Security Awareness можно запустить быстро. Что реально успеть за первые 5 дней?
За это время можно подготовить платформу к работе, загрузить сотрудников, настроить роли и отправку, протестировать сценарий на ИТ/ИБ и провести первую учебную фишинговую атаку. Уже после неё у команды появятся исходные данные: кто открыл письмо, кто перешёл по ссылке и кто ввёл данные.
В статье разобрали 5 этапов запуска Security Awareness: что подготовить заранее, как подключить AD/LDAP, провести первую симуляцию и получить данные для дальнейшей работы с сотрудниками.
👉 Переходите и читайте статью целиком
За это время можно подготовить платформу к работе, загрузить сотрудников, настроить роли и отправку, протестировать сценарий на ИТ/ИБ и провести первую учебную фишинговую атаку. Уже после неё у команды появятся исходные данные: кто открыл письмо, кто перешёл по ссылке и кто ввёл данные.
В статье разобрали 5 этапов запуска Security Awareness: что подготовить заранее, как подключить AD/LDAP, провести первую симуляцию и получить данные для дальнейшей работы с сотрудниками.
👉 Переходите и читайте статью целиком
❤1👍1
This media is not supported in your browser
VIEW IN TELEGRAM
🍂 Мошенники обновили схемы. ИБ пора обновить сценарии обучения
Осенью мошенники обновляют не только гардероб, но и свои схемы. Собрали 7 актуальных сценариев, на которые уже попадаются люди – их можно использовать как инфоповоды для рассылок, памяток и учебных атак внутри компании.
🔗 Смотрите ролик, забирайте идеи и делитесь с коллегами.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Осенью мошенники обновляют не только гардероб, но и свои схемы. Собрали 7 актуальных сценариев, на которые уже попадаются люди – их можно использовать как инфоповоды для рассылок, памяток и учебных атак внутри компании.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1
С 1 сентября приказ ФСТЭК №117 работает по новым правилам. И здесь легко запутаться: часть требований действительно изменилась, а часть уже действовала с марта.
Изменения затронули оценку уровня защищённости, работу с подрядчиками, многофакторную аутентификацию и другие требования.
Отдельно разобрали Security Awareness. Приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей. Причём это не сентябрьское нововведение: пункты 56–57 действуют с 1 марта 2026 года.
В новом разборе отделили сентябрьские изменения от требований, которые уже действуют: что поменялось с 1 сентября, кого касается приказ и какое место в нём занимают обучение сотрудников и фишинговые симуляции.
👉 Читать статью
Изменения затронули оценку уровня защищённости, работу с подрядчиками, многофакторную аутентификацию и другие требования.
Отдельно разобрали Security Awareness. Приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей. Причём это не сентябрьское нововведение: пункты 56–57 действуют с 1 марта 2026 года.
В новом разборе отделили сентябрьские изменения от требований, которые уже действуют: что поменялось с 1 сентября, кого касается приказ и какое место в нём занимают обучение сотрудников и фишинговые симуляции.
👉 Читать статью
❤1👍1
Revolut: украденные данные клиентов уже используют для шантажа
Мы уже писали об утечке в Revolut, где злоумышленники получили конфиденциальные данные клиентов через поддельные запросы от имени госоргана. Теперь появились новые детали атаки и ее последствий.
По данным Kela, мошеннические письма отправлялись через скомпрометированный аккаунт государственного ведомства и успешно проходили SPF, DKIM и DMARC. Сотрудники compliance и legal Revolut приняли запросы за официальные и вручную передали запрошенные файлы.
По данным источников GovInfoSecurity, злоумышленник получил доступ к системе, которой пользовались итальянские федеральные сотрудники. Предположительно, первоначальная компрометация произошла с помощью RAT. Затем в течение нескольких месяцев атакующий экспериментировал с разными сценариями социальной инженерии. В итоге для запроса данных в Revolut использовали скомпрометированный государственный email-аккаунт и European Investigation Order.
Financial Times оценивает число пострадавших примерно в 680 клиентов. Скриншоты, опубликованные человеком под псевдонимом IAmNotAVillain, содержали папку объемом 326 МБ и 688 файлов. При этом, по данным криптоисследователя ZachXBT, среди целей были состоятельные владельцы криптоактивов. О получении уведомлений об утечке публично сообщили, например, бывший CEO Mt. Gox Марк Карпелес и криптопредприниматель Марк Зеллер.
Но последствия начались еще до официального уведомления Revolut. Основатель Gamdom Феликс Ромер сообщил, что он и другие пострадавшие получали требования о вымогательстве уже примерно за два месяца до раскрытия инцидента. В качестве подтверждения он опубликовал скриншот попытки шантажа от 26 июля.
Для ИБ здесь особенно показателен не масштаб утечки, а вся цепочка. Компрометация одного доверенного государственного аккаунта дала атакующему возможность использовать штатную процедуру раскрытия данных как канал эксфильтрации. Почтовая аутентификация сработала корректно, запрос выглядел официальным, а данные покинули компанию руками сотрудников с легитимными полномочиями.
Этот кейс хорошо показывает границу между email security и защитой бизнес-процессов: SPF, DKIM и DMARC подтверждают происхождение письма, но не подтверждают легитимность запроса внутри него. Для операций с чувствительными данными нужен отдельный контроль полномочий и независимая верификация запроса до его исполнения.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Мы уже писали об утечке в Revolut, где злоумышленники получили конфиденциальные данные клиентов через поддельные запросы от имени госоргана. Теперь появились новые детали атаки и ее последствий.
По данным Kela, мошеннические письма отправлялись через скомпрометированный аккаунт государственного ведомства и успешно проходили SPF, DKIM и DMARC. Сотрудники compliance и legal Revolut приняли запросы за официальные и вручную передали запрошенные файлы.
По данным источников GovInfoSecurity, злоумышленник получил доступ к системе, которой пользовались итальянские федеральные сотрудники. Предположительно, первоначальная компрометация произошла с помощью RAT. Затем в течение нескольких месяцев атакующий экспериментировал с разными сценариями социальной инженерии. В итоге для запроса данных в Revolut использовали скомпрометированный государственный email-аккаунт и European Investigation Order.
Financial Times оценивает число пострадавших примерно в 680 клиентов. Скриншоты, опубликованные человеком под псевдонимом IAmNotAVillain, содержали папку объемом 326 МБ и 688 файлов. При этом, по данным криптоисследователя ZachXBT, среди целей были состоятельные владельцы криптоактивов. О получении уведомлений об утечке публично сообщили, например, бывший CEO Mt. Gox Марк Карпелес и криптопредприниматель Марк Зеллер.
Но последствия начались еще до официального уведомления Revolut. Основатель Gamdom Феликс Ромер сообщил, что он и другие пострадавшие получали требования о вымогательстве уже примерно за два месяца до раскрытия инцидента. В качестве подтверждения он опубликовал скриншот попытки шантажа от 26 июля.
Для ИБ здесь особенно показателен не масштаб утечки, а вся цепочка. Компрометация одного доверенного государственного аккаунта дала атакующему возможность использовать штатную процедуру раскрытия данных как канал эксфильтрации. Почтовая аутентификация сработала корректно, запрос выглядел официальным, а данные покинули компанию руками сотрудников с легитимными полномочиями.
Этот кейс хорошо показывает границу между email security и защитой бизнес-процессов: SPF, DKIM и DMARC подтверждают происхождение письма, но не подтверждают легитимность запроса внутри него. Для операций с чувствительными данными нужен отдельный контроль полномочий и независимая верификация запроса до его исполнения.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
🤔1🙈1
This media is not supported in your browser
VIEW IN TELEGRAM
Человек – сильное или слабое звено в информационной безопасности?
Технологии защиты развиваются, но социальная инженерия по-прежнему работает через человека. Как сделать сотрудников частью защиты, а не точкой входа для атаки?
В ролике – фрагмент эфира «Социальная инженерия: человек – слабое звено?».
Смотрите полную версию по ссылкам – там ещё больше практики и мнений экспертов👇
📺 VK 📺 YouTube 📺 RuTube
Технологии защиты развиваются, но социальная инженерия по-прежнему работает через человека. Как сделать сотрудников частью защиты, а не точкой входа для атаки?
В ролике – фрагмент эфира «Социальная инженерия: человек – слабое звено?».
Смотрите полную версию по ссылкам – там ещё больше практики и мнений экспертов👇
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3🔥2❤1
Сценарии учебных фишинговых атак быстро приедаются – а постоянно придумывать новые вручную долго.
Чтобы упростить эту задачу, у StopPhish есть бесплатный «Генератор СИ для email». Он помогает собрать более 10 000 сценариев учебных атак, основанных на социальной инженерии.
Механика простая: выбираете целевую группу, степень персонализации, направление и контекст письма, формат атаки и целевое действие. На выходе получаете основу сценария, по которой можно составить учебное письмо.
Полезно, когда нужно регулярно обновлять фишинговые симуляции и не повторять одни и те же легенды.
🔗 Собрать свой сценарий бесплатно
Чтобы упростить эту задачу, у StopPhish есть бесплатный «Генератор СИ для email». Он помогает собрать более 10 000 сценариев учебных атак, основанных на социальной инженерии.
Механика простая: выбираете целевую группу, степень персонализации, направление и контекст письма, формат атаки и целевое действие. На выходе получаете основу сценария, по которой можно составить учебное письмо.
Полезно, когда нужно регулярно обновлять фишинговые симуляции и не повторять одни и те же легенды.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1👍1
Media is too big
VIEW IN TELEGRAM
Вам прислали ссылку? Проверьте эти 5 вещей до клика
Фишинговая ссылка сегодня может ничем не отличаться от обычной рабочей. Собрали 5 быстрых проверок, которые можно использовать в Security Awareness и отправить сотрудникам как короткий чек-лист.
Сохраняйте и пересылайте коллегам.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
Фишинговая ссылка сегодня может ничем не отличаться от обычной рабочей. Собрали 5 быстрых проверок, которые можно использовать в Security Awareness и отправить сотрудникам как короткий чек-лист.
Сохраняйте и пересылайте коллегам.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤2👍2🔥1
Илья Виноградов, эксперт StopPhish по практическому внедрению ИБ-решений:
#StopPhishотвечает
Здесь полезнее работать адресно. После ошибки сотруднику можно автоматически назначить обучение или короткий разбор конкретной ошибки. Например, в квантовом курсе сразу показывается, какой признак он пропустил: подмена email или другой маркер фишинга. Такой разбор занимает около 30 секунд.
После этого сотрудника можно снова проверить учебной атакой и посмотреть, изменилось ли его поведение. То есть работать уже с конкретным риском, а не повторно обучать всю компанию одинаково.
#StopPhishотвечает
👍1🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
Фейковые сотрудники, GhostCode и фишинг через голосовые сообщения: главное за неделю
Собрали свежие кейсы и исследования недели о фишинге, социальной инженерии и человеческом факторе 👇
🔹 Фейковые сотрудники получают корпоративный доступ до проверки
HYPR исследовала риски мошеннического найма: почти все выявленные фейковые кандидаты успевали получить активные корпоративные учетные данные до обнаружения. В атаках используются ИИ, синтетические профили и поддельные личности.
🔹 Фальшивые голосовые сообщения атаковали 7800 организаций
Check Point обнаружила кампанию, где сотрудники получали письма с поддельной расшифровкой голосового сообщения. После открытия вложения пользователи попадали на страницы кражи учетных данных.
🔹 Бренды стали чаще использоваться в мошеннических атаках
Мошенники активно используют известные бренды для создания поддельных сайтов, сообщений и коммуникаций. Под ударом оказываются как клиенты, так и сотрудники компаний.
🔹 GhostCode обходит привычную защиту Microsoft через Device Code
Новый фишинговый набор использует настоящий интерфейс Microsoft и MFA, но заставляет пользователя подтвердить доступ злоумышленника. Атака показывает, что одного факта включенного MFA недостаточно.
🔹 ClickFix попал в цепочку поставок Brevo
Злоумышленники внедрили вредоносные скрипты на сайты клиентов через инфраструктуру сервиса. Кампания использовала ClickFix – технику, где пользователя убеждают самостоятельно выполнить опасное действие.
🔹 Кибератаки почти на сутки останавливают работу компаний
Исследование показывает: последствия атак измеряются не только затратами на восстановление, но и временем простоя, потерей производительности и нагрузкой на команды.
Оставайтесь с нами! Будем дальше разбирать реальные атаки, новые техники социальной инженерии и способы противодействия им.
#StopPhish #НаКрючке #ИБдайджест
Собрали свежие кейсы и исследования недели о фишинге, социальной инженерии и человеческом факторе 👇
🔹 Фейковые сотрудники получают корпоративный доступ до проверки
HYPR исследовала риски мошеннического найма: почти все выявленные фейковые кандидаты успевали получить активные корпоративные учетные данные до обнаружения. В атаках используются ИИ, синтетические профили и поддельные личности.
🔹 Фальшивые голосовые сообщения атаковали 7800 организаций
Check Point обнаружила кампанию, где сотрудники получали письма с поддельной расшифровкой голосового сообщения. После открытия вложения пользователи попадали на страницы кражи учетных данных.
🔹 Бренды стали чаще использоваться в мошеннических атаках
Мошенники активно используют известные бренды для создания поддельных сайтов, сообщений и коммуникаций. Под ударом оказываются как клиенты, так и сотрудники компаний.
🔹 GhostCode обходит привычную защиту Microsoft через Device Code
Новый фишинговый набор использует настоящий интерфейс Microsoft и MFA, но заставляет пользователя подтвердить доступ злоумышленника. Атака показывает, что одного факта включенного MFA недостаточно.
🔹 ClickFix попал в цепочку поставок Brevo
Злоумышленники внедрили вредоносные скрипты на сайты клиентов через инфраструктуру сервиса. Кампания использовала ClickFix – технику, где пользователя убеждают самостоятельно выполнить опасное действие.
🔹 Кибератаки почти на сутки останавливают работу компаний
Исследование показывает: последствия атак измеряются не только затратами на восстановление, но и временем простоя, потерей производительности и нагрузкой на команды.
Оставайтесь с нами! Будем дальше разбирать реальные атаки, новые техники социальной инженерии и способы противодействия им.
#StopPhish #НаКрючке #ИБдайджест
👍2🔥1🤝1
Неочевидные red flags часто выглядят как обычная рабочая рутина – и именно поэтому срабатывают. Сохраняйте карточки и используйте их в обучении сотрудников и разборе атак.
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
#StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
❤4🔥1
Фишинг через календарь: прогнозируемый рост на 33 000%
Злоумышленники всё активнее используют приглашения на встречи для доставки фишинговых ссылок. По данным Sublime Security, с мая по сентябрь 2026 года число таких атак может вырасти примерно на 33 000%.
Исследователи зафиксировали следующую динамику:
Июнь: рост на 282% относительно мая.
Июль: рост на 338% относительно июня.
Август: рост на 1 216% относительно июля.
Первая половина сентября: рост на 1 426% относительно всего августа.
На весь сентябрь Sublime прогнозирует увеличение на 2 852% относительно августа. Эксперты считают, что резкое ускорение в августе и сентябре указывает на распространение этой техники среди злоумышленников.
Как устроена атака
Для доставки приманки атакующие используют файлы календарных событий ICS и приглашения, отправленные через легитимные сервисы, например Gmail. Такие сообщения могут попадать одновременно в почтовый ящик и календарь получателя.
В одном из разобранных Sublime случаев приглашение содержало ссылку на загрузку ScreenConnect. Это легитимный инструмент удалённого управления, который злоумышленники использовали в злонамеренной конфигурации. После установки атакующий мог получить удалённый доступ к устройству и развернуть дополнительное вредоносное ПО, включая инфостилеры и программы-вымогатели.
Почему почтовой фильтрации может быть недостаточно
Почтовая система и календарь обрабатывают данные по разным протоколам. Поэтому обнаружение и блокировка фишингового письма не всегда приводят к удалению связанного с ним события из календаря.
Дополнительный фактор риска – использование доверенной инфраструктуры. В рассмотренном случае приглашение отправили с бесплатного аккаунта Gmail. Для почтовых систем такой домен сам по себе не является признаком вредоносной активности.
Комментарий эксперта по информационной безопасности StopPhish Аркадия Зеленина:
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
Злоумышленники всё активнее используют приглашения на встречи для доставки фишинговых ссылок. По данным Sublime Security, с мая по сентябрь 2026 года число таких атак может вырасти примерно на 33 000%.
Исследователи зафиксировали следующую динамику:
Июнь: рост на 282% относительно мая.
Июль: рост на 338% относительно июня.
Август: рост на 1 216% относительно июля.
Первая половина сентября: рост на 1 426% относительно всего августа.
На весь сентябрь Sublime прогнозирует увеличение на 2 852% относительно августа. Эксперты считают, что резкое ускорение в августе и сентябре указывает на распространение этой техники среди злоумышленников.
Как устроена атака
Для доставки приманки атакующие используют файлы календарных событий ICS и приглашения, отправленные через легитимные сервисы, например Gmail. Такие сообщения могут попадать одновременно в почтовый ящик и календарь получателя.
В одном из разобранных Sublime случаев приглашение содержало ссылку на загрузку ScreenConnect. Это легитимный инструмент удалённого управления, который злоумышленники использовали в злонамеренной конфигурации. После установки атакующий мог получить удалённый доступ к устройству и развернуть дополнительное вредоносное ПО, включая инфостилеры и программы-вымогатели.
Почему почтовой фильтрации может быть недостаточно
Почтовая система и календарь обрабатывают данные по разным протоколам. Поэтому обнаружение и блокировка фишингового письма не всегда приводят к удалению связанного с ним события из календаря.
Дополнительный фактор риска – использование доверенной инфраструктуры. В рассмотренном случае приглашение отправили с бесплатного аккаунта Gmail. Для почтовых систем такой домен сам по себе не является признаком вредоносной активности.
Комментарий эксперта по информационной безопасности StopPhish Аркадия Зеленина:
Календарный фишинг показывает, что контроль почтового трафика не всегда охватывает весь путь доставки атаки. Если почтовый шлюз проверяет письмо, но связанное событие обрабатывается календарным сервисом отдельно, между этими компонентами может возникнуть слепая зона.
Отдельного внимания заслуживает использование легитимного ПО удалённого управления. ScreenConnect сам по себе не является вредоносной программой, однако его установка по ссылке из неожиданного приглашения может привести к компрометации конечной точки. Поэтому при расследовании подобных инцидентов важно анализировать не только вредоносные файлы и домены, но и контекст установки RMM-инструментов, источник приглашения и последующие действия на устройстве.
Для обнаружения таких атак стоит проверять календарные события вместе с почтовыми сообщениями, сопоставлять отправителей и ссылки, а также отслеживать запуск инструментов удалённого управления, особенно если их установка не связана с согласованной работой ИТ-службы.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
👍1🤝1
Курс пройден. А поведение изменилось?
Как специалистам по ИБ и руководителям направлений понять, действительно ли обучение снижает человеческий риск? Сотрудники могут успешно сдавать тесты, но всё равно попадаться на фишинг.
На вебинаре «Security Awareness без формальностей: как вовлечь сотрудников и изменить их поведение» вместе с приглашёнными гостями обсудим, как сделать обучение полезным для сотрудников и измерять его реальные результаты.
🎙 Спикеры:
Юрий Другач – CEO StopPhish, эксперт по социальной инженерии и awareness.
Светлана Молькова – руководитель направления киберкультуры.
Олег Яковышенко – эксперт по повышению осведомлённости в российской финтех-компании.
Что разберём:
🔹 Почему «курс пройден» ещё не означает, что сотрудник готов к атаке.
🔹 Как адаптировать обучение под роли и риски: от финансового отдела и HR до ассистентов и руководителей.
🔹 Как вовлекать сотрудников без постоянных напоминаний, давления и контроля.
🔹 Какие форматы помогают формировать навыки: микрообучение, симуляции, короткие сценарии и разборы реальных атак.
🔹 Как подготовить команду к ИИ-фишингу, вишингу и дипфейкам.
🔹 Какие метрики показывают изменения в поведении и помогают оценивать человеческий риск.
🔹 Как создать среду, в которой сотрудники не боятся сообщать об ошибках.
Кому будет полезно: специалистам по информационной безопасности, руководителям ИБ-направлений и всем, кто отвечает за обучение сотрудников и развитие культуры безопасности в компании.
🗓 29 сентября
🕔 14:00 МСК
Приходите обсудить, как перейти от формального прохождения курсов к навыкам, которые сотрудники действительно применяют в работе.
👉 Регистрируйтесь на вебинар!
Как специалистам по ИБ и руководителям направлений понять, действительно ли обучение снижает человеческий риск? Сотрудники могут успешно сдавать тесты, но всё равно попадаться на фишинг.
На вебинаре «Security Awareness без формальностей: как вовлечь сотрудников и изменить их поведение» вместе с приглашёнными гостями обсудим, как сделать обучение полезным для сотрудников и измерять его реальные результаты.
🎙 Спикеры:
Юрий Другач – CEO StopPhish, эксперт по социальной инженерии и awareness.
Светлана Молькова – руководитель направления киберкультуры.
Олег Яковышенко – эксперт по повышению осведомлённости в российской финтех-компании.
Что разберём:
🔹 Почему «курс пройден» ещё не означает, что сотрудник готов к атаке.
🔹 Как адаптировать обучение под роли и риски: от финансового отдела и HR до ассистентов и руководителей.
🔹 Как вовлекать сотрудников без постоянных напоминаний, давления и контроля.
🔹 Какие форматы помогают формировать навыки: микрообучение, симуляции, короткие сценарии и разборы реальных атак.
🔹 Как подготовить команду к ИИ-фишингу, вишингу и дипфейкам.
🔹 Какие метрики показывают изменения в поведении и помогают оценивать человеческий риск.
🔹 Как создать среду, в которой сотрудники не боятся сообщать об ошибках.
Кому будет полезно: специалистам по информационной безопасности, руководителям ИБ-направлений и всем, кто отвечает за обучение сотрудников и развитие культуры безопасности в компании.
Приходите обсудить, как перейти от формального прохождения курсов к навыкам, которые сотрудники действительно применяют в работе.
👉 Регистрируйтесь на вебинар!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2🤝1