1
Нужна ли ИБ отдельная платформа Security Awareness – или достаточно ежегодного обучения, технических средств защиты и собственных фишинговых тестов?

В карточках разбираем частые вопросы ИБ: зачем еще одна система, сколько времени займет ее администрирование, можно ли проводить учебный фишинг своими силами и как избежать негатива сотрудников.

В полной версии вместе с Ильей Виноградовым, экспертом StopPhish, идем глубже: анализируем метрики эффективности, автоматизацию, ресурсы команды, варианты работы с платформой и критерии выбора решения.

🤩 Читайте статью «Security Awareness без мифов: отвечаем на главные вопросы перед внедрением платформы»

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🤝2
🗓️ И снова 3 сентября...

И снова всё по классике. Мошенник сменил легенду. Сотрудник кликнул. ИБ-специалист открыл статистику и закрыл глаза😄.

Собрали 3 сентября глазами тех, кто отвечает за киберграмотность.

Перешлите коллегам – профилактика лишней не бывает.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🤣1