🎣StopPhish
358 subscribers
420 photos
65 videos
2 files
242 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
🗓️ И снова 3 сентября...

И снова всё по классике. Мошенник сменил легенду. Сотрудник кликнул. ИБ-специалист открыл статистику и закрыл глаза😄.

Собрали 3 сентября глазами тех, кто отвечает за киберграмотность.

Перешлите коллегам – профилактика лишней не бывает.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🤣1
This media is not supported in your browser
VIEW IN TELEGRAM
Сотрудник перевел деньги мошенникам. Увольнять?

У Pathé Nederland этот вопрос стоил €19,2 млн.

Мошенники выдали себя за руководство компании и убедили топ-менеджеров переводить деньги на «секретную сделку». Когда обман вскрылся, CEO и CFO отстранили, а затем уволили.

Так где заканчивается ошибка сотрудника и начинается ответственность компании?

🎬 Смотрите ролик – и решайте, на чьей вы стороне.

А вы бы уволили? Пишите в комментариях.
⚡2👍2🔥2
«Проголосуй за Сашу»: знакомая просьба, незнакомая ссылка

Один из сотрудников StopPhish в последнее время регулярно получает в Telegram однотипные сообщения от своих контактов: «Привет, поставь за Сашу», «Кликнешь за Сашу», «Отметишь за Сашу».

Схема «проголосуй за ребенка/знакомого» давно используется мошенниками в мессенджерах. Расчет простой: сообщение приходит от знакомого человека, просьба выглядит безобидно, а перейти по ссылке предлагают ради хорошего дела.

По данным МВД, только с начала 2026 года было зарегистрировано более 24 тысяч фактов использования Telegram при совершении дистанционных хищений.

А специалисты Kaspersky ранее обнаружили за два месяца несколько тысяч объявлений о продаже Telegram-аккаунтов, украденных с помощью фишинга и стилеров. Цена такого аккаунта зависит в том числе от количества контактов и активности владельца.

Что здесь работает на доверие:

🔺 Обращение по имени. Сообщение выглядит личным, а не массовой рассылкой.
🔺 Знакомый отправитель. Самый сильный аргумент – сообщение приходит от человека, который уже есть в контактах.
🔺 Безобидная просьба. Не «переведи деньги» и не «введи пароль», а всего лишь «проголосуй».
🔺 Эмоциональная легенда. Детский рисунок + благотворительность. Такая тема снижает критичность восприятия: вроде бы делаешь доброе дело.
🔺 Минимум текста. Никаких сложных объяснений – одно простое действие: перейти по ссылке.
🔺 «Спасибо» заранее. Создается ощущение обычной дружеской просьбы и небольшое социальное давление: человек уже рассчитывает, что вы поможете.
🔺 Правдоподобное оформление. У ссылки есть превью, картинка, название конкурса и описание. Визуально сообщение не выглядит как классический фишинг.
🔺 Разные легенды и домены при одинаковой механике. На скриншотах меняются названия конкурсов и адреса сайтов, но структура сообщения практически не меняется.

Причем здесь корпоративная безопасность?

Очень даже причем.

В Telegram у сотрудника могут быть коллеги, руководители, подрядчики и клиенты. После компрометации его личного аккаунта злоумышленник получает готовую сеть доверительных связей и возможность изучить переписки, имена, должности и контекст общения.

А дальше вместо «проголосуй за Сашу» конкретному коллеге может прийти уже гораздо более убедительное: «Посмотри документ», «Это фото со встречи», «Проголосуй за наш проект» или «Скинь код, пожалуйста».

То есть личный аккаунт сотрудника способен стать точкой входа для атаки уже на компанию.

Поэтому в курсах StopPhish по повышению осведомленности сотрудников мы отдельно разбираем мошенничество в мессенджерах и социальных сетях. Сотрудникам важно привыкнуть проверять подозрительные просьбы независимо от того, пришли они по корпоративной почте, в Telegram или от человека, которого они хорошо знают.

Знакомое имя в мессенджере еще не означает, что по ту сторону экрана действительно знакомый человек.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2🙈1
Дипфейки выходят за рамки финансового мошенничества

Дипфейки в ближайшем будущем могут использовать для политически мотивированных атак, дестабилизации внутриполитической обстановки и подрыва доверия к государственным институтам. Об этом РИА Новости заявил зампред правления Сбербанка Станислав Кузнецов.

По его словам, реалистичные поддельные видео и аудиозаписи могут стать частью более масштабных информационных операций, в том числе с участием зарубежных спецслужб. По мере развития генеративных моделей отличить такой контент от настоящего становится сложнее.

Для компаний риск тоже растет: голос и изображение знакомого человека уже нельзя считать подтверждением его личности. Дипфейк может стать частью сценария социальной инженерии, где сотрудника убеждают выполнить нужное злоумышленнику действие.

❗Мы собрали признаки подделки и алгоритм действий в бесплатной памятке «Дипфейки: что важно знать каждому сотруднику». Скачивайте и пересылайте коллегам!

Мы в Max

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝3👍1🔥1
Media is too big
VIEW IN TELEGRAM
Хотите понравиться злоумышленнику? Кажется, есть рабочий способ 😄

Главное, правильно понять совет. Илья покажет как 😉

🎬 Смотрите до конца и подписывайтесь на StopPhish, чтобы не пропустить новые советы по кибербезопасности.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3❤2🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
Фишинг, вишинг и человеческий фактор: главное за неделю

Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇

🔹 Вишинг переезжает в Microsoft Teams
Unit 42 раскрыла кампанию Spring Ring: злоумышленники выдавали себя за IT-поддержку в Teams, звонили сотрудникам и убеждали их предоставить удаленный доступ или запустить вредоносное ПО. В поле зрения атакующих попали более 150 сотрудников как минимум 10 компаний.

🔹 FBI предупредило об OAuth-фишинге
Злоумышленники убеждают жертву предоставить вредоносному приложению доступ к аккаунту через настоящий экран авторизации Microsoft или Google. Пароль красть не требуется, а смена пароля не всегда решает проблему: ранее выданные приложению разрешения нужно отзывать отдельно.

🔹 Миллионы фишинговых писем используют невидимые Unicode-символы
Microsoft обнаружила массовую кампанию, в которой злоумышленники вставляют невидимые символы внутрь слов, чтобы обходить почтовые фильтры. Пользователь при этом видит обычный текст. В пиковые дни объем рассылки достигал 2,37 млн сообщений.

🔹 RMM-фишинговая кампания охватила 46 стран
Под видом налоговых документов, счетов, уведомлений о доставке и PDF-файлов пользователей убеждают самостоятельно установить легитимное ПО для удаленного доступа. Исследователи связали с кампанией 601 случай, а среди основных целей – образование, IT, госсектор, финансы и промышленность.

🔹 9 из 10 почтовых угроз приходится на фишинг
По данным BI.ZONE, в первом полугодии 2026 года фишинг составил 90% нелегитимного почтового трафика против 80,7% годом ранее. При этом доля спуфинга и вредоносных вложений снизилась – злоумышленники все чаще делают ставку на воздействие непосредственно на сотрудника.

Что в итоге? Социальная инженерия осваивает новые каналы и инструменты: от звонков в Teams до OAuth-разрешений и легитимного ПО удаленного доступа. Но расчет остается прежним – убедить человека самому совершить нужное злоумышленнику действие.

Оставайтесь с нами – следим за тем, как меняются фишинг, социальная инженерия и Security Awareness, и собираем самое важное для ИБ-специалистов.

#StopPhish #НаКрючке #ИБдайджест
👍2🔥2🤝1
🍂 Осень пришла. Мошенники меняют легенды

Налоги, электронные дневники, штрафы, ЖКХ и распродажи становятся осенью удобными легендами для мошенников: такие сообщения проще принять за настоящие.

Собрали в карточках 5 осенних сценариев и главное: как проверить сообщение, не продолжая действовать по сценарию мошенника.

Листайте → сохраняйте → отправляйте коллегам и близким.

А подробный разбор со свежими примерами и рекомендациями – уже в новой статье StopPhish.

Читать статью

#StopPhish #Киберграмотность #СоциальнаяИнженерия #Фишинг
👍3🔥3🤝2
This media is not supported in your browser
VIEW IN TELEGRAM
ИИ меняет не только фишинг. Он меняет то, чему нужно учить сотрудников.

В свежем Security Awareness & Culture Report 2026 от SANS социальная инженерия остается главным человеческим риском, а ИИ уже на втором месте. Еще два года назад он занимал четвертую позицию.

И распознавать атаки становится сложнее: 71% опрошенных ISACA отмечают, что ИИ усложняет выявление фишинга и социальной инженерии, а 58% – проверку подлинности цифровой информации.

Для ИБ это означает одно: вместе с атаками должны меняться и сценарии обучения сотрудников. Привычных признаков фишинга уже недостаточно.

На что обращать внимание, если ошибки больше не выдают фишинг, – в ролике 👆

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4🔥4🤔1
Памятки по ИБ часто делают по остаточному принципу: собрали правила, сверстали PDF, отправили сотрудникам. Но для Security Awareness гораздо полезнее привязывать такой контент к конкретным рискам и действиям.

Например, сотрудник должен за несколько секунд понять, куда сообщить о фишинге, как проверить подозрительный запрос и что делать, если уже ввёл данные на фейковой странице.

В материале собрали практический разбор для ИБ-специалистов:

• какие темы выносить в отдельные памятки и плакаты;
• как адаптировать их под разные группы сотрудников и каналы;
• как встроить материалы в обучение и учебные фишинговые атаки;
• по каким признакам проверить памятку перед публикацией;
• готовые шаблоны для типовых ИБ-сценариев.

Материал можно использовать как основу для своей Security Awareness-программы.

🔗 Читайте и забирайте шаблоны на сайте StopPhish

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🔥1
Социальная инженерия: человек – слабое звено?

9 сентября в 11:00 МСК
генеральный директор StopPhish Юрий Другач примет участие в эфире AM Live, посвящённом Security Awareness и управлению человеческим риском.

Классического email-фишинга уже недостаточно, чтобы оценить реальную устойчивость компании к социальной инженерии. Сотрудников атакуют через корпоративную почту и мессенджеры, голосовые каналы и личные устройства, а ИИ помогает делать такие атаки быстрее, персональнее и убедительнее.

Вместе с экспертами рынка обсудим, как на этом фоне должен меняться Security Awareness и где начинается следующий этап – Human Risk Management.

В программе:
🔺 какие сценарии социальной инженерии сегодня наиболее опасны для бизнеса;
🔺 какие сотрудники и бизнес-процессы находятся в зоне повышенного риска;
🔺 почему нельзя обучать всех одинаково;
🔺 как встроить обучение в реальные рабочие ситуации;
🔺 какие метрики действительно показывают снижение человеческого риска;
🔺 как перевести результаты Security Awareness на язык бизнеса и обосновать бюджет.

И главное – действительно ли проблема в «невнимательном сотруднике» или компаниям пора выстраивать процессы так, чтобы одна ошибка человека не приводила к серьёзному инциденту?

9 сентября, 11:00. Регистрируйтесь на эфир AM Live и присоединяйтесь к дискуссии.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝5❤3