🎣StopPhish
358 subscribers
420 photos
65 videos
2 files
242 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
«Проголосуй за Сашу»: знакомая просьба, незнакомая ссылка

Один из сотрудников StopPhish в последнее время регулярно получает в Telegram однотипные сообщения от своих контактов: «Привет, поставь за Сашу», «Кликнешь за Сашу», «Отметишь за Сашу».

Схема «проголосуй за ребенка/знакомого» давно используется мошенниками в мессенджерах. Расчет простой: сообщение приходит от знакомого человека, просьба выглядит безобидно, а перейти по ссылке предлагают ради хорошего дела.

По данным МВД, только с начала 2026 года было зарегистрировано более 24 тысяч фактов использования Telegram при совершении дистанционных хищений.

А специалисты Kaspersky ранее обнаружили за два месяца несколько тысяч объявлений о продаже Telegram-аккаунтов, украденных с помощью фишинга и стилеров. Цена такого аккаунта зависит в том числе от количества контактов и активности владельца.

Что здесь работает на доверие:

🔺 Обращение по имени. Сообщение выглядит личным, а не массовой рассылкой.
🔺 Знакомый отправитель. Самый сильный аргумент – сообщение приходит от человека, который уже есть в контактах.
🔺 Безобидная просьба. Не «переведи деньги» и не «введи пароль», а всего лишь «проголосуй».
🔺 Эмоциональная легенда. Детский рисунок + благотворительность. Такая тема снижает критичность восприятия: вроде бы делаешь доброе дело.
🔺 Минимум текста. Никаких сложных объяснений – одно простое действие: перейти по ссылке.
🔺 «Спасибо» заранее. Создается ощущение обычной дружеской просьбы и небольшое социальное давление: человек уже рассчитывает, что вы поможете.
🔺 Правдоподобное оформление. У ссылки есть превью, картинка, название конкурса и описание. Визуально сообщение не выглядит как классический фишинг.
🔺 Разные легенды и домены при одинаковой механике. На скриншотах меняются названия конкурсов и адреса сайтов, но структура сообщения практически не меняется.

Причем здесь корпоративная безопасность?

Очень даже причем.

В Telegram у сотрудника могут быть коллеги, руководители, подрядчики и клиенты. После компрометации его личного аккаунта злоумышленник получает готовую сеть доверительных связей и возможность изучить переписки, имена, должности и контекст общения.

А дальше вместо «проголосуй за Сашу» конкретному коллеге может прийти уже гораздо более убедительное: «Посмотри документ», «Это фото со встречи», «Проголосуй за наш проект» или «Скинь код, пожалуйста».

То есть личный аккаунт сотрудника способен стать точкой входа для атаки уже на компанию.

Поэтому в курсах StopPhish по повышению осведомленности сотрудников мы отдельно разбираем мошенничество в мессенджерах и социальных сетях. Сотрудникам важно привыкнуть проверять подозрительные просьбы независимо от того, пришли они по корпоративной почте, в Telegram или от человека, которого они хорошо знают.

Знакомое имя в мессенджере еще не означает, что по ту сторону экрана действительно знакомый человек.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2🙈1
Дипфейки выходят за рамки финансового мошенничества

Дипфейки в ближайшем будущем могут использовать для политически мотивированных атак, дестабилизации внутриполитической обстановки и подрыва доверия к государственным институтам. Об этом РИА Новости заявил зампред правления Сбербанка Станислав Кузнецов.

По его словам, реалистичные поддельные видео и аудиозаписи могут стать частью более масштабных информационных операций, в том числе с участием зарубежных спецслужб. По мере развития генеративных моделей отличить такой контент от настоящего становится сложнее.

Для компаний риск тоже растет: голос и изображение знакомого человека уже нельзя считать подтверждением его личности. Дипфейк может стать частью сценария социальной инженерии, где сотрудника убеждают выполнить нужное злоумышленнику действие.

❗Мы собрали признаки подделки и алгоритм действий в бесплатной памятке «Дипфейки: что важно знать каждому сотруднику». Скачивайте и пересылайте коллегам!

Мы в Max

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝3👍1🔥1
Media is too big
VIEW IN TELEGRAM
Хотите понравиться злоумышленнику? Кажется, есть рабочий способ 😄

Главное, правильно понять совет. Илья покажет как 😉

🎬 Смотрите до конца и подписывайтесь на StopPhish, чтобы не пропустить новые советы по кибербезопасности.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3❤2🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
Фишинг, вишинг и человеческий фактор: главное за неделю

Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇

🔹 Вишинг переезжает в Microsoft Teams
Unit 42 раскрыла кампанию Spring Ring: злоумышленники выдавали себя за IT-поддержку в Teams, звонили сотрудникам и убеждали их предоставить удаленный доступ или запустить вредоносное ПО. В поле зрения атакующих попали более 150 сотрудников как минимум 10 компаний.

🔹 FBI предупредило об OAuth-фишинге
Злоумышленники убеждают жертву предоставить вредоносному приложению доступ к аккаунту через настоящий экран авторизации Microsoft или Google. Пароль красть не требуется, а смена пароля не всегда решает проблему: ранее выданные приложению разрешения нужно отзывать отдельно.

🔹 Миллионы фишинговых писем используют невидимые Unicode-символы
Microsoft обнаружила массовую кампанию, в которой злоумышленники вставляют невидимые символы внутрь слов, чтобы обходить почтовые фильтры. Пользователь при этом видит обычный текст. В пиковые дни объем рассылки достигал 2,37 млн сообщений.

🔹 RMM-фишинговая кампания охватила 46 стран
Под видом налоговых документов, счетов, уведомлений о доставке и PDF-файлов пользователей убеждают самостоятельно установить легитимное ПО для удаленного доступа. Исследователи связали с кампанией 601 случай, а среди основных целей – образование, IT, госсектор, финансы и промышленность.

🔹 9 из 10 почтовых угроз приходится на фишинг
По данным BI.ZONE, в первом полугодии 2026 года фишинг составил 90% нелегитимного почтового трафика против 80,7% годом ранее. При этом доля спуфинга и вредоносных вложений снизилась – злоумышленники все чаще делают ставку на воздействие непосредственно на сотрудника.

Что в итоге? Социальная инженерия осваивает новые каналы и инструменты: от звонков в Teams до OAuth-разрешений и легитимного ПО удаленного доступа. Но расчет остается прежним – убедить человека самому совершить нужное злоумышленнику действие.

Оставайтесь с нами – следим за тем, как меняются фишинг, социальная инженерия и Security Awareness, и собираем самое важное для ИБ-специалистов.

#StopPhish #НаКрючке #ИБдайджест
👍2🔥2🤝1
🍂 Осень пришла. Мошенники меняют легенды

Налоги, электронные дневники, штрафы, ЖКХ и распродажи становятся осенью удобными легендами для мошенников: такие сообщения проще принять за настоящие.

Собрали в карточках 5 осенних сценариев и главное: как проверить сообщение, не продолжая действовать по сценарию мошенника.

Листайте → сохраняйте → отправляйте коллегам и близким.

А подробный разбор со свежими примерами и рекомендациями – уже в новой статье StopPhish.

Читать статью

#StopPhish #Киберграмотность #СоциальнаяИнженерия #Фишинг
👍3🔥3🤝2
This media is not supported in your browser
VIEW IN TELEGRAM
ИИ меняет не только фишинг. Он меняет то, чему нужно учить сотрудников.

В свежем Security Awareness & Culture Report 2026 от SANS социальная инженерия остается главным человеческим риском, а ИИ уже на втором месте. Еще два года назад он занимал четвертую позицию.

И распознавать атаки становится сложнее: 71% опрошенных ISACA отмечают, что ИИ усложняет выявление фишинга и социальной инженерии, а 58% – проверку подлинности цифровой информации.

Для ИБ это означает одно: вместе с атаками должны меняться и сценарии обучения сотрудников. Привычных признаков фишинга уже недостаточно.

На что обращать внимание, если ошибки больше не выдают фишинг, – в ролике 👆

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4🔥4🤔1
Памятки по ИБ часто делают по остаточному принципу: собрали правила, сверстали PDF, отправили сотрудникам. Но для Security Awareness гораздо полезнее привязывать такой контент к конкретным рискам и действиям.

Например, сотрудник должен за несколько секунд понять, куда сообщить о фишинге, как проверить подозрительный запрос и что делать, если уже ввёл данные на фейковой странице.

В материале собрали практический разбор для ИБ-специалистов:

• какие темы выносить в отдельные памятки и плакаты;
• как адаптировать их под разные группы сотрудников и каналы;
• как встроить материалы в обучение и учебные фишинговые атаки;
• по каким признакам проверить памятку перед публикацией;
• готовые шаблоны для типовых ИБ-сценариев.

Материал можно использовать как основу для своей Security Awareness-программы.

🔗 Читайте и забирайте шаблоны на сайте StopPhish

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🔥1
Социальная инженерия: человек – слабое звено?

9 сентября в 11:00 МСК
генеральный директор StopPhish Юрий Другач примет участие в эфире AM Live, посвящённом Security Awareness и управлению человеческим риском.

Классического email-фишинга уже недостаточно, чтобы оценить реальную устойчивость компании к социальной инженерии. Сотрудников атакуют через корпоративную почту и мессенджеры, голосовые каналы и личные устройства, а ИИ помогает делать такие атаки быстрее, персональнее и убедительнее.

Вместе с экспертами рынка обсудим, как на этом фоне должен меняться Security Awareness и где начинается следующий этап – Human Risk Management.

В программе:
🔺 какие сценарии социальной инженерии сегодня наиболее опасны для бизнеса;
🔺 какие сотрудники и бизнес-процессы находятся в зоне повышенного риска;
🔺 почему нельзя обучать всех одинаково;
🔺 как встроить обучение в реальные рабочие ситуации;
🔺 какие метрики действительно показывают снижение человеческого риска;
🔺 как перевести результаты Security Awareness на язык бизнеса и обосновать бюджет.

И главное – действительно ли проблема в «невнимательном сотруднике» или компаниям пора выстраивать процессы так, чтобы одна ошибка человека не приводила к серьёзному инциденту?

9 сентября, 11:00. Регистрируйтесь на эфир AM Live и присоединяйтесь к дискуссии.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝5❤3
«Добрый день, это IT-поддержка. Нужно обновить настройки вашей учетной записи».

Так начинается атака, которую Arctic Wolf связывает с кампанией PREY-0058. Злоумышленники звонят руководителям компаний, представляются сотрудниками IT или help desk и под предлогом настройки учетной записи направляют их на фишинговую страницу.

Дальше используется AiTM-фишинг: атакующие перехватывают сессионный токен Microsoft 365 и получают доступ к корпоративным сервисам. После компрометации они собирают данные из SharePoint, OneDrive, Exchange и Box. Похищенную информацию затем используют для вымогательства.

В фокусе кампании директора, вице-президенты и другие руководители. Их аккаунты особенно интересны атакующим из-за доступа к чувствительным данным, переписке и корпоративным документам.

Поэтому топ-менеджмент стоит тренировать отдельно. Вместо еще одного общего курса можно провести персональную симуляцию: позвонить от имени IT, отправить запрос на повторную авторизацию или смоделировать сообщение от партнера с просьбой срочно согласовать документ.

Проверять стоит конкретную реакцию: остановит ли руководитель разговор, станет ли авторизовываться по присланной ссылке, проверит ли запрос через известный канал и сообщит ли о нем в ИБ.

Для руководителей лучше работают короткие тренировки на реальных сценариях. Задача ИБ здесь не проверить знание теории, а отработать правильное действие до того, как похожий звонок или письмо окажутся настоящими.

Мы в Max

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4🤝2🔥1
Илья Виноградов, эксперт StopPhish по практическому внедрению ИБ-решений:

Первое – удобство: насколько нормально с платформой сможет работать сама ИБ-команда.

Второе – автоматизация: можно ли убрать ручное назначение обучения, сбор результатов и работу с сотрудниками после учебных атак.

Третье – сервисная модель. Если у команды нет ресурсов самостоятельно вести программу, важно заранее понять, сможет ли вендор взять обучение и отчетность на себя. Функций может быть много, но в итоге платформа должна экономить время ИБ, а не создавать еще одну очередь задач.


#StopPhishотвечает
🤝3👍1
Forwarded from AM Live
Социальная инженерия 2026: человека недостаточно просто научить «быть внимательнее»

🔥 По итогам эфира AM Live собрали главное о человеческом факторе и защите от социальной инженерии.

⚡️Современная социальная инженерия уже не ограничивается фишинговыми письмами. Мессенджеры, звонки, deepfake, личные устройства и ИИ расширяют количество сценариев атак на сотрудников.

⚡️Цена ошибки у разных сотрудников отличается. Финансы, HR, ИТ, help desk, администраторы и руководители сталкиваются с разными сценариями атак — поэтому и обучение не должно быть одинаковым для всех.

⚡️Защищать нужно не только человека, но и критические действия. Платёж, изменение реквизитов, сброс MFA, выдача доступа или передача чувствительных данных не должны зависеть от одного убедительного сообщения или звонка.

⚡️Security Awareness постепенно выходит за рамки курсов и фишинговых симуляций. В центре внимания оказывается Human Risk Management — управление риском с учётом роли сотрудника, его действий и возможной цены ошибки.

В эфире приняли участие:

Модератор: Елизавета Шатунова, ГУП «Московский метрополитен»

Спикеры:

⚡️ Светлана Бурикова, F6/Эфшесть
⚡️ Светлана Калашникова, Лаборатория Касперского
⚡️ Денис Поладьев, РТК-ЦОД
⚡️ Харитон Никишкин, Secure-T
⚡️ Анастасия Федорова, Positive Technologies
⚡️ Роман Павленко, Phishman
⚡️ Юрий Другач, StopPhish

Запись эфира уже доступна — смотрите на наших площадках

📺 VK 📺 YouTube 📺 RuTube
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1🤝1
Media is too big
VIEW IN TELEGRAM
Может, проще заменить сотрудников роботами? 🤖

Не кликают по фишинговым ссылкам. Не вводят пароль на поддельном сайте. Не переводят деньги после звонка «директора». И курс по ИБ им тоже не нужен.

Звучит удобно.

Но пока решения принимают люди, ИБ приходится работать не только с технологиями, но и с поведением. И здесь вопрос уже не в количестве пройденных курсов, а в том, сможет ли сотрудник распознать опасную ситуацию в тот момент, когда она действительно произойдёт.

А значит, учить нужно не просто «знать правила», а действовать правильно в реальной ситуации.

Так кого в итоге придётся менять – людей, роботов или подход к обучению? Смотрите ролик.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4❤1🔥1
Один курс по ИБ на всех уже не закрывает реальные риски.

Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.

Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.

🤩 Читайте и сверяйте со своей программой Security Awareness
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1