🎣StopPhish
358 subscribers
411 photos
64 videos
2 files
241 links
Канал для ИБ-специалистов и всех, кто отвечает за киберграмотность сотрудников.
Пишем о фишинге, социальной инженерии, реальных схемах атак и защите от них.
Делимся примерами, разбором мошенничества и материалами для обучения.
stopphish.ru
Download Telegram
Почему сотрудники всё ещё кликают?

В карточках – 8 ситуаций, знакомых каждому, кто занимается Security Awareness: клики, метрики, учебный фишинг, вишинг, «срочные» запросы руководителя и обучение, которое все прошли.

И главное – что с этим делать на практике.

Листайте, сохраняйте и пересылайте коллегам – пригодится в работе.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
❤2👍1🔥1
У Revolut произошла утечка, для которой злоумышленникам не потребовалось взламывать инфраструктуру финтех-компании. Они добились выдачи чувствительной информации через поддельные запросы, отправленные с легитимного почтового домена государственного ведомства. Revolut принял запросы за настоящие и передал данные неавторизованной стороне. Инцидент компания подтвердила Reuters 12 сентября.

По данным уведомлений пострадавшим клиентам, среди раскрытой информации могли быть имена, даты рождения, почтовые и email-адреса, номера телефонов, копии паспортов и водительских удостоверений, фотографии для верификации личности, банковские выписки и история операций. В отдельных уведомлениях также фигурировали IBAN, сведения о снятии средств и история транзакций с биткоином. Revolut не раскрывает точное число пострадавших, называя его «очень ограниченным».

После обнаружения инцидента компания заблокировала использованный адрес и уведомила соответствующее государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовые регуляторы. Revolut подчеркивает, что его системы не были скомпрометированы, а средства клиентов не пострадали.

Для Security Awareness этот случай интересен тем, что привычных признаков фишинга здесь практически нет. Сотруднику не нужно было открывать вредоносное вложение, переходить на поддельный сайт или сообщать пароль. Атакующие использовали доверие к источнику и существующий бизнес-процесс передачи данных по официальным запросам.

Причем проверка только домена отправителя в таком сценарии не решает проблему: запрос действительно поступил с домена государственного ведомства. Поэтому для сотрудников, которые работают с персональными, финансовыми и другими чувствительными данными, критичным становится другой навык: проверять полномочия и подлинность самого запроса по независимому каналу до передачи информации.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤2👍1🙈1
Security Awareness можно запустить быстро. Что реально успеть за первые 5 дней?

За это время можно подготовить платформу к работе, загрузить сотрудников, настроить роли и отправку, протестировать сценарий на ИТ/ИБ и провести первую учебную фишинговую атаку. Уже после неё у команды появятся исходные данные: кто открыл письмо, кто перешёл по ссылке и кто ввёл данные.

В статье разобрали 5 этапов запуска Security Awareness: что подготовить заранее, как подключить AD/LDAP, провести первую симуляцию и получить данные для дальнейшей работы с сотрудниками.

👉 Переходите и читайте статью целиком
❤1👍1
This media is not supported in your browser
VIEW IN TELEGRAM
🍂 Мошенники обновили схемы. ИБ пора обновить сценарии обучения

Осенью мошенники обновляют не только гардероб, но и свои схемы. Собрали 7 актуальных сценариев, на которые уже попадаются люди – их можно использовать как инфоповоды для рассылок, памяток и учебных атак внутри компании.

🔗 Смотрите ролик, забирайте идеи и делитесь с коллегами.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1
С 1 сентября приказ ФСТЭК №117 работает по новым правилам. И здесь легко запутаться: часть требований действительно изменилась, а часть уже действовала с марта.

Изменения затронули оценку уровня защищённости, работу с подрядчиками, многофакторную аутентификацию и другие требования.

Отдельно разобрали Security Awareness. Приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей. Причём это не сентябрьское нововведение: пункты 56–57 действуют с 1 марта 2026 года.

В новом разборе отделили сентябрьские изменения от требований, которые уже действуют: что поменялось с 1 сентября, кого касается приказ и какое место в нём занимают обучение сотрудников и фишинговые симуляции.

👉 Читать статью
❤1👍1
Revolut: украденные данные клиентов уже используют для шантажа

Мы уже писали об утечке в Revolut, где злоумышленники получили конфиденциальные данные клиентов через поддельные запросы от имени госоргана. Теперь появились новые детали атаки и ее последствий.

По данным Kela, мошеннические письма отправлялись через скомпрометированный аккаунт государственного ведомства и успешно проходили SPF, DKIM и DMARC. Сотрудники compliance и legal Revolut приняли запросы за официальные и вручную передали запрошенные файлы.

По данным источников GovInfoSecurity, злоумышленник получил доступ к системе, которой пользовались итальянские федеральные сотрудники. Предположительно, первоначальная компрометация произошла с помощью RAT. Затем в течение нескольких месяцев атакующий экспериментировал с разными сценариями социальной инженерии. В итоге для запроса данных в Revolut использовали скомпрометированный государственный email-аккаунт и European Investigation Order.

Financial Times оценивает число пострадавших примерно в 680 клиентов. Скриншоты, опубликованные человеком под псевдонимом IAmNotAVillain, содержали папку объемом 326 МБ и 688 файлов. При этом, по данным криптоисследователя ZachXBT, среди целей были состоятельные владельцы криптоактивов. О получении уведомлений об утечке публично сообщили, например, бывший CEO Mt. Gox Марк Карпелес и криптопредприниматель Марк Зеллер.

Но последствия начались еще до официального уведомления Revolut. Основатель Gamdom Феликс Ромер сообщил, что он и другие пострадавшие получали требования о вымогательстве уже примерно за два месяца до раскрытия инцидента. В качестве подтверждения он опубликовал скриншот попытки шантажа от 26 июля.

Для ИБ здесь особенно показателен не масштаб утечки, а вся цепочка. Компрометация одного доверенного государственного аккаунта дала атакующему возможность использовать штатную процедуру раскрытия данных как канал эксфильтрации. Почтовая аутентификация сработала корректно, запрос выглядел официальным, а данные покинули компанию руками сотрудников с легитимными полномочиями.

Этот кейс хорошо показывает границу между email security и защитой бизнес-процессов: SPF, DKIM и DMARC подтверждают происхождение письма, но не подтверждают легитимность запроса внутри него. Для операций с чувствительными данными нужен отдельный контроль полномочий и независимая верификация запроса до его исполнения.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
🤔1🙈1
This media is not supported in your browser
VIEW IN TELEGRAM
Человек – сильное или слабое звено в информационной безопасности?

Технологии защиты развиваются, но социальная инженерия по-прежнему работает через человека. Как сделать сотрудников частью защиты, а не точкой входа для атаки?

В ролике – фрагмент эфира «Социальная инженерия: человек – слабое звено?».

Смотрите полную версию по ссылкам –
там ещё больше практики и мнений экспертов👇

📺 VK 📺 YouTube 📺 RuTube
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3🔥2❤1
Сценарии учебных фишинговых атак быстро приедаются – а постоянно придумывать новые вручную долго.

Чтобы упростить эту задачу, у StopPhish есть бесплатный «Генератор СИ для email». Он помогает собрать более 10 000 сценариев учебных атак, основанных на социальной инженерии.

Механика простая: выбираете целевую группу, степень персонализации, направление и контекст письма, формат атаки и целевое действие. На выходе получаете основу сценария, по которой можно составить учебное письмо.

Полезно, когда нужно регулярно обновлять фишинговые симуляции и не повторять одни и те же легенды.

🔗 Собрать свой сценарий бесплатно
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1👍1
Media is too big
VIEW IN TELEGRAM
Вам прислали ссылку? Проверьте эти 5 вещей до клика

Фишинговая ссылка сегодня может ничем не отличаться от обычной рабочей. Собрали 5 быстрых проверок, которые можно использовать в Security Awareness и отправить сотрудникам как короткий чек-лист.

Сохраняйте и пересылайте коллегам.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤2👍2🔥1
Илья Виноградов, эксперт StopPhish по практическому внедрению ИБ-решений:

Здесь полезнее работать адресно. После ошибки сотруднику можно автоматически назначить обучение или короткий разбор конкретной ошибки. Например, в квантовом курсе сразу показывается, какой признак он пропустил: подмена email или другой маркер фишинга. Такой разбор занимает около 30 секунд.

После этого сотрудника можно снова проверить учебной атакой и посмотреть, изменилось ли его поведение. То есть работать уже с конкретным риском, а не повторно обучать всю компанию одинаково.


#StopPhishотвечает
👍1🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
Фейковые сотрудники, GhostCode и фишинг через голосовые сообщения: главное за неделю

Собрали свежие кейсы и исследования недели о фишинге, социальной инженерии и человеческом факторе 👇

🔹 Фейковые сотрудники получают корпоративный доступ до проверки
HYPR исследовала риски мошеннического найма: почти все выявленные фейковые кандидаты успевали получить активные корпоративные учетные данные до обнаружения. В атаках используются ИИ, синтетические профили и поддельные личности.

🔹 Фальшивые голосовые сообщения атаковали 7800 организаций
Check Point обнаружила кампанию, где сотрудники получали письма с поддельной расшифровкой голосового сообщения. После открытия вложения пользователи попадали на страницы кражи учетных данных.

🔹 Бренды стали чаще использоваться в мошеннических атаках
Мошенники активно используют известные бренды для создания поддельных сайтов, сообщений и коммуникаций. Под ударом оказываются как клиенты, так и сотрудники компаний.

🔹 GhostCode обходит привычную защиту Microsoft через Device Code
Новый фишинговый набор использует настоящий интерфейс Microsoft и MFA, но заставляет пользователя подтвердить доступ злоумышленника. Атака показывает, что одного факта включенного MFA недостаточно.

🔹 ClickFix попал в цепочку поставок Brevo
Злоумышленники внедрили вредоносные скрипты на сайты клиентов через инфраструктуру сервиса. Кампания использовала ClickFix – технику, где пользователя убеждают самостоятельно выполнить опасное действие.

🔹 Кибератаки почти на сутки останавливают работу компаний
Исследование показывает: последствия атак измеряются не только затратами на восстановление, но и временем простоя, потерей производительности и нагрузкой на команды.

Оставайтесь с нами! Будем дальше разбирать реальные атаки, новые техники социальной инженерии и способы противодействия им.

#StopPhish #НаКрючке #ИБдайджест
👍2🔥1🤝1
Неочевидные red flags часто выглядят как обычная рабочая рутина – и именно поэтому срабатывают. Сохраняйте карточки и используйте их в обучении сотрудников и разборе атак.

#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤4🔥1