🎣StopPhish
357 subscribers
421 photos
65 videos
2 files
242 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
💸 Когда нужно обосновать ИБ-риски руководству, лучше говорить на языке цифр.

Для этого у StopPhish есть Калькулятор финансовых последствий киберинцидента. И мы его обновили.

Инструмент помогает перевести киберриски на понятный бизнесу язык – в деньги. Калькулятор учитывает параметры компании, возможный простой инфраструктуры, утечку персональных данных и другие последствия инцидента.

Полученный расчет можно использовать при оценке рисков, обосновании бюджета на ИБ и разговоре с руководством о цене потенциальной атаки.

Попробуйте подставить параметры своей организации и посмотреть, сколько потенциально может стоить один серьезный инцидент.

🤩 Рассчитать последствия
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5⚡1👍1
Media is too big
VIEW IN TELEGRAM
🚨 Вас торопят? Давят? Убеждают? Стоп. Где-то здесь пахнет разводом.

Мошенники обожают, когда человек действует на автомате. Один клик, одна форма, один «срочно сделайте» – и вы уже играете по их правилам.

В финальном, десятом выпуске #ВключайПаранойю – главное правило, которое стоит держать в голове каждый раз, когда что-то кажется подозрительно убедительным.

🎬 Смотрите финал, пересматривайте предыдущие девять и подписывайтесь. Десять выпусков паранойи собраны – теперь ваша очередь включать её вовремя.

#StopPhish #КубикВКубе #ВключайПаранойю #Кибербезопасность #ИнформационнаяБезопасность #SecurityAwareness
🔥3❤2
Media is too big
VIEW IN TELEGRAM
🎓 А вы бы сдали киберэкзамен?

В честь 1 сентября мы решили проверить детскую киберграмотность. И, кажется, некоторые ответы заслуживают отдельной пятерки.

📹 Жмём play – и сдаём киберэкзамен вместе!

С Днём знаний! Пусть сотрудники распознают угрозы, ИБ-команды видят результат, а киберграмотность становится хорошей корпоративной привычкой💪.

Подписывайтесь на StopPhish – будем прокачивать её вместе!

#StopPhish #ДеньЗнаний #Кибербезопасность #Киберграмотность
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍2
От курсов к поведению: новый подход к Security Awareness

27–28 августа в Лас-Вегасе прошел SANS Security Awareness & Culture Summit 2026. В программе саммита много внимания уделили поведению сотрудников, человеческому фактору и тому, как должны меняться программы киберобучения с учетом новых угроз.

Один из заметных векторов: Security Awareness выходит за пределы обязательных курсов и тестов. ИБ-командам предлагают смотреть на то, как сотрудники ведут себя в реальных рабочих ситуациях и какие факторы повышают риск ошибки.

На саммите обсуждали использование данных для оценки человеческого риска, влияние рабочей среды на поведение сотрудников и разбор реальных инцидентов для дальнейшей работы с персоналом. Отдельные доклады были посвящены ИИ, дипфейкам и тому, как адаптировать Security Awareness к атакам, которые становится сложнее распознать.

Еще одна тема – контекст обучения. В программе были доклады о ролевом подходе и геймификации обязательного обучения, а также о микроинтервенциях, которые помогают снизить количество ошибок сотрудников непосредственно во время работы.

Для ИБ-команд это добавляет к привычной метрике «сколько сотрудников прошли обучение» другой вопрос: как после обучения меняется поведение сотрудников и снижается ли человеческий риск?

Подход к Security Awareness в таком случае включает:

🔺 учет рисков конкретных ролей и подразделений;
🔺 анализ поведения сотрудников наряду с результатами тестов;
🔺 использование реальных инцидентов при подготовке последующего обучения;
🔺 адаптацию программ к ИИ, дипфейкам и новым сценариям социальной инженерии.

Один из докладов SANS получил показательное название «Stop Training People. Design Safer Moments» («Перестаньте обучать людей. Создавайте более безопасные ситуации»). В нем разбирались семь микроинтервенций для снижения повседневных ошибок при работе с данными.

Идея хорошо описывает общий вектор: Security Awareness постепенно смещается от контроля прохождения курсов к работе с поведением и человеческим риском.

❓ А по каким показателям вы оцениваете Security Awareness: по прохождению курсов, результатам учебных атак или изменениям в поведении сотрудников?

#SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4🤝1
Нужна ли ИБ отдельная платформа Security Awareness – или достаточно ежегодного обучения, технических средств защиты и собственных фишинговых тестов?

В карточках разбираем частые вопросы ИБ: зачем еще одна система, сколько времени займет ее администрирование, можно ли проводить учебный фишинг своими силами и как избежать негатива сотрудников.

В полной версии вместе с Ильей Виноградовым, экспертом StopPhish, идем глубже: анализируем метрики эффективности, автоматизацию, ресурсы команды, варианты работы с платформой и критерии выбора решения.

🤩 Читайте статью «Security Awareness без мифов: отвечаем на главные вопросы перед внедрением платформы»

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🤝2
🗓️ И снова 3 сентября...

И снова всё по классике. Мошенник сменил легенду. Сотрудник кликнул. ИБ-специалист открыл статистику и закрыл глаза😄.

Собрали 3 сентября глазами тех, кто отвечает за киберграмотность.

Перешлите коллегам – профилактика лишней не бывает.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🤣1
This media is not supported in your browser
VIEW IN TELEGRAM
Сотрудник перевел деньги мошенникам. Увольнять?

У Pathé Nederland этот вопрос стоил €19,2 млн.

Мошенники выдали себя за руководство компании и убедили топ-менеджеров переводить деньги на «секретную сделку». Когда обман вскрылся, CEO и CFO отстранили, а затем уволили.

Так где заканчивается ошибка сотрудника и начинается ответственность компании?

🎬 Смотрите ролик – и решайте, на чьей вы стороне.

А вы бы уволили? Пишите в комментариях.
⚡2👍2🔥2
«Проголосуй за Сашу»: знакомая просьба, незнакомая ссылка

Один из сотрудников StopPhish в последнее время регулярно получает в Telegram однотипные сообщения от своих контактов: «Привет, поставь за Сашу», «Кликнешь за Сашу», «Отметишь за Сашу».

Схема «проголосуй за ребенка/знакомого» давно используется мошенниками в мессенджерах. Расчет простой: сообщение приходит от знакомого человека, просьба выглядит безобидно, а перейти по ссылке предлагают ради хорошего дела.

По данным МВД, только с начала 2026 года было зарегистрировано более 24 тысяч фактов использования Telegram при совершении дистанционных хищений.

А специалисты Kaspersky ранее обнаружили за два месяца несколько тысяч объявлений о продаже Telegram-аккаунтов, украденных с помощью фишинга и стилеров. Цена такого аккаунта зависит в том числе от количества контактов и активности владельца.

Что здесь работает на доверие:

🔺 Обращение по имени. Сообщение выглядит личным, а не массовой рассылкой.
🔺 Знакомый отправитель. Самый сильный аргумент – сообщение приходит от человека, который уже есть в контактах.
🔺 Безобидная просьба. Не «переведи деньги» и не «введи пароль», а всего лишь «проголосуй».
🔺 Эмоциональная легенда. Детский рисунок + благотворительность. Такая тема снижает критичность восприятия: вроде бы делаешь доброе дело.
🔺 Минимум текста. Никаких сложных объяснений – одно простое действие: перейти по ссылке.
🔺 «Спасибо» заранее. Создается ощущение обычной дружеской просьбы и небольшое социальное давление: человек уже рассчитывает, что вы поможете.
🔺 Правдоподобное оформление. У ссылки есть превью, картинка, название конкурса и описание. Визуально сообщение не выглядит как классический фишинг.
🔺 Разные легенды и домены при одинаковой механике. На скриншотах меняются названия конкурсов и адреса сайтов, но структура сообщения практически не меняется.

Причем здесь корпоративная безопасность?

Очень даже причем.

В Telegram у сотрудника могут быть коллеги, руководители, подрядчики и клиенты. После компрометации его личного аккаунта злоумышленник получает готовую сеть доверительных связей и возможность изучить переписки, имена, должности и контекст общения.

А дальше вместо «проголосуй за Сашу» конкретному коллеге может прийти уже гораздо более убедительное: «Посмотри документ», «Это фото со встречи», «Проголосуй за наш проект» или «Скинь код, пожалуйста».

То есть личный аккаунт сотрудника способен стать точкой входа для атаки уже на компанию.

Поэтому в курсах StopPhish по повышению осведомленности сотрудников мы отдельно разбираем мошенничество в мессенджерах и социальных сетях. Сотрудникам важно привыкнуть проверять подозрительные просьбы независимо от того, пришли они по корпоративной почте, в Telegram или от человека, которого они хорошо знают.

Знакомое имя в мессенджере еще не означает, что по ту сторону экрана действительно знакомый человек.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2🙈1