«Добрый день, это IT-поддержка. Нужно обновить настройки вашей учетной записи».
Так начинается атака, которую Arctic Wolf связывает с кампанией PREY-0058. Злоумышленники звонят руководителям компаний, представляются сотрудниками IT или help desk и под предлогом настройки учетной записи направляют их на фишинговую страницу.
Дальше используется AiTM-фишинг: атакующие перехватывают сессионный токен Microsoft 365 и получают доступ к корпоративным сервисам. После компрометации они собирают данные из SharePoint, OneDrive, Exchange и Box. Похищенную информацию затем используют для вымогательства.
В фокусе кампании директора, вице-президенты и другие руководители. Их аккаунты особенно интересны атакующим из-за доступа к чувствительным данным, переписке и корпоративным документам.
Поэтому топ-менеджмент стоит тренировать отдельно. Вместо еще одного общего курса можно провести персональную симуляцию: позвонить от имени IT, отправить запрос на повторную авторизацию или смоделировать сообщение от партнера с просьбой срочно согласовать документ.
Проверять стоит конкретную реакцию: остановит ли руководитель разговор, станет ли авторизовываться по присланной ссылке, проверит ли запрос через известный канал и сообщит ли о нем в ИБ.
Для руководителей лучше работают короткие тренировки на реальных сценариях. Задача ИБ здесь не проверить знание теории, а отработать правильное действие до того, как похожий звонок или письмо окажутся настоящими.
Мы в Max
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Так начинается атака, которую Arctic Wolf связывает с кампанией PREY-0058. Злоумышленники звонят руководителям компаний, представляются сотрудниками IT или help desk и под предлогом настройки учетной записи направляют их на фишинговую страницу.
Дальше используется AiTM-фишинг: атакующие перехватывают сессионный токен Microsoft 365 и получают доступ к корпоративным сервисам. После компрометации они собирают данные из SharePoint, OneDrive, Exchange и Box. Похищенную информацию затем используют для вымогательства.
В фокусе кампании директора, вице-президенты и другие руководители. Их аккаунты особенно интересны атакующим из-за доступа к чувствительным данным, переписке и корпоративным документам.
Поэтому топ-менеджмент стоит тренировать отдельно. Вместо еще одного общего курса можно провести персональную симуляцию: позвонить от имени IT, отправить запрос на повторную авторизацию или смоделировать сообщение от партнера с просьбой срочно согласовать документ.
Проверять стоит конкретную реакцию: остановит ли руководитель разговор, станет ли авторизовываться по присланной ссылке, проверит ли запрос через известный канал и сообщит ли о нем в ИБ.
Для руководителей лучше работают короткие тренировки на реальных сценариях. Задача ИБ здесь не проверить знание теории, а отработать правильное действие до того, как похожий звонок или письмо окажутся настоящими.
Мы в Max
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4🤝2🔥1
Илья Виноградов, эксперт StopPhish по практическому внедрению ИБ-решений:
#StopPhishотвечает
Первое – удобство: насколько нормально с платформой сможет работать сама ИБ-команда.
Второе – автоматизация: можно ли убрать ручное назначение обучения, сбор результатов и работу с сотрудниками после учебных атак.
Третье – сервисная модель. Если у команды нет ресурсов самостоятельно вести программу, важно заранее понять, сможет ли вендор взять обучение и отчетность на себя. Функций может быть много, но в итоге платформа должна экономить время ИБ, а не создавать еще одну очередь задач.
#StopPhishотвечает
🤝3👍1
Forwarded from AM Live
Социальная инженерия 2026: человека недостаточно просто научить «быть внимательнее»
🔥 По итогам эфира AM Live собрали главное о человеческом факторе и защите от социальной инженерии.
⚡️Современная социальная инженерия уже не ограничивается фишинговыми письмами. Мессенджеры, звонки, deepfake, личные устройства и ИИ расширяют количество сценариев атак на сотрудников.
⚡️Цена ошибки у разных сотрудников отличается. Финансы, HR, ИТ, help desk, администраторы и руководители сталкиваются с разными сценариями атак — поэтому и обучение не должно быть одинаковым для всех.
⚡️Защищать нужно не только человека, но и критические действия. Платёж, изменение реквизитов, сброс MFA, выдача доступа или передача чувствительных данных не должны зависеть от одного убедительного сообщения или звонка.
⚡️Security Awareness постепенно выходит за рамки курсов и фишинговых симуляций. В центре внимания оказывается Human Risk Management — управление риском с учётом роли сотрудника, его действий и возможной цены ошибки.
В эфире приняли участие:
Модератор: Елизавета Шатунова, ГУП «Московский метрополитен»
Спикеры:
⚡️ Светлана Бурикова, F6/Эфшесть
⚡️ Светлана Калашникова, Лаборатория Касперского
⚡️ Денис Поладьев, РТК-ЦОД
⚡️ Харитон Никишкин, Secure-T
⚡️ Анастасия Федорова, Positive Technologies
⚡️ Роман Павленко, Phishman
⚡️ Юрий Другач, StopPhish
Запись эфира уже доступна — смотрите на наших площадках
📺 VK 📺 YouTube 📺 RuTube
⚡️Современная социальная инженерия уже не ограничивается фишинговыми письмами. Мессенджеры, звонки, deepfake, личные устройства и ИИ расширяют количество сценариев атак на сотрудников.
⚡️Цена ошибки у разных сотрудников отличается. Финансы, HR, ИТ, help desk, администраторы и руководители сталкиваются с разными сценариями атак — поэтому и обучение не должно быть одинаковым для всех.
⚡️Защищать нужно не только человека, но и критические действия. Платёж, изменение реквизитов, сброс MFA, выдача доступа или передача чувствительных данных не должны зависеть от одного убедительного сообщения или звонка.
⚡️Security Awareness постепенно выходит за рамки курсов и фишинговых симуляций. В центре внимания оказывается Human Risk Management — управление риском с учётом роли сотрудника, его действий и возможной цены ошибки.
В эфире приняли участие:
Модератор: Елизавета Шатунова, ГУП «Московский метрополитен»
Спикеры:
⚡️ Светлана Бурикова, F6/Эфшесть
⚡️ Светлана Калашникова, Лаборатория Касперского
⚡️ Денис Поладьев, РТК-ЦОД
⚡️ Харитон Никишкин, Secure-T
⚡️ Анастасия Федорова, Positive Technologies
⚡️ Роман Павленко, Phishman
⚡️ Юрий Другач, StopPhish
Запись эфира уже доступна — смотрите на наших площадках
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1🤝1
Media is too big
VIEW IN TELEGRAM
Может, проще заменить сотрудников роботами? 🤖
Не кликают по фишинговым ссылкам. Не вводят пароль на поддельном сайте. Не переводят деньги после звонка «директора». И курс по ИБ им тоже не нужен.
Звучит удобно.
Но пока решения принимают люди, ИБ приходится работать не только с технологиями, но и с поведением. И здесь вопрос уже не в количестве пройденных курсов, а в том, сможет ли сотрудник распознать опасную ситуацию в тот момент, когда она действительно произойдёт.
А значит, учить нужно не просто «знать правила», а действовать правильно в реальной ситуации.
Так кого в итоге придётся менять – людей, роботов или подход к обучению? Смотрите ролик.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Не кликают по фишинговым ссылкам. Не вводят пароль на поддельном сайте. Не переводят деньги после звонка «директора». И курс по ИБ им тоже не нужен.
Звучит удобно.
Но пока решения принимают люди, ИБ приходится работать не только с технологиями, но и с поведением. И здесь вопрос уже не в количестве пройденных курсов, а в том, сможет ли сотрудник распознать опасную ситуацию в тот момент, когда она действительно произойдёт.
А значит, учить нужно не просто «знать правила», а действовать правильно в реальной ситуации.
Так кого в итоге придётся менять – людей, роботов или подход к обучению? Смотрите ролик.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
👍4❤1🔥1
Один курс по ИБ на всех уже не закрывает реальные риски.
Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.
Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.
🤩 Читайте и сверяйте со своей программой Security Awareness
Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.
Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Фишингового сайта нет. А фишинг есть.
Исследователи Barracuda разобрали новую фишинговую кампанию, в которой поддельная страница создается прямо в браузере жертвы. То есть привычного фишингового сайта с постоянным URL, который можно заранее обнаружить и отправить в блок-лист, может вообще не быть.
Цепочка начинается вполне буднично: сотруднику приходит письмо под DocuSign с календарным приглашением. Дальше переход проходит через легитимную инфраструктуру Microsoft – OAuth и Teams. После нескольких редиректов браузер получает внешний контент и формирует из него
Дальше работают service worker, iframe и удаленная инфраструктура. Причем исследователи обнаружили конфигурацию управления, которая позволяет операторам менять сценарий и направлять пользователей на разные ресурсы. То есть речь идет не просто об удачной маскировке одной страницы, а об управляемой фишинговой инфраструктуре.
В такой схеме часть привычных индикаторов атаки просто исчезает. Первые переходы ведут через доверенную инфраструктуру, а конечную фишинговую страницу нельзя заранее проверить как обычный статический сайт – она существует только внутри конкретной браузерной сессии.
Поэтому рекомендация сотруднику «проверьте адрес сайта перед вводом данных» остается полезной, но уже явно недостаточной.
В Security Awareness придется сильнее тренировать проверку самого контекста действия: ожидал ли сотрудник документ, почему его внезапно просят авторизоваться, соответствует ли запрос обычному рабочему процессу и действительно ли сейчас нужно вводить учетные данные.
А со стороны технической защиты Barracuda рекомендует смотреть уже не только на URL: анализировать всю цепочку переходов, OAuth-потоки, необычную активность с blob URL и регистрацию service worker, а также использовать phishing-resistant MFA.
Фишинг постепенно уходит от модели «поддельное письмо → подозрительный домен → фейковая страница». Значит, и в обучении пора смещать фокус с отдельных признаков фишинга на оценку всей ситуации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #СоциальнаяИнженерия #Фишинг
Исследователи Barracuda разобрали новую фишинговую кампанию, в которой поддельная страница создается прямо в браузере жертвы. То есть привычного фишингового сайта с постоянным URL, который можно заранее обнаружить и отправить в блок-лист, может вообще не быть.
Цепочка начинается вполне буднично: сотруднику приходит письмо под DocuSign с календарным приглашением. Дальше переход проходит через легитимную инфраструктуру Microsoft – OAuth и Teams. После нескольких редиректов браузер получает внешний контент и формирует из него
blob URL. Уже по этому временному адресу локально отрисовывается фишинговая страница.Дальше работают service worker, iframe и удаленная инфраструктура. Причем исследователи обнаружили конфигурацию управления, которая позволяет операторам менять сценарий и направлять пользователей на разные ресурсы. То есть речь идет не просто об удачной маскировке одной страницы, а об управляемой фишинговой инфраструктуре.
В такой схеме часть привычных индикаторов атаки просто исчезает. Первые переходы ведут через доверенную инфраструктуру, а конечную фишинговую страницу нельзя заранее проверить как обычный статический сайт – она существует только внутри конкретной браузерной сессии.
Поэтому рекомендация сотруднику «проверьте адрес сайта перед вводом данных» остается полезной, но уже явно недостаточной.
В Security Awareness придется сильнее тренировать проверку самого контекста действия: ожидал ли сотрудник документ, почему его внезапно просят авторизоваться, соответствует ли запрос обычному рабочему процессу и действительно ли сейчас нужно вводить учетные данные.
А со стороны технической защиты Barracuda рекомендует смотреть уже не только на URL: анализировать всю цепочку переходов, OAuth-потоки, необычную активность с blob URL и регистрацию service worker, а также использовать phishing-resistant MFA.
Фишинг постепенно уходит от модели «поддельное письмо → подозрительный домен → фейковая страница». Значит, и в обучении пора смещать фокус с отдельных признаков фишинга на оценку всей ситуации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #СоциальнаяИнженерия #Фишинг
👍2
Trezor снова столкнулся с фишинговой рассылкой через легитимную почтовую инфраструктуру. Похожий инцидент уже происходил в 2024 году.
Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными.
Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру.
Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности:
🔺 включить МФА, предпочтительно с аппаратными ключами или passkey, а не только с кодами из SMS;
🔺 разделить маркетинговые, сервисные и обычные корпоративные письма;
🔺 использовать отдельные DKIM-ключи и API-ключи для каждого внешнего сервиса;
🔺 отслеживать создание новых пользователей и ключей, запуск массовых рассылок и изменение настроек отправителя;
🔺 заранее предусмотреть возможность быстро отключить скомпрометированный сервис от корпоративного домена.
SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма.
Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными.
Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру.
Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности:
SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма.
Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
Please open Telegram to view this post
VIEW IN TELEGRAM
🙈2🤝2
Выбираем подарок ИБ-специалисту с бюджетом в 170 тысяч рублей:
❤️ – новый iPhone. Вопросов нет
👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
❤️ – новый iPhone. Вопросов нет
👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
❤4👍3
Для ИБ сайты знакомств вроде бы далеко за пределами корпоративного контура. Но сотрудник, который привык доверять новому знакомому, переходить по присланным ссылкам и передавать коды из СМС, приносит те же привычки и в рабочую переписку.
Как мошенники превращают обычное знакомство в кражу денег и аккаунтов и на какие схемы стоит обратить внимание сотрудникам – разобрала эксперт StopPhish Алина Ледяева в новой статье для Банки.ру.
Читать статью «Цена романтики»
Как мошенники превращают обычное знакомство в кражу денег и аккаунтов и на какие схемы стоит обратить внимание сотрудникам – разобрала эксперт StopPhish Алина Ледяева в новой статье для Банки.ру.
Читать статью «Цена романтики»
👍3❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Фишинг без сайта, ИИ-мошенничество и атаки на бизнес-процессы: главное за неделю
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 1 млн персонализированных мошеннических писем за три дня
Злоумышленники массово атаковали финансовые подразделения, подставляя в письма реальные имена CEO и CFO, поддельные счета примерно на $50 тыс. и даже фальшивую историю переписки. Microsoft обнаружила признаки использования ИИ для масштабной персонализации таких писем.
🔹 Фишингового сайта нет. А фишинг есть
Barracuda обнаружила кампанию, где после переходов через Microsoft OAuth и Teams фишинговая страница создается прямо в браузере через
🔹 Сотрудники меньше кликают, но чаще вводят данные
В тренировочных рассылках доля переходов снизилась до 22%, а компрометация данных выросла с 10% до 11,3%. Больше всего доверия вызывают письма, имитирующие сообщения госорганов.
🔹 Более 200 почтовых доменов могут использовать для атак на ТЭК
BI.ZONE фиксирует рост ghost invoice: злоумышленники используют домены-двойники, вмешиваются в реальную переписку перед оплатой и создают фальшивые тендерные площадки. Доля целевых атак на крупнейшие нефтегазовые компании выросла с 5% до 11%.
🔹 Microsoft 365 помогает письму выглядеть внутренним
KnowBe4 выявила 29 785 spoof-писем, отправленных через Direct Send. Они могли выглядеть как сообщения от HR, бухгалтерии или администратора с корпоративного домена, хотя реальный аккаунт сотрудника не был скомпрометирован.
🔹 Passkey стал новой легендой социальной инженерии
Microsoft описала атаки, где «IT-поддержка» звонит сотруднику и просит срочно обновить passkey, MFA или SSO. После успешной атаки злоумышленники получают доступ к облачной учетной записи и данным Microsoft 365.
Оставайтесь с нами. Продолжим следить за тем, как меняются фишинг, социальная инженерия и методы защиты.
#StopPhish #НаКрючке #ИБдайджест
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 1 млн персонализированных мошеннических писем за три дня
Злоумышленники массово атаковали финансовые подразделения, подставляя в письма реальные имена CEO и CFO, поддельные счета примерно на $50 тыс. и даже фальшивую историю переписки. Microsoft обнаружила признаки использования ИИ для масштабной персонализации таких писем.
🔹 Фишингового сайта нет. А фишинг есть
Barracuda обнаружила кампанию, где после переходов через Microsoft OAuth и Teams фишинговая страница создается прямо в браузере через
blob URL. Постоянного фишингового URL, который можно заранее проверить и заблокировать, может вообще не быть.🔹 Сотрудники меньше кликают, но чаще вводят данные
В тренировочных рассылках доля переходов снизилась до 22%, а компрометация данных выросла с 10% до 11,3%. Больше всего доверия вызывают письма, имитирующие сообщения госорганов.
🔹 Более 200 почтовых доменов могут использовать для атак на ТЭК
BI.ZONE фиксирует рост ghost invoice: злоумышленники используют домены-двойники, вмешиваются в реальную переписку перед оплатой и создают фальшивые тендерные площадки. Доля целевых атак на крупнейшие нефтегазовые компании выросла с 5% до 11%.
🔹 Microsoft 365 помогает письму выглядеть внутренним
KnowBe4 выявила 29 785 spoof-писем, отправленных через Direct Send. Они могли выглядеть как сообщения от HR, бухгалтерии или администратора с корпоративного домена, хотя реальный аккаунт сотрудника не был скомпрометирован.
🔹 Passkey стал новой легендой социальной инженерии
Microsoft описала атаки, где «IT-поддержка» звонит сотруднику и просит срочно обновить passkey, MFA или SSO. После успешной атаки злоумышленники получают доступ к облачной учетной записи и данным Microsoft 365.
Оставайтесь с нами. Продолжим следить за тем, как меняются фишинг, социальная инженерия и методы защиты.
#StopPhish #НаКрючке #ИБдайджест
🔥4❤1👍1
Почему сотрудники всё ещё кликают?
В карточках – 8 ситуаций, знакомых каждому, кто занимается Security Awareness: клики, метрики, учебный фишинг, вишинг, «срочные» запросы руководителя и обучение, которое все прошли.
И главное – что с этим делать на практике.
Листайте, сохраняйте и пересылайте коллегам – пригодится в работе.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
В карточках – 8 ситуаций, знакомых каждому, кто занимается Security Awareness: клики, метрики, учебный фишинг, вишинг, «срочные» запросы руководителя и обучение, которое все прошли.
И главное – что с этим делать на практике.
Листайте, сохраняйте и пересылайте коллегам – пригодится в работе.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
❤2👍1🔥1
У Revolut произошла утечка, для которой злоумышленникам не потребовалось взламывать инфраструктуру финтех-компании. Они добились выдачи чувствительной информации через поддельные запросы, отправленные с легитимного почтового домена государственного ведомства. Revolut принял запросы за настоящие и передал данные неавторизованной стороне. Инцидент компания подтвердила Reuters 12 сентября.
По данным уведомлений пострадавшим клиентам, среди раскрытой информации могли быть имена, даты рождения, почтовые и email-адреса, номера телефонов, копии паспортов и водительских удостоверений, фотографии для верификации личности, банковские выписки и история операций. В отдельных уведомлениях также фигурировали IBAN, сведения о снятии средств и история транзакций с биткоином. Revolut не раскрывает точное число пострадавших, называя его «очень ограниченным».
После обнаружения инцидента компания заблокировала использованный адрес и уведомила соответствующее государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовые регуляторы. Revolut подчеркивает, что его системы не были скомпрометированы, а средства клиентов не пострадали.
Для Security Awareness этот случай интересен тем, что привычных признаков фишинга здесь практически нет. Сотруднику не нужно было открывать вредоносное вложение, переходить на поддельный сайт или сообщать пароль. Атакующие использовали доверие к источнику и существующий бизнес-процесс передачи данных по официальным запросам.
Причем проверка только домена отправителя в таком сценарии не решает проблему: запрос действительно поступил с домена государственного ведомства. Поэтому для сотрудников, которые работают с персональными, финансовыми и другими чувствительными данными, критичным становится другой навык: проверять полномочия и подлинность самого запроса по независимому каналу до передачи информации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
По данным уведомлений пострадавшим клиентам, среди раскрытой информации могли быть имена, даты рождения, почтовые и email-адреса, номера телефонов, копии паспортов и водительских удостоверений, фотографии для верификации личности, банковские выписки и история операций. В отдельных уведомлениях также фигурировали IBAN, сведения о снятии средств и история транзакций с биткоином. Revolut не раскрывает точное число пострадавших, называя его «очень ограниченным».
После обнаружения инцидента компания заблокировала использованный адрес и уведомила соответствующее государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовые регуляторы. Revolut подчеркивает, что его системы не были скомпрометированы, а средства клиентов не пострадали.
Для Security Awareness этот случай интересен тем, что привычных признаков фишинга здесь практически нет. Сотруднику не нужно было открывать вредоносное вложение, переходить на поддельный сайт или сообщать пароль. Атакующие использовали доверие к источнику и существующий бизнес-процесс передачи данных по официальным запросам.
Причем проверка только домена отправителя в таком сценарии не решает проблему: запрос действительно поступил с домена государственного ведомства. Поэтому для сотрудников, которые работают с персональными, финансовыми и другими чувствительными данными, критичным становится другой навык: проверять полномочия и подлинность самого запроса по независимому каналу до передачи информации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤2👍1🙈1