This media is not supported in your browser
VIEW IN TELEGRAM
Фишинг, вишинг и человеческий фактор: главное за неделю
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 Вишинг переезжает в Microsoft Teams
Unit 42 раскрыла кампанию Spring Ring: злоумышленники выдавали себя за IT-поддержку в Teams, звонили сотрудникам и убеждали их предоставить удаленный доступ или запустить вредоносное ПО. В поле зрения атакующих попали более 150 сотрудников как минимум 10 компаний.
🔹 FBI предупредило об OAuth-фишинге
Злоумышленники убеждают жертву предоставить вредоносному приложению доступ к аккаунту через настоящий экран авторизации Microsoft или Google. Пароль красть не требуется, а смена пароля не всегда решает проблему: ранее выданные приложению разрешения нужно отзывать отдельно.
🔹 Миллионы фишинговых писем используют невидимые Unicode-символы
Microsoft обнаружила массовую кампанию, в которой злоумышленники вставляют невидимые символы внутрь слов, чтобы обходить почтовые фильтры. Пользователь при этом видит обычный текст. В пиковые дни объем рассылки достигал 2,37 млн сообщений.
🔹 RMM-фишинговая кампания охватила 46 стран
Под видом налоговых документов, счетов, уведомлений о доставке и PDF-файлов пользователей убеждают самостоятельно установить легитимное ПО для удаленного доступа. Исследователи связали с кампанией 601 случай, а среди основных целей – образование, IT, госсектор, финансы и промышленность.
🔹 9 из 10 почтовых угроз приходится на фишинг
По данным BI.ZONE, в первом полугодии 2026 года фишинг составил 90% нелегитимного почтового трафика против 80,7% годом ранее. При этом доля спуфинга и вредоносных вложений снизилась – злоумышленники все чаще делают ставку на воздействие непосредственно на сотрудника.
Что в итоге? Социальная инженерия осваивает новые каналы и инструменты: от звонков в Teams до OAuth-разрешений и легитимного ПО удаленного доступа. Но расчет остается прежним – убедить человека самому совершить нужное злоумышленнику действие.
Оставайтесь с нами – следим за тем, как меняются фишинг, социальная инженерия и Security Awareness, и собираем самое важное для ИБ-специалистов.
#StopPhish #НаКрючке #ИБдайджест
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 Вишинг переезжает в Microsoft Teams
Unit 42 раскрыла кампанию Spring Ring: злоумышленники выдавали себя за IT-поддержку в Teams, звонили сотрудникам и убеждали их предоставить удаленный доступ или запустить вредоносное ПО. В поле зрения атакующих попали более 150 сотрудников как минимум 10 компаний.
🔹 FBI предупредило об OAuth-фишинге
Злоумышленники убеждают жертву предоставить вредоносному приложению доступ к аккаунту через настоящий экран авторизации Microsoft или Google. Пароль красть не требуется, а смена пароля не всегда решает проблему: ранее выданные приложению разрешения нужно отзывать отдельно.
🔹 Миллионы фишинговых писем используют невидимые Unicode-символы
Microsoft обнаружила массовую кампанию, в которой злоумышленники вставляют невидимые символы внутрь слов, чтобы обходить почтовые фильтры. Пользователь при этом видит обычный текст. В пиковые дни объем рассылки достигал 2,37 млн сообщений.
🔹 RMM-фишинговая кампания охватила 46 стран
Под видом налоговых документов, счетов, уведомлений о доставке и PDF-файлов пользователей убеждают самостоятельно установить легитимное ПО для удаленного доступа. Исследователи связали с кампанией 601 случай, а среди основных целей – образование, IT, госсектор, финансы и промышленность.
🔹 9 из 10 почтовых угроз приходится на фишинг
По данным BI.ZONE, в первом полугодии 2026 года фишинг составил 90% нелегитимного почтового трафика против 80,7% годом ранее. При этом доля спуфинга и вредоносных вложений снизилась – злоумышленники все чаще делают ставку на воздействие непосредственно на сотрудника.
Что в итоге? Социальная инженерия осваивает новые каналы и инструменты: от звонков в Teams до OAuth-разрешений и легитимного ПО удаленного доступа. Но расчет остается прежним – убедить человека самому совершить нужное злоумышленнику действие.
Оставайтесь с нами – следим за тем, как меняются фишинг, социальная инженерия и Security Awareness, и собираем самое важное для ИБ-специалистов.
#StopPhish #НаКрючке #ИБдайджест
👍2🔥2🤝1
🍂 Осень пришла. Мошенники меняют легенды
Налоги, электронные дневники, штрафы, ЖКХ и распродажи становятся осенью удобными легендами для мошенников: такие сообщения проще принять за настоящие.
Собрали в карточках 5 осенних сценариев и главное: как проверить сообщение, не продолжая действовать по сценарию мошенника.
Листайте → сохраняйте → отправляйте коллегам и близким.
А подробный разбор со свежими примерами и рекомендациями – уже в новой статье StopPhish.
Читать статью
#StopPhish #Киберграмотность #СоциальнаяИнженерия #Фишинг
Налоги, электронные дневники, штрафы, ЖКХ и распродажи становятся осенью удобными легендами для мошенников: такие сообщения проще принять за настоящие.
Собрали в карточках 5 осенних сценариев и главное: как проверить сообщение, не продолжая действовать по сценарию мошенника.
Листайте → сохраняйте → отправляйте коллегам и близким.
А подробный разбор со свежими примерами и рекомендациями – уже в новой статье StopPhish.
Читать статью
#StopPhish #Киберграмотность #СоциальнаяИнженерия #Фишинг
👍3🔥3🤝2
This media is not supported in your browser
VIEW IN TELEGRAM
ИИ меняет не только фишинг. Он меняет то, чему нужно учить сотрудников.
В свежем Security Awareness & Culture Report 2026 от SANS социальная инженерия остается главным человеческим риском, а ИИ уже на втором месте. Еще два года назад он занимал четвертую позицию.
И распознавать атаки становится сложнее: 71% опрошенных ISACA отмечают, что ИИ усложняет выявление фишинга и социальной инженерии, а 58% – проверку подлинности цифровой информации.
Для ИБ это означает одно: вместе с атаками должны меняться и сценарии обучения сотрудников. Привычных признаков фишинга уже недостаточно.
На что обращать внимание, если ошибки больше не выдают фишинг, – в ролике 👆
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
В свежем Security Awareness & Culture Report 2026 от SANS социальная инженерия остается главным человеческим риском, а ИИ уже на втором месте. Еще два года назад он занимал четвертую позицию.
И распознавать атаки становится сложнее: 71% опрошенных ISACA отмечают, что ИИ усложняет выявление фишинга и социальной инженерии, а 58% – проверку подлинности цифровой информации.
Для ИБ это означает одно: вместе с атаками должны меняться и сценарии обучения сотрудников. Привычных признаков фишинга уже недостаточно.
На что обращать внимание, если ошибки больше не выдают фишинг, – в ролике 👆
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4🔥4🤔1
Памятки по ИБ часто делают по остаточному принципу: собрали правила, сверстали PDF, отправили сотрудникам. Но для Security Awareness гораздо полезнее привязывать такой контент к конкретным рискам и действиям.
Например, сотрудник должен за несколько секунд понять, куда сообщить о фишинге, как проверить подозрительный запрос и что делать, если уже ввёл данные на фейковой странице.
В материале собрали практический разбор для ИБ-специалистов:
• какие темы выносить в отдельные памятки и плакаты;
• как адаптировать их под разные группы сотрудников и каналы;
• как встроить материалы в обучение и учебные фишинговые атаки;
• по каким признакам проверить памятку перед публикацией;
• готовые шаблоны для типовых ИБ-сценариев.
Материал можно использовать как основу для своей Security Awareness-программы.
🔗 Читайте и забирайте шаблоны на сайте StopPhish
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Например, сотрудник должен за несколько секунд понять, куда сообщить о фишинге, как проверить подозрительный запрос и что делать, если уже ввёл данные на фейковой странице.
В материале собрали практический разбор для ИБ-специалистов:
• какие темы выносить в отдельные памятки и плакаты;
• как адаптировать их под разные группы сотрудников и каналы;
• как встроить материалы в обучение и учебные фишинговые атаки;
• по каким признакам проверить памятку перед публикацией;
• готовые шаблоны для типовых ИБ-сценариев.
Материал можно использовать как основу для своей Security Awareness-программы.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🔥1
Социальная инженерия: человек – слабое звено?
9 сентября в 11:00 МСК генеральный директор StopPhish Юрий Другач примет участие в эфире AM Live, посвящённом Security Awareness и управлению человеческим риском.
Классического email-фишинга уже недостаточно, чтобы оценить реальную устойчивость компании к социальной инженерии. Сотрудников атакуют через корпоративную почту и мессенджеры, голосовые каналы и личные устройства, а ИИ помогает делать такие атаки быстрее, персональнее и убедительнее.
Вместе с экспертами рынка обсудим, как на этом фоне должен меняться Security Awareness и где начинается следующий этап – Human Risk Management.
В программе:
🔺 какие сценарии социальной инженерии сегодня наиболее опасны для бизнеса;
🔺 какие сотрудники и бизнес-процессы находятся в зоне повышенного риска;
🔺 почему нельзя обучать всех одинаково;
🔺 как встроить обучение в реальные рабочие ситуации;
🔺 какие метрики действительно показывают снижение человеческого риска;
🔺 как перевести результаты Security Awareness на язык бизнеса и обосновать бюджет.
И главное – действительно ли проблема в «невнимательном сотруднике» или компаниям пора выстраивать процессы так, чтобы одна ошибка человека не приводила к серьёзному инциденту?
9 сентября, 11:00. Регистрируйтесь на эфир AM Live и присоединяйтесь к дискуссии.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
9 сентября в 11:00 МСК генеральный директор StopPhish Юрий Другач примет участие в эфире AM Live, посвящённом Security Awareness и управлению человеческим риском.
Классического email-фишинга уже недостаточно, чтобы оценить реальную устойчивость компании к социальной инженерии. Сотрудников атакуют через корпоративную почту и мессенджеры, голосовые каналы и личные устройства, а ИИ помогает делать такие атаки быстрее, персональнее и убедительнее.
Вместе с экспертами рынка обсудим, как на этом фоне должен меняться Security Awareness и где начинается следующий этап – Human Risk Management.
В программе:
И главное – действительно ли проблема в «невнимательном сотруднике» или компаниям пора выстраивать процессы так, чтобы одна ошибка человека не приводила к серьёзному инциденту?
9 сентября, 11:00. Регистрируйтесь на эфир AM Live и присоединяйтесь к дискуссии.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝5❤3
«Добрый день, это IT-поддержка. Нужно обновить настройки вашей учетной записи».
Так начинается атака, которую Arctic Wolf связывает с кампанией PREY-0058. Злоумышленники звонят руководителям компаний, представляются сотрудниками IT или help desk и под предлогом настройки учетной записи направляют их на фишинговую страницу.
Дальше используется AiTM-фишинг: атакующие перехватывают сессионный токен Microsoft 365 и получают доступ к корпоративным сервисам. После компрометации они собирают данные из SharePoint, OneDrive, Exchange и Box. Похищенную информацию затем используют для вымогательства.
В фокусе кампании директора, вице-президенты и другие руководители. Их аккаунты особенно интересны атакующим из-за доступа к чувствительным данным, переписке и корпоративным документам.
Поэтому топ-менеджмент стоит тренировать отдельно. Вместо еще одного общего курса можно провести персональную симуляцию: позвонить от имени IT, отправить запрос на повторную авторизацию или смоделировать сообщение от партнера с просьбой срочно согласовать документ.
Проверять стоит конкретную реакцию: остановит ли руководитель разговор, станет ли авторизовываться по присланной ссылке, проверит ли запрос через известный канал и сообщит ли о нем в ИБ.
Для руководителей лучше работают короткие тренировки на реальных сценариях. Задача ИБ здесь не проверить знание теории, а отработать правильное действие до того, как похожий звонок или письмо окажутся настоящими.
Мы в Max
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Так начинается атака, которую Arctic Wolf связывает с кампанией PREY-0058. Злоумышленники звонят руководителям компаний, представляются сотрудниками IT или help desk и под предлогом настройки учетной записи направляют их на фишинговую страницу.
Дальше используется AiTM-фишинг: атакующие перехватывают сессионный токен Microsoft 365 и получают доступ к корпоративным сервисам. После компрометации они собирают данные из SharePoint, OneDrive, Exchange и Box. Похищенную информацию затем используют для вымогательства.
В фокусе кампании директора, вице-президенты и другие руководители. Их аккаунты особенно интересны атакующим из-за доступа к чувствительным данным, переписке и корпоративным документам.
Поэтому топ-менеджмент стоит тренировать отдельно. Вместо еще одного общего курса можно провести персональную симуляцию: позвонить от имени IT, отправить запрос на повторную авторизацию или смоделировать сообщение от партнера с просьбой срочно согласовать документ.
Проверять стоит конкретную реакцию: остановит ли руководитель разговор, станет ли авторизовываться по присланной ссылке, проверит ли запрос через известный канал и сообщит ли о нем в ИБ.
Для руководителей лучше работают короткие тренировки на реальных сценариях. Задача ИБ здесь не проверить знание теории, а отработать правильное действие до того, как похожий звонок или письмо окажутся настоящими.
Мы в Max
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4🤝2🔥1
Илья Виноградов, эксперт StopPhish по практическому внедрению ИБ-решений:
#StopPhishотвечает
Первое – удобство: насколько нормально с платформой сможет работать сама ИБ-команда.
Второе – автоматизация: можно ли убрать ручное назначение обучения, сбор результатов и работу с сотрудниками после учебных атак.
Третье – сервисная модель. Если у команды нет ресурсов самостоятельно вести программу, важно заранее понять, сможет ли вендор взять обучение и отчетность на себя. Функций может быть много, но в итоге платформа должна экономить время ИБ, а не создавать еще одну очередь задач.
#StopPhishотвечает
🤝3👍1
Forwarded from AM Live
Социальная инженерия 2026: человека недостаточно просто научить «быть внимательнее»
🔥 По итогам эфира AM Live собрали главное о человеческом факторе и защите от социальной инженерии.
⚡️Современная социальная инженерия уже не ограничивается фишинговыми письмами. Мессенджеры, звонки, deepfake, личные устройства и ИИ расширяют количество сценариев атак на сотрудников.
⚡️Цена ошибки у разных сотрудников отличается. Финансы, HR, ИТ, help desk, администраторы и руководители сталкиваются с разными сценариями атак — поэтому и обучение не должно быть одинаковым для всех.
⚡️Защищать нужно не только человека, но и критические действия. Платёж, изменение реквизитов, сброс MFA, выдача доступа или передача чувствительных данных не должны зависеть от одного убедительного сообщения или звонка.
⚡️Security Awareness постепенно выходит за рамки курсов и фишинговых симуляций. В центре внимания оказывается Human Risk Management — управление риском с учётом роли сотрудника, его действий и возможной цены ошибки.
В эфире приняли участие:
Модератор: Елизавета Шатунова, ГУП «Московский метрополитен»
Спикеры:
⚡️ Светлана Бурикова, F6/Эфшесть
⚡️ Светлана Калашникова, Лаборатория Касперского
⚡️ Денис Поладьев, РТК-ЦОД
⚡️ Харитон Никишкин, Secure-T
⚡️ Анастасия Федорова, Positive Technologies
⚡️ Роман Павленко, Phishman
⚡️ Юрий Другач, StopPhish
Запись эфира уже доступна — смотрите на наших площадках
📺 VK 📺 YouTube 📺 RuTube
⚡️Современная социальная инженерия уже не ограничивается фишинговыми письмами. Мессенджеры, звонки, deepfake, личные устройства и ИИ расширяют количество сценариев атак на сотрудников.
⚡️Цена ошибки у разных сотрудников отличается. Финансы, HR, ИТ, help desk, администраторы и руководители сталкиваются с разными сценариями атак — поэтому и обучение не должно быть одинаковым для всех.
⚡️Защищать нужно не только человека, но и критические действия. Платёж, изменение реквизитов, сброс MFA, выдача доступа или передача чувствительных данных не должны зависеть от одного убедительного сообщения или звонка.
⚡️Security Awareness постепенно выходит за рамки курсов и фишинговых симуляций. В центре внимания оказывается Human Risk Management — управление риском с учётом роли сотрудника, его действий и возможной цены ошибки.
В эфире приняли участие:
Модератор: Елизавета Шатунова, ГУП «Московский метрополитен»
Спикеры:
⚡️ Светлана Бурикова, F6/Эфшесть
⚡️ Светлана Калашникова, Лаборатория Касперского
⚡️ Денис Поладьев, РТК-ЦОД
⚡️ Харитон Никишкин, Secure-T
⚡️ Анастасия Федорова, Positive Technologies
⚡️ Роман Павленко, Phishman
⚡️ Юрий Другач, StopPhish
Запись эфира уже доступна — смотрите на наших площадках
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1🤝1
Media is too big
VIEW IN TELEGRAM
Может, проще заменить сотрудников роботами? 🤖
Не кликают по фишинговым ссылкам. Не вводят пароль на поддельном сайте. Не переводят деньги после звонка «директора». И курс по ИБ им тоже не нужен.
Звучит удобно.
Но пока решения принимают люди, ИБ приходится работать не только с технологиями, но и с поведением. И здесь вопрос уже не в количестве пройденных курсов, а в том, сможет ли сотрудник распознать опасную ситуацию в тот момент, когда она действительно произойдёт.
А значит, учить нужно не просто «знать правила», а действовать правильно в реальной ситуации.
Так кого в итоге придётся менять – людей, роботов или подход к обучению? Смотрите ролик.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Не кликают по фишинговым ссылкам. Не вводят пароль на поддельном сайте. Не переводят деньги после звонка «директора». И курс по ИБ им тоже не нужен.
Звучит удобно.
Но пока решения принимают люди, ИБ приходится работать не только с технологиями, но и с поведением. И здесь вопрос уже не в количестве пройденных курсов, а в том, сможет ли сотрудник распознать опасную ситуацию в тот момент, когда она действительно произойдёт.
А значит, учить нужно не просто «знать правила», а действовать правильно в реальной ситуации.
Так кого в итоге придётся менять – людей, роботов или подход к обучению? Смотрите ролик.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4❤1🔥1
Один курс по ИБ на всех уже не закрывает реальные риски.
Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.
Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.
🤩 Читайте и сверяйте со своей программой Security Awareness
Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.
Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Фишингового сайта нет. А фишинг есть.
Исследователи Barracuda разобрали новую фишинговую кампанию, в которой поддельная страница создается прямо в браузере жертвы. То есть привычного фишингового сайта с постоянным URL, который можно заранее обнаружить и отправить в блок-лист, может вообще не быть.
Цепочка начинается вполне буднично: сотруднику приходит письмо под DocuSign с календарным приглашением. Дальше переход проходит через легитимную инфраструктуру Microsoft – OAuth и Teams. После нескольких редиректов браузер получает внешний контент и формирует из него
Дальше работают service worker, iframe и удаленная инфраструктура. Причем исследователи обнаружили конфигурацию управления, которая позволяет операторам менять сценарий и направлять пользователей на разные ресурсы. То есть речь идет не просто об удачной маскировке одной страницы, а об управляемой фишинговой инфраструктуре.
В такой схеме часть привычных индикаторов атаки просто исчезает. Первые переходы ведут через доверенную инфраструктуру, а конечную фишинговую страницу нельзя заранее проверить как обычный статический сайт – она существует только внутри конкретной браузерной сессии.
Поэтому рекомендация сотруднику «проверьте адрес сайта перед вводом данных» остается полезной, но уже явно недостаточной.
В Security Awareness придется сильнее тренировать проверку самого контекста действия: ожидал ли сотрудник документ, почему его внезапно просят авторизоваться, соответствует ли запрос обычному рабочему процессу и действительно ли сейчас нужно вводить учетные данные.
А со стороны технической защиты Barracuda рекомендует смотреть уже не только на URL: анализировать всю цепочку переходов, OAuth-потоки, необычную активность с blob URL и регистрацию service worker, а также использовать phishing-resistant MFA.
Фишинг постепенно уходит от модели «поддельное письмо → подозрительный домен → фейковая страница». Значит, и в обучении пора смещать фокус с отдельных признаков фишинга на оценку всей ситуации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #СоциальнаяИнженерия #Фишинг
Исследователи Barracuda разобрали новую фишинговую кампанию, в которой поддельная страница создается прямо в браузере жертвы. То есть привычного фишингового сайта с постоянным URL, который можно заранее обнаружить и отправить в блок-лист, может вообще не быть.
Цепочка начинается вполне буднично: сотруднику приходит письмо под DocuSign с календарным приглашением. Дальше переход проходит через легитимную инфраструктуру Microsoft – OAuth и Teams. После нескольких редиректов браузер получает внешний контент и формирует из него
blob URL. Уже по этому временному адресу локально отрисовывается фишинговая страница.Дальше работают service worker, iframe и удаленная инфраструктура. Причем исследователи обнаружили конфигурацию управления, которая позволяет операторам менять сценарий и направлять пользователей на разные ресурсы. То есть речь идет не просто об удачной маскировке одной страницы, а об управляемой фишинговой инфраструктуре.
В такой схеме часть привычных индикаторов атаки просто исчезает. Первые переходы ведут через доверенную инфраструктуру, а конечную фишинговую страницу нельзя заранее проверить как обычный статический сайт – она существует только внутри конкретной браузерной сессии.
Поэтому рекомендация сотруднику «проверьте адрес сайта перед вводом данных» остается полезной, но уже явно недостаточной.
В Security Awareness придется сильнее тренировать проверку самого контекста действия: ожидал ли сотрудник документ, почему его внезапно просят авторизоваться, соответствует ли запрос обычному рабочему процессу и действительно ли сейчас нужно вводить учетные данные.
А со стороны технической защиты Barracuda рекомендует смотреть уже не только на URL: анализировать всю цепочку переходов, OAuth-потоки, необычную активность с blob URL и регистрацию service worker, а также использовать phishing-resistant MFA.
Фишинг постепенно уходит от модели «поддельное письмо → подозрительный домен → фейковая страница». Значит, и в обучении пора смещать фокус с отдельных признаков фишинга на оценку всей ситуации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #СоциальнаяИнженерия #Фишинг
👍2
Trezor снова столкнулся с фишинговой рассылкой через легитимную почтовую инфраструктуру. Похожий инцидент уже происходил в 2024 году.
Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными.
Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру.
Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности:
🔺 включить МФА, предпочтительно с аппаратными ключами или passkey, а не только с кодами из SMS;
🔺 разделить маркетинговые, сервисные и обычные корпоративные письма;
🔺 использовать отдельные DKIM-ключи и API-ключи для каждого внешнего сервиса;
🔺 отслеживать создание новых пользователей и ключей, запуск массовых рассылок и изменение настроек отправителя;
🔺 заранее предусмотреть возможность быстро отключить скомпрометированный сервис от корпоративного домена.
SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма.
Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными.
Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру.
Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности:
SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма.
Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
Please open Telegram to view this post
VIEW IN TELEGRAM
🙈2🤝2
Выбираем подарок ИБ-специалисту с бюджетом в 170 тысяч рублей:
❤️ – новый iPhone. Вопросов нет
👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
❤️ – новый iPhone. Вопросов нет
👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
❤4👍3