Один курс по ИБ на всех уже не закрывает реальные риски.
Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.
Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.
🤩 Читайте и сверяйте со своей программой Security Awareness
Фишинг, атаки в мессенджерах, поддельные сайты, ИИ, утечки данных, компрометация аккаунтов: сотрудникам приходится принимать решения в совершенно разных ситуациях. А руководителю, бухгалтеру и системному администратору нужны ещё и разные сценарии подготовки.
Мы собрали 10 тем по информационной безопасности, которым стоит обучать сотрудников в 2026 году, и добавили таблицу: какой риск закрываем, чему учим и кому это обучение нужно.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Фишингового сайта нет. А фишинг есть.
Исследователи Barracuda разобрали новую фишинговую кампанию, в которой поддельная страница создается прямо в браузере жертвы. То есть привычного фишингового сайта с постоянным URL, который можно заранее обнаружить и отправить в блок-лист, может вообще не быть.
Цепочка начинается вполне буднично: сотруднику приходит письмо под DocuSign с календарным приглашением. Дальше переход проходит через легитимную инфраструктуру Microsoft – OAuth и Teams. После нескольких редиректов браузер получает внешний контент и формирует из него
Дальше работают service worker, iframe и удаленная инфраструктура. Причем исследователи обнаружили конфигурацию управления, которая позволяет операторам менять сценарий и направлять пользователей на разные ресурсы. То есть речь идет не просто об удачной маскировке одной страницы, а об управляемой фишинговой инфраструктуре.
В такой схеме часть привычных индикаторов атаки просто исчезает. Первые переходы ведут через доверенную инфраструктуру, а конечную фишинговую страницу нельзя заранее проверить как обычный статический сайт – она существует только внутри конкретной браузерной сессии.
Поэтому рекомендация сотруднику «проверьте адрес сайта перед вводом данных» остается полезной, но уже явно недостаточной.
В Security Awareness придется сильнее тренировать проверку самого контекста действия: ожидал ли сотрудник документ, почему его внезапно просят авторизоваться, соответствует ли запрос обычному рабочему процессу и действительно ли сейчас нужно вводить учетные данные.
А со стороны технической защиты Barracuda рекомендует смотреть уже не только на URL: анализировать всю цепочку переходов, OAuth-потоки, необычную активность с blob URL и регистрацию service worker, а также использовать phishing-resistant MFA.
Фишинг постепенно уходит от модели «поддельное письмо → подозрительный домен → фейковая страница». Значит, и в обучении пора смещать фокус с отдельных признаков фишинга на оценку всей ситуации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #СоциальнаяИнженерия #Фишинг
Исследователи Barracuda разобрали новую фишинговую кампанию, в которой поддельная страница создается прямо в браузере жертвы. То есть привычного фишингового сайта с постоянным URL, который можно заранее обнаружить и отправить в блок-лист, может вообще не быть.
Цепочка начинается вполне буднично: сотруднику приходит письмо под DocuSign с календарным приглашением. Дальше переход проходит через легитимную инфраструктуру Microsoft – OAuth и Teams. После нескольких редиректов браузер получает внешний контент и формирует из него
blob URL. Уже по этому временному адресу локально отрисовывается фишинговая страница.Дальше работают service worker, iframe и удаленная инфраструктура. Причем исследователи обнаружили конфигурацию управления, которая позволяет операторам менять сценарий и направлять пользователей на разные ресурсы. То есть речь идет не просто об удачной маскировке одной страницы, а об управляемой фишинговой инфраструктуре.
В такой схеме часть привычных индикаторов атаки просто исчезает. Первые переходы ведут через доверенную инфраструктуру, а конечную фишинговую страницу нельзя заранее проверить как обычный статический сайт – она существует только внутри конкретной браузерной сессии.
Поэтому рекомендация сотруднику «проверьте адрес сайта перед вводом данных» остается полезной, но уже явно недостаточной.
В Security Awareness придется сильнее тренировать проверку самого контекста действия: ожидал ли сотрудник документ, почему его внезапно просят авторизоваться, соответствует ли запрос обычному рабочему процессу и действительно ли сейчас нужно вводить учетные данные.
А со стороны технической защиты Barracuda рекомендует смотреть уже не только на URL: анализировать всю цепочку переходов, OAuth-потоки, необычную активность с blob URL и регистрацию service worker, а также использовать phishing-resistant MFA.
Фишинг постепенно уходит от модели «поддельное письмо → подозрительный домен → фейковая страница». Значит, и в обучении пора смещать фокус с отдельных признаков фишинга на оценку всей ситуации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #СоциальнаяИнженерия #Фишинг
👍2
Trezor снова столкнулся с фишинговой рассылкой через легитимную почтовую инфраструктуру. Похожий инцидент уже происходил в 2024 году.
Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными.
Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру.
Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности:
🔺 включить МФА, предпочтительно с аппаратными ключами или passkey, а не только с кодами из SMS;
🔺 разделить маркетинговые, сервисные и обычные корпоративные письма;
🔺 использовать отдельные DKIM-ключи и API-ключи для каждого внешнего сервиса;
🔺 отслеживать создание новых пользователей и ключей, запуск массовых рассылок и изменение настроек отправителя;
🔺 заранее предусмотреть возможность быстро отключить скомпрометированный сервис от корпоративного домена.
SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма.
Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными.
Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру.
Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности:
SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма.
Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
Please open Telegram to view this post
VIEW IN TELEGRAM
🙈2🤝2
Выбираем подарок ИБ-специалисту с бюджетом в 170 тысяч рублей:
❤️ – новый iPhone. Вопросов нет
👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
❤️ – новый iPhone. Вопросов нет
👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
❤4👍3
Для ИБ сайты знакомств вроде бы далеко за пределами корпоративного контура. Но сотрудник, который привык доверять новому знакомому, переходить по присланным ссылкам и передавать коды из СМС, приносит те же привычки и в рабочую переписку.
Как мошенники превращают обычное знакомство в кражу денег и аккаунтов и на какие схемы стоит обратить внимание сотрудникам – разобрала эксперт StopPhish Алина Ледяева в новой статье для Банки.ру.
Читать статью «Цена романтики»
Как мошенники превращают обычное знакомство в кражу денег и аккаунтов и на какие схемы стоит обратить внимание сотрудникам – разобрала эксперт StopPhish Алина Ледяева в новой статье для Банки.ру.
Читать статью «Цена романтики»
👍3❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Фишинг без сайта, ИИ-мошенничество и атаки на бизнес-процессы: главное за неделю
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 1 млн персонализированных мошеннических писем за три дня
Злоумышленники массово атаковали финансовые подразделения, подставляя в письма реальные имена CEO и CFO, поддельные счета примерно на $50 тыс. и даже фальшивую историю переписки. Microsoft обнаружила признаки использования ИИ для масштабной персонализации таких писем.
🔹 Фишингового сайта нет. А фишинг есть
Barracuda обнаружила кампанию, где после переходов через Microsoft OAuth и Teams фишинговая страница создается прямо в браузере через
🔹 Сотрудники меньше кликают, но чаще вводят данные
В тренировочных рассылках доля переходов снизилась до 22%, а компрометация данных выросла с 10% до 11,3%. Больше всего доверия вызывают письма, имитирующие сообщения госорганов.
🔹 Более 200 почтовых доменов могут использовать для атак на ТЭК
BI.ZONE фиксирует рост ghost invoice: злоумышленники используют домены-двойники, вмешиваются в реальную переписку перед оплатой и создают фальшивые тендерные площадки. Доля целевых атак на крупнейшие нефтегазовые компании выросла с 5% до 11%.
🔹 Microsoft 365 помогает письму выглядеть внутренним
KnowBe4 выявила 29 785 spoof-писем, отправленных через Direct Send. Они могли выглядеть как сообщения от HR, бухгалтерии или администратора с корпоративного домена, хотя реальный аккаунт сотрудника не был скомпрометирован.
🔹 Passkey стал новой легендой социальной инженерии
Microsoft описала атаки, где «IT-поддержка» звонит сотруднику и просит срочно обновить passkey, MFA или SSO. После успешной атаки злоумышленники получают доступ к облачной учетной записи и данным Microsoft 365.
Оставайтесь с нами. Продолжим следить за тем, как меняются фишинг, социальная инженерия и методы защиты.
#StopPhish #НаКрючке #ИБдайджест
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 1 млн персонализированных мошеннических писем за три дня
Злоумышленники массово атаковали финансовые подразделения, подставляя в письма реальные имена CEO и CFO, поддельные счета примерно на $50 тыс. и даже фальшивую историю переписки. Microsoft обнаружила признаки использования ИИ для масштабной персонализации таких писем.
🔹 Фишингового сайта нет. А фишинг есть
Barracuda обнаружила кампанию, где после переходов через Microsoft OAuth и Teams фишинговая страница создается прямо в браузере через
blob URL. Постоянного фишингового URL, который можно заранее проверить и заблокировать, может вообще не быть.🔹 Сотрудники меньше кликают, но чаще вводят данные
В тренировочных рассылках доля переходов снизилась до 22%, а компрометация данных выросла с 10% до 11,3%. Больше всего доверия вызывают письма, имитирующие сообщения госорганов.
🔹 Более 200 почтовых доменов могут использовать для атак на ТЭК
BI.ZONE фиксирует рост ghost invoice: злоумышленники используют домены-двойники, вмешиваются в реальную переписку перед оплатой и создают фальшивые тендерные площадки. Доля целевых атак на крупнейшие нефтегазовые компании выросла с 5% до 11%.
🔹 Microsoft 365 помогает письму выглядеть внутренним
KnowBe4 выявила 29 785 spoof-писем, отправленных через Direct Send. Они могли выглядеть как сообщения от HR, бухгалтерии или администратора с корпоративного домена, хотя реальный аккаунт сотрудника не был скомпрометирован.
🔹 Passkey стал новой легендой социальной инженерии
Microsoft описала атаки, где «IT-поддержка» звонит сотруднику и просит срочно обновить passkey, MFA или SSO. После успешной атаки злоумышленники получают доступ к облачной учетной записи и данным Microsoft 365.
Оставайтесь с нами. Продолжим следить за тем, как меняются фишинг, социальная инженерия и методы защиты.
#StopPhish #НаКрючке #ИБдайджест
🔥4❤1👍1
Почему сотрудники всё ещё кликают?
В карточках – 8 ситуаций, знакомых каждому, кто занимается Security Awareness: клики, метрики, учебный фишинг, вишинг, «срочные» запросы руководителя и обучение, которое все прошли.
И главное – что с этим делать на практике.
Листайте, сохраняйте и пересылайте коллегам – пригодится в работе.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
В карточках – 8 ситуаций, знакомых каждому, кто занимается Security Awareness: клики, метрики, учебный фишинг, вишинг, «срочные» запросы руководителя и обучение, которое все прошли.
И главное – что с этим делать на практике.
Листайте, сохраняйте и пересылайте коллегам – пригодится в работе.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
❤2👍1🔥1
У Revolut произошла утечка, для которой злоумышленникам не потребовалось взламывать инфраструктуру финтех-компании. Они добились выдачи чувствительной информации через поддельные запросы, отправленные с легитимного почтового домена государственного ведомства. Revolut принял запросы за настоящие и передал данные неавторизованной стороне. Инцидент компания подтвердила Reuters 12 сентября.
По данным уведомлений пострадавшим клиентам, среди раскрытой информации могли быть имена, даты рождения, почтовые и email-адреса, номера телефонов, копии паспортов и водительских удостоверений, фотографии для верификации личности, банковские выписки и история операций. В отдельных уведомлениях также фигурировали IBAN, сведения о снятии средств и история транзакций с биткоином. Revolut не раскрывает точное число пострадавших, называя его «очень ограниченным».
После обнаружения инцидента компания заблокировала использованный адрес и уведомила соответствующее государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовые регуляторы. Revolut подчеркивает, что его системы не были скомпрометированы, а средства клиентов не пострадали.
Для Security Awareness этот случай интересен тем, что привычных признаков фишинга здесь практически нет. Сотруднику не нужно было открывать вредоносное вложение, переходить на поддельный сайт или сообщать пароль. Атакующие использовали доверие к источнику и существующий бизнес-процесс передачи данных по официальным запросам.
Причем проверка только домена отправителя в таком сценарии не решает проблему: запрос действительно поступил с домена государственного ведомства. Поэтому для сотрудников, которые работают с персональными, финансовыми и другими чувствительными данными, критичным становится другой навык: проверять полномочия и подлинность самого запроса по независимому каналу до передачи информации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
По данным уведомлений пострадавшим клиентам, среди раскрытой информации могли быть имена, даты рождения, почтовые и email-адреса, номера телефонов, копии паспортов и водительских удостоверений, фотографии для верификации личности, банковские выписки и история операций. В отдельных уведомлениях также фигурировали IBAN, сведения о снятии средств и история транзакций с биткоином. Revolut не раскрывает точное число пострадавших, называя его «очень ограниченным».
После обнаружения инцидента компания заблокировала использованный адрес и уведомила соответствующее государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовые регуляторы. Revolut подчеркивает, что его системы не были скомпрометированы, а средства клиентов не пострадали.
Для Security Awareness этот случай интересен тем, что привычных признаков фишинга здесь практически нет. Сотруднику не нужно было открывать вредоносное вложение, переходить на поддельный сайт или сообщать пароль. Атакующие использовали доверие к источнику и существующий бизнес-процесс передачи данных по официальным запросам.
Причем проверка только домена отправителя в таком сценарии не решает проблему: запрос действительно поступил с домена государственного ведомства. Поэтому для сотрудников, которые работают с персональными, финансовыми и другими чувствительными данными, критичным становится другой навык: проверять полномочия и подлинность самого запроса по независимому каналу до передачи информации.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤2👍1🙈1
Security Awareness можно запустить быстро. Что реально успеть за первые 5 дней?
За это время можно подготовить платформу к работе, загрузить сотрудников, настроить роли и отправку, протестировать сценарий на ИТ/ИБ и провести первую учебную фишинговую атаку. Уже после неё у команды появятся исходные данные: кто открыл письмо, кто перешёл по ссылке и кто ввёл данные.
В статье разобрали 5 этапов запуска Security Awareness: что подготовить заранее, как подключить AD/LDAP, провести первую симуляцию и получить данные для дальнейшей работы с сотрудниками.
👉 Переходите и читайте статью целиком
За это время можно подготовить платформу к работе, загрузить сотрудников, настроить роли и отправку, протестировать сценарий на ИТ/ИБ и провести первую учебную фишинговую атаку. Уже после неё у команды появятся исходные данные: кто открыл письмо, кто перешёл по ссылке и кто ввёл данные.
В статье разобрали 5 этапов запуска Security Awareness: что подготовить заранее, как подключить AD/LDAP, провести первую симуляцию и получить данные для дальнейшей работы с сотрудниками.
👉 Переходите и читайте статью целиком
❤1👍1
This media is not supported in your browser
VIEW IN TELEGRAM
🍂 Мошенники обновили схемы. ИБ пора обновить сценарии обучения
Осенью мошенники обновляют не только гардероб, но и свои схемы. Собрали 7 актуальных сценариев, на которые уже попадаются люди – их можно использовать как инфоповоды для рассылок, памяток и учебных атак внутри компании.
🔗 Смотрите ролик, забирайте идеи и делитесь с коллегами.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Осенью мошенники обновляют не только гардероб, но и свои схемы. Собрали 7 актуальных сценариев, на которые уже попадаются люди – их можно использовать как инфоповоды для рассылок, памяток и учебных атак внутри компании.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1
С 1 сентября приказ ФСТЭК №117 работает по новым правилам. И здесь легко запутаться: часть требований действительно изменилась, а часть уже действовала с марта.
Изменения затронули оценку уровня защищённости, работу с подрядчиками, многофакторную аутентификацию и другие требования.
Отдельно разобрали Security Awareness. Приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей. Причём это не сентябрьское нововведение: пункты 56–57 действуют с 1 марта 2026 года.
В новом разборе отделили сентябрьские изменения от требований, которые уже действуют: что поменялось с 1 сентября, кого касается приказ и какое место в нём занимают обучение сотрудников и фишинговые симуляции.
👉 Читать статью
Изменения затронули оценку уровня защищённости, работу с подрядчиками, многофакторную аутентификацию и другие требования.
Отдельно разобрали Security Awareness. Приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей. Причём это не сентябрьское нововведение: пункты 56–57 действуют с 1 марта 2026 года.
В новом разборе отделили сентябрьские изменения от требований, которые уже действуют: что поменялось с 1 сентября, кого касается приказ и какое место в нём занимают обучение сотрудников и фишинговые симуляции.
👉 Читать статью
❤1👍1
Revolut: украденные данные клиентов уже используют для шантажа
Мы уже писали об утечке в Revolut, где злоумышленники получили конфиденциальные данные клиентов через поддельные запросы от имени госоргана. Теперь появились новые детали атаки и ее последствий.
По данным Kela, мошеннические письма отправлялись через скомпрометированный аккаунт государственного ведомства и успешно проходили SPF, DKIM и DMARC. Сотрудники compliance и legal Revolut приняли запросы за официальные и вручную передали запрошенные файлы.
По данным источников GovInfoSecurity, злоумышленник получил доступ к системе, которой пользовались итальянские федеральные сотрудники. Предположительно, первоначальная компрометация произошла с помощью RAT. Затем в течение нескольких месяцев атакующий экспериментировал с разными сценариями социальной инженерии. В итоге для запроса данных в Revolut использовали скомпрометированный государственный email-аккаунт и European Investigation Order.
Financial Times оценивает число пострадавших примерно в 680 клиентов. Скриншоты, опубликованные человеком под псевдонимом IAmNotAVillain, содержали папку объемом 326 МБ и 688 файлов. При этом, по данным криптоисследователя ZachXBT, среди целей были состоятельные владельцы криптоактивов. О получении уведомлений об утечке публично сообщили, например, бывший CEO Mt. Gox Марк Карпелес и криптопредприниматель Марк Зеллер.
Но последствия начались еще до официального уведомления Revolut. Основатель Gamdom Феликс Ромер сообщил, что он и другие пострадавшие получали требования о вымогательстве уже примерно за два месяца до раскрытия инцидента. В качестве подтверждения он опубликовал скриншот попытки шантажа от 26 июля.
Для ИБ здесь особенно показателен не масштаб утечки, а вся цепочка. Компрометация одного доверенного государственного аккаунта дала атакующему возможность использовать штатную процедуру раскрытия данных как канал эксфильтрации. Почтовая аутентификация сработала корректно, запрос выглядел официальным, а данные покинули компанию руками сотрудников с легитимными полномочиями.
Этот кейс хорошо показывает границу между email security и защитой бизнес-процессов: SPF, DKIM и DMARC подтверждают происхождение письма, но не подтверждают легитимность запроса внутри него. Для операций с чувствительными данными нужен отдельный контроль полномочий и независимая верификация запроса до его исполнения.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Мы уже писали об утечке в Revolut, где злоумышленники получили конфиденциальные данные клиентов через поддельные запросы от имени госоргана. Теперь появились новые детали атаки и ее последствий.
По данным Kela, мошеннические письма отправлялись через скомпрометированный аккаунт государственного ведомства и успешно проходили SPF, DKIM и DMARC. Сотрудники compliance и legal Revolut приняли запросы за официальные и вручную передали запрошенные файлы.
По данным источников GovInfoSecurity, злоумышленник получил доступ к системе, которой пользовались итальянские федеральные сотрудники. Предположительно, первоначальная компрометация произошла с помощью RAT. Затем в течение нескольких месяцев атакующий экспериментировал с разными сценариями социальной инженерии. В итоге для запроса данных в Revolut использовали скомпрометированный государственный email-аккаунт и European Investigation Order.
Financial Times оценивает число пострадавших примерно в 680 клиентов. Скриншоты, опубликованные человеком под псевдонимом IAmNotAVillain, содержали папку объемом 326 МБ и 688 файлов. При этом, по данным криптоисследователя ZachXBT, среди целей были состоятельные владельцы криптоактивов. О получении уведомлений об утечке публично сообщили, например, бывший CEO Mt. Gox Марк Карпелес и криптопредприниматель Марк Зеллер.
Но последствия начались еще до официального уведомления Revolut. Основатель Gamdom Феликс Ромер сообщил, что он и другие пострадавшие получали требования о вымогательстве уже примерно за два месяца до раскрытия инцидента. В качестве подтверждения он опубликовал скриншот попытки шантажа от 26 июля.
Для ИБ здесь особенно показателен не масштаб утечки, а вся цепочка. Компрометация одного доверенного государственного аккаунта дала атакующему возможность использовать штатную процедуру раскрытия данных как канал эксфильтрации. Почтовая аутентификация сработала корректно, запрос выглядел официальным, а данные покинули компанию руками сотрудников с легитимными полномочиями.
Этот кейс хорошо показывает границу между email security и защитой бизнес-процессов: SPF, DKIM и DMARC подтверждают происхождение письма, но не подтверждают легитимность запроса внутри него. Для операций с чувствительными данными нужен отдельный контроль полномочий и независимая верификация запроса до его исполнения.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
🤔1🙈1