Please open Telegram to view this post
VIEW IN TELEGRAM
⚡4❤1👍1
ИИ делает фишинг убедительнее, а атаки всё чаще начинаются не с письма.
Gartner отмечает: привычных признаков подделки становится недостаточно. Сотрудника нужно учить не только распознавать угрозу, но и правильно действовать – остановиться, проверить запрос и сообщить о нём.
Microsoft показывает, как это работает на практике: атака на облачные аккаунты может начинаться со звонка или SMS от «IT-поддержки» с просьбой срочно обновить MFA, SSO или passkey.
А SANS обращает внимание на ещё одну проблему: даже фишинговая симуляция не гарантирует изменения поведения, если сотрудник не получает обратную связь и не понимает, что делать иначе в следующий раз.
Значит, одного курса и формальной проверки знаний уже недостаточно.
На вебинаре «Security Awareness без формальностей: как вовлечь сотрудников и изменить их поведение» вместе с приглашёнными гостями обсудим, как превратить обучение в рабочий навык и видеть реальные изменения в поведении сотрудников.
Разберём:
🔹 как адаптировать обучение под реальные риски разных ролей – от финансового отдела и HR до ассистентов и руководителей;
🔹 какие форматы действительно помогают формировать навык: микрообучение, симуляции, сценарии и разборы атак;
🔹 как готовить сотрудников к ИИ-фишингу, вишингу и дипфейкам;
🔹 какие метрики показывают не «курс пройден», а изменение поведения;
🔹 как выстроить обучение без давления и создать среду, в которой сотрудник не боится сообщить об ошибке.
Спикеры:
Юрий Другач – CEO StopPhish, эксперт по социальной инженерии и awareness.
Светлана Молькова – руководитель направления киберкультуры.
Олег Яковышенко – эксперт по повышению осведомлённости в российской финтех-компании.
🕔 Сегодня в 14:00 МСК
Ещё успеваете присоединиться. Если в компании уже есть Security Awareness, но хочется понять, действительно ли он меняет поведение сотрудников, – регистрируйтесь и приходите на вебинар сегодня.
👉 Зарегистрироваться на вебинар
Gartner отмечает: привычных признаков подделки становится недостаточно. Сотрудника нужно учить не только распознавать угрозу, но и правильно действовать – остановиться, проверить запрос и сообщить о нём.
Microsoft показывает, как это работает на практике: атака на облачные аккаунты может начинаться со звонка или SMS от «IT-поддержки» с просьбой срочно обновить MFA, SSO или passkey.
А SANS обращает внимание на ещё одну проблему: даже фишинговая симуляция не гарантирует изменения поведения, если сотрудник не получает обратную связь и не понимает, что делать иначе в следующий раз.
Значит, одного курса и формальной проверки знаний уже недостаточно.
На вебинаре «Security Awareness без формальностей: как вовлечь сотрудников и изменить их поведение» вместе с приглашёнными гостями обсудим, как превратить обучение в рабочий навык и видеть реальные изменения в поведении сотрудников.
Разберём:
🔹 как адаптировать обучение под реальные риски разных ролей – от финансового отдела и HR до ассистентов и руководителей;
🔹 какие форматы действительно помогают формировать навык: микрообучение, симуляции, сценарии и разборы атак;
🔹 как готовить сотрудников к ИИ-фишингу, вишингу и дипфейкам;
🔹 какие метрики показывают не «курс пройден», а изменение поведения;
🔹 как выстроить обучение без давления и создать среду, в которой сотрудник не боится сообщить об ошибке.
Спикеры:
Юрий Другач – CEO StopPhish, эксперт по социальной инженерии и awareness.
Светлана Молькова – руководитель направления киберкультуры.
Олег Яковышенко – эксперт по повышению осведомлённости в российской финтех-компании.
Ещё успеваете присоединиться. Если в компании уже есть Security Awareness, но хочется понять, действительно ли он меняет поведение сотрудников, – регистрируйтесь и приходите на вебинар сегодня.
👉 Зарегистрироваться на вебинар
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1
Атака на сотрудника часто начинается задолго до первого письма или звонка. Сначала злоумышленник собирает информацию о человеке и его рабочем контексте, затем складывает из разрозненных фактов правдоподобную легенду и выбирает момент для контакта.
MITRE ATT&CK прямо описывает такую разведку как отдельные техники: поиск имён сотрудников, должностей и адресов почты, изучение соцсетей и сайта компании, анализ деловых связей и структуры организации.
Что обычно попадает в такое «досье» на сотрудника:
➡️ Сайт компании – должность, ФИО, структура отделов, контакты, информация о проектах и партнёрах.
➡️ Социальные сети – место работы, коллеги, руководитель, командировки, конференции, профессиональные интересы и фотографии.
➡️ Поисковая выдача и открытые базы – дополнительные упоминания человека и компании, домены, техническая информация, публичные документы.
➡️ Утечки и ранее опубликованные данные – адреса почты, учётные данные и другая информация, которая может использоваться для последующей атаки.
➡️ Информация о деловых отношениях – поставщики, подрядчики, клиенты и другие организации, с которыми сотрудник взаимодействует. Такие связи могут стать частью легенды.
Дальше начинается сборка сценария. Например, из профиля сотрудника можно узнать его должность и имя руководителя, из сайта компании – название подрядчика, из соцсетей – что сотрудник сейчас находится в командировке. В результате сообщение от имени руководителя или партнёра выглядит гораздо убедительнее случайного фишингового письма.
Поэтому при разборе атак стоит смотреть не только на само письмо. Для ИБ-команды полезно восстановить всю цепочку: что злоумышленник мог узнать о сотруднике заранее, откуда получил эти данные, какую роль выбрал для легенды и почему запрос выглядел правдоподобным именно для этого человека.
Именно этот разбор показывает, какие сведения о сотрудниках и компании уже доступны извне и какие сценарии социальной инженерии можно построить на их основе.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
MITRE ATT&CK прямо описывает такую разведку как отдельные техники: поиск имён сотрудников, должностей и адресов почты, изучение соцсетей и сайта компании, анализ деловых связей и структуры организации.
Что обычно попадает в такое «досье» на сотрудника:
Дальше начинается сборка сценария. Например, из профиля сотрудника можно узнать его должность и имя руководителя, из сайта компании – название подрядчика, из соцсетей – что сотрудник сейчас находится в командировке. В результате сообщение от имени руководителя или партнёра выглядит гораздо убедительнее случайного фишингового письма.
Поэтому при разборе атак стоит смотреть не только на само письмо. Для ИБ-команды полезно восстановить всю цепочку: что злоумышленник мог узнать о сотруднике заранее, откуда получил эти данные, какую роль выбрал для легенды и почему запрос выглядел правдоподобным именно для этого человека.
Именно этот разбор показывает, какие сведения о сотрудниках и компании уже доступны извне и какие сценарии социальной инженерии можно построить на их основе.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1🤔1
ИБ-команде нужны не еще 20 страниц теории. Нужны инструменты, которые можно взять и использовать.
Поэтому собрали бесплатный набор StopPhish для работы с человеческим фактором и фишингом.
В доступе:
🔹 Курсы для сотрудников – как распознавать опасные ссылки и вложения.
🔹 Антифишинговые плагины – помогают вовремя заметить подозрительный ресурс и сообщить о фишинге.
🔹 Плакаты и скринсейверы – чтобы напоминания о безопасности были перед глазами, а не только в регламенте.
🔹 Чек-лист по социальной инженерии – для быстрой проверки рисков и подготовки сотрудников.
Все это можно использовать уже сейчас – без долгого внедрения и отдельного проекта на несколько месяцев.
🔗 Заберите бесплатный набор StopPhish и добавьте в арсенал ИБ-инструменты, которые работают с человеческим фактором.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Поэтому собрали бесплатный набор StopPhish для работы с человеческим фактором и фишингом.
В доступе:
🔹 Курсы для сотрудников – как распознавать опасные ссылки и вложения.
🔹 Антифишинговые плагины – помогают вовремя заметить подозрительный ресурс и сообщить о фишинге.
🔹 Плакаты и скринсейверы – чтобы напоминания о безопасности были перед глазами, а не только в регламенте.
🔹 Чек-лист по социальной инженерии – для быстрой проверки рисков и подготовки сотрудников.
Все это можно использовать уже сейчас – без долгого внедрения и отдельного проекта на несколько месяцев.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2👍1
This media is not supported in your browser
VIEW IN TELEGRAM
8 принципов, которые звучат просто. Но попробуйте работать безопасником и ни разу их не нарушить 😊.
Что это за правила? Смотрите ролик.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Что это за правила? Смотрите ролик.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
🔥3❤2🤝1
75% сотрудников в странах ЕС сообщили, что сталкивались на работе с подозрительными письмами, сообщениями или ссылками. Такие данные приводит Европейская комиссия в новом исследовании Eurobarometer.
На первом месте оказался фишинг. 39% сотрудников сообщили о мошеннических сообщениях или сайтах, которые были предназначены для кражи данных или получения несанкционированного доступа.
Другие сценарии встречались реже:
🟣 18% сообщили о попытках украсть персональные данные;
🟣 17% сталкивались с атаками вредоносного ПО;
🟣 16% сообщили о попытках кражи паролей;
🟣 15% сталкивались с мошенничеством, созданным с использованием ИИ.
При этом знание о рисках заметно опережает способность распознавать конкретные атаки. 83% респондентов считают последствия кибератак серьезными, но только 48% уверены, что смогут распознать поддельное видео, созданное с помощью ИИ.
Есть еще одна показательная цифра. Только 18% сотрудников сообщили, что их организация, насколько им известно, вообще не сталкивалась с киберинцидентами. Это именно восприятие сотрудников, а не статистика инцидентов по компаниям, поэтому показатель нельзя использовать как оценку реального количества атак.
Для практики здесь интересен разрыв между двумя показателями: человек может понимать, что кибератаки опасны, но при этом не уметь распознать конкретный сценарий атаки. Оценка риска и способность принять правильное решение в момент контакта с атакой, судя по этим данным, не совпадают.
Еще один вывод можно сделать из структуры угроз. Фишинг остается самым часто встречающимся сценарием среди перечисленных угроз, а мошенничество с использованием ИИ уже присутствует в ответах 15% сотрудников. Значит, проверка навыков сотрудников должна учитывать привычные фишинговые сценарии и новые способы социальной инженерии, включая контент, созданный ИИ.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
На первом месте оказался фишинг. 39% сотрудников сообщили о мошеннических сообщениях или сайтах, которые были предназначены для кражи данных или получения несанкционированного доступа.
Другие сценарии встречались реже:
При этом знание о рисках заметно опережает способность распознавать конкретные атаки. 83% респондентов считают последствия кибератак серьезными, но только 48% уверены, что смогут распознать поддельное видео, созданное с помощью ИИ.
Есть еще одна показательная цифра. Только 18% сотрудников сообщили, что их организация, насколько им известно, вообще не сталкивалась с киберинцидентами. Это именно восприятие сотрудников, а не статистика инцидентов по компаниям, поэтому показатель нельзя использовать как оценку реального количества атак.
Для практики здесь интересен разрыв между двумя показателями: человек может понимать, что кибератаки опасны, но при этом не уметь распознать конкретный сценарий атаки. Оценка риска и способность принять правильное решение в момент контакта с атакой, судя по этим данным, не совпадают.
Еще один вывод можно сделать из структуры угроз. Фишинг остается самым часто встречающимся сценарием среди перечисленных угроз, а мошенничество с использованием ИИ уже присутствует в ответах 15% сотрудников. Значит, проверка навыков сотрудников должна учитывать привычные фишинговые сценарии и новые способы социальной инженерии, включая контент, созданный ИИ.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Рабочая переписка, поддельные сервисы, соцсети и даже эксперты по ИИ становятся частью новых сценариев атак. В этом дайджесте собрали важные новости недели, которые показывают, как злоумышленники используют знакомый человеку контекст, чтобы снизить настороженность и довести его до нужного действия.
🔹 Дресс-код и субботник: какие фишинговые письма чаще открывают сотрудники
Тренировочные рассылки Kaspersky показали: 26% сотрудников кликнули на письмо о введении дресс-кода, 25% отреагировали на сообщение об обновлении статуса заявки, 19% на письмо об индексации зарплаты. Даже приглашение на субботник собрало 13% переходов.
🔹 «Найди меня по номеру»: мошенники создали сеть фальшивых сайтов
F6 обнаружила как минимум 12 доменов, имитирующих сервисы проверки федеральных госслужащих. Сценарий строится в несколько шагов: звонок, выдуманный табельный номер, ссылка на сайт и подтверждение легенды через поддельный сервис.
🔹 Социальная инженерия выходит в число самых распространенных схем мошенничества
В «Ростелекоме» сообщили, что в 90% случаев ущерба от мошенничества участвует человек. Социальная инженерия остается одним из способов заставить жертву самостоятельно передать данные, выполнить действие или перевести деньги.
🔹 Star Blizzard масштабирует фишинговые кампании
Microsoft зафиксировала с начала 2026 года как минимум 13 масштабных кампаний группы Star Blizzard. Вместо точечных атак злоумышленники стали использовать рассылки на десятки и сотни адресатов. В одной из новых цепочек после получения защищенного паролем архива от жертвы требуется всего одно действие.
🔹 Соцсети становятся новым полем для кибератак
TechRadar отмечает рост атак через социальные сети, включая подмену профилей и использование доверия к реальным людям. Среди рисков отдельно выделяются имперсонация сотрудников и руководителей, а также deepfake-контент.
🔹 TA419 выдает себя за экспертов по ИИ и крадет учетные данные
TA419 использовала имена известных экспертов и чиновников, чтобы начать переписку с целевыми специалистами. Затем жертв переводили на поддельную страницу Microsoft 365, где через атаку типа Adversary-in-the-Middle похищались пароль, MFA-код и сессионные cookies.
Оставайтесь с нами! Следим за тем, как меняются атаки, и собираем главное без лишнего шума.
#StopPhish #НаКрючке #ИБдайджест
🔹 Дресс-код и субботник: какие фишинговые письма чаще открывают сотрудники
Тренировочные рассылки Kaspersky показали: 26% сотрудников кликнули на письмо о введении дресс-кода, 25% отреагировали на сообщение об обновлении статуса заявки, 19% на письмо об индексации зарплаты. Даже приглашение на субботник собрало 13% переходов.
🔹 «Найди меня по номеру»: мошенники создали сеть фальшивых сайтов
F6 обнаружила как минимум 12 доменов, имитирующих сервисы проверки федеральных госслужащих. Сценарий строится в несколько шагов: звонок, выдуманный табельный номер, ссылка на сайт и подтверждение легенды через поддельный сервис.
🔹 Социальная инженерия выходит в число самых распространенных схем мошенничества
В «Ростелекоме» сообщили, что в 90% случаев ущерба от мошенничества участвует человек. Социальная инженерия остается одним из способов заставить жертву самостоятельно передать данные, выполнить действие или перевести деньги.
🔹 Star Blizzard масштабирует фишинговые кампании
Microsoft зафиксировала с начала 2026 года как минимум 13 масштабных кампаний группы Star Blizzard. Вместо точечных атак злоумышленники стали использовать рассылки на десятки и сотни адресатов. В одной из новых цепочек после получения защищенного паролем архива от жертвы требуется всего одно действие.
🔹 Соцсети становятся новым полем для кибератак
TechRadar отмечает рост атак через социальные сети, включая подмену профилей и использование доверия к реальным людям. Среди рисков отдельно выделяются имперсонация сотрудников и руководителей, а также deepfake-контент.
🔹 TA419 выдает себя за экспертов по ИИ и крадет учетные данные
TA419 использовала имена известных экспертов и чиновников, чтобы начать переписку с целевыми специалистами. Затем жертв переводили на поддельную страницу Microsoft 365, где через атаку типа Adversary-in-the-Middle похищались пароль, MFA-код и сессионные cookies.
Оставайтесь с нами! Следим за тем, как меняются атаки, и собираем главное без лишнего шума.
#StopPhish #НаКрючке #ИБдайджест
👍1🔥1🤝1
Аркадий Зеленин, эксперт по информационной безопасности StopPhish:
#StopPhishотвечает
В StopPhish мы видим, что сотрудник часто реагирует не на саму просьбу, а на эмоцию, которую злоумышленник успел создать: срочность, страх, давление авторитетом, любопытство или желание быстро решить рабочую задачу.
Поэтому совет «просто будьте внимательнее» здесь почти не работает. Нужен конкретный сценарий поведения, который человек сможет применить в момент атаки.
Мы рекомендуем отрабатывать простое правило: остановиться, проверить контекст, выбрать безопасный канал связи.
Например, руководитель внезапно просит срочно оплатить счет. Вместо того чтобы выяснять, настоящий ли аккаунт, сотрудник должен самостоятельно связаться с руководителем по известному номеру или в корпоративном мессенджере и подтвердить просьбу. Если письмо требует перейти по ссылке и ввести пароль, безопаснее открыть сервис через привычную закладку, а не использовать ссылку из сообщения.
Отдельно стоит тренировать распознавание давления. Фразы вроде «сделайте сейчас», «никому не сообщайте», «я на встрече, времени нет» должны становиться для сотрудника сигналом к дополнительной проверке.
Хорошо работают симуляции с разными эмоциональными сценариями. Сотрудник должен столкнуться не с одним учебным письмом про «подозрительную ссылку», а с ситуациями, где атака выглядит как обычная рабочая коммуникация. После такой проверки можно разобрать, какой именно триггер сработал и на каком этапе человек принял решение.
Наша практика показывает: навык формируется тогда, когда сотрудник знает не только признаки атаки, но и что конкретно делать после их обнаружения. Поэтому в обучении мы уделяем внимание самому действию: остановиться, проверить через независимый канал и сообщить о подозрительной ситуации.
#StopPhishотвечает
❤3👍3🤝2
This media is not supported in your browser
VIEW IN TELEGRAM
iPhone 18 ещё не вышел, а мошенники уже зарабатывают
Ажиотаж вокруг новинки для мошенников – готовая среда для фишинговых схем. Та же механика работает и в компаниях: громкий инфоповод, срочный запрос, знакомый бренд и ссылка, по которой хочется кликнуть сразу.
Как это работает с iPhone 18 и почему такой сценарий стоит держать в голове на работе, смотрите в ролике 👆
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
Ажиотаж вокруг новинки для мошенников – готовая среда для фишинговых схем. Та же механика работает и в компаниях: громкий инфоповод, срочный запрос, знакомый бренд и ссылка, по которой хочется кликнуть сразу.
Как это работает с iPhone 18 и почему такой сценарий стоит держать в голове на работе, смотрите в ролике 👆
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
👍2❤1🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Отправили рабочий файл в нейросеть и поняли, что зря? Главное – не пытайтесь сделать вид, что ничего не произошло.
Случайная отправка документа в ИИ-сервис ещё не означает, что данные автоматически стали доступны посторонним. Но и считать, что удаление чата решило проблему, тоже нельзя: условия хранения и обработки запросов зависят от конкретного сервиса и настроек аккаунта.
Что делать сотруднику:
1. Остановитесь и зафиксируйте ситуацию
Сделайте скриншот запроса и ответа нейросети. Запишите, какой сервис использовали, когда это произошло и какой файл или фрагмент данных отправили.
2. Не удаляйте переписку самостоятельно
На первый взгляд хочется сразу нажать «Удалить чат». Но это может уничтожить информацию, которая понадобится ИБ-специалисту для оценки инцидента. Сначала зафиксируйте произошедшее и сообщите ответственным.
3. Сразу сообщите в ИБ
Не ждите, пока кто-то обнаружит ошибку.
Передайте специалисту:
– название ИИ-сервиса;
– время отправки;
– что именно отправили;
– был ли это файл или текст;
– какие данные могли содержаться внутри;
– какой ответ сгенерировал сервис.
Чем раньше компания узнает об инциденте, тем больше возможностей оценить последствия и принять меры. Такой подход соответствует базовым принципам реагирования на инциденты с раскрытием данных.
4. Если отправили пароль, токен или ключ – действуйте срочно
Такие данные нельзя просто удалить из чата и надеяться на лучшее. Пароль нужно сменить, токен или ключ - отозвать и выпустить новый. Для секретов приоритет всегда один: считать их скомпрометированными и закрыть доступ.
5. Определите, что именно оказалось в запросе
Риск сильно зависит от содержания. Одно дело – внутренний текст без чувствительных сведений. Другое – персональные данные клиентов, финансовая информация, исходный код, коммерческая тайна, документы с доступами или данные о внутренних системах.
Отдельно стоит проверить, не попали ли в запрос данные, которые можно связать между собой. Даже если сотрудник убрал имя или название компании, комбинация деталей иногда позволяет восстановить контекст.
6. После инцидента разберитесь с правилами конкретного ИИ-сервиса
ИБ-команде стоит проверить настройки хранения запросов, условия использования данных и возможности удаления информации. У разных сервисов эти механизмы отличаются, поэтому универсального сценария «удалили чат – данные исчезли» нет.
❗️ И ещё одно правило, которое стоит закрепить в компании: ошибку сотрудника нужно сообщать, а не скрывать.
Если человек боится наказания, он с большей вероятностью попробует самостоятельно удалить следы, промолчать или исправить ситуацию без участия ИБ. Это только усложняет расследование.
Чтобы сотрудники заранее понимали, что можно отправлять в нейросети, а что нельзя, мы подготовили памятку «Базовые правила безопасной работы с искусственным интеллектом».
В ней есть простые правила для повседневной работы: какие данные нельзя загружать в публичные ИИ-сервисы, как обезличивать информацию и что делать, если лишнее уже отправили.
🔗 Скачать памятку StopPhish
Сохраните её и отправьте сотрудникам – особенно тем, кто уже использует нейросети в рабочих задачах.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Случайная отправка документа в ИИ-сервис ещё не означает, что данные автоматически стали доступны посторонним. Но и считать, что удаление чата решило проблему, тоже нельзя: условия хранения и обработки запросов зависят от конкретного сервиса и настроек аккаунта.
Что делать сотруднику:
1. Остановитесь и зафиксируйте ситуацию
Сделайте скриншот запроса и ответа нейросети. Запишите, какой сервис использовали, когда это произошло и какой файл или фрагмент данных отправили.
2. Не удаляйте переписку самостоятельно
На первый взгляд хочется сразу нажать «Удалить чат». Но это может уничтожить информацию, которая понадобится ИБ-специалисту для оценки инцидента. Сначала зафиксируйте произошедшее и сообщите ответственным.
3. Сразу сообщите в ИБ
Не ждите, пока кто-то обнаружит ошибку.
Передайте специалисту:
– название ИИ-сервиса;
– время отправки;
– что именно отправили;
– был ли это файл или текст;
– какие данные могли содержаться внутри;
– какой ответ сгенерировал сервис.
Чем раньше компания узнает об инциденте, тем больше возможностей оценить последствия и принять меры. Такой подход соответствует базовым принципам реагирования на инциденты с раскрытием данных.
4. Если отправили пароль, токен или ключ – действуйте срочно
Такие данные нельзя просто удалить из чата и надеяться на лучшее. Пароль нужно сменить, токен или ключ - отозвать и выпустить новый. Для секретов приоритет всегда один: считать их скомпрометированными и закрыть доступ.
5. Определите, что именно оказалось в запросе
Риск сильно зависит от содержания. Одно дело – внутренний текст без чувствительных сведений. Другое – персональные данные клиентов, финансовая информация, исходный код, коммерческая тайна, документы с доступами или данные о внутренних системах.
Отдельно стоит проверить, не попали ли в запрос данные, которые можно связать между собой. Даже если сотрудник убрал имя или название компании, комбинация деталей иногда позволяет восстановить контекст.
6. После инцидента разберитесь с правилами конкретного ИИ-сервиса
ИБ-команде стоит проверить настройки хранения запросов, условия использования данных и возможности удаления информации. У разных сервисов эти механизмы отличаются, поэтому универсального сценария «удалили чат – данные исчезли» нет.
Если человек боится наказания, он с большей вероятностью попробует самостоятельно удалить следы, промолчать или исправить ситуацию без участия ИБ. Это только усложняет расследование.
Чтобы сотрудники заранее понимали, что можно отправлять в нейросети, а что нельзя, мы подготовили памятку «Базовые правила безопасной работы с искусственным интеллектом».
В ней есть простые правила для повседневной работы: какие данные нельзя загружать в публичные ИИ-сервисы, как обезличивать информацию и что делать, если лишнее уже отправили.
Сохраните её и отправьте сотрудникам – особенно тем, кто уже использует нейросети в рабочих задачах.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍2🔥1
Фишинг маскируется под рабочие AI-сервисы и крадёт даже коды MFA
6 октября The Hacker News рассказал о фишинговой платформе, которая маскируется под рекламные сервисы для ChatGPT, Gemini, Claude, Perplexity, Manus и других AI-продуктов. По данным исследователей Island, цель атакующих – захват корпоративных аккаунтов вместе с паролями и кодами многофакторной аутентификации.
Схема использует Browser-in-the-Browser (BitB). Пользователь нажимает привычную кнопку Connect, после чего внутри настоящего браузера появляется поддельное окно авторизации. В нём может отображаться знакомый адрес, например
Дальше атакующий может управлять процессом в реальном времени. Он видит действия жертвы и последовательно запрашивает пароль, SMS-код, подтверждение в приложении-аутентификаторе, QR-проверку или number matching. Если введённый код не подходит, запрос повторяется.
Исследователи обнаружили 26 поддельных сайтов под ChatGPT. За три месяца наблюдений связанный кластер использовал около 850 рекламных посадочных страниц и 71 идентификатор Google Ads-кампаний.
Отдельный сайт
Здесь меняется привычная логика проверки. Пользователь видит знакомый сервис, знакомый интерфейс и стандартный запрос на авторизацию, поэтому действует автоматически. Но внешний вид страницы уже не подтверждает её подлинность.
Пароль и MFA защищают аккаунт только до тех пор, пока пользователь вводит их на настоящей странице авторизации. В этой кампании атакующие построили схему так, чтобы пользователь сам передал данные через визуально правдоподобный интерфейс.
Если рабочий сервис внезапно просит повторно войти в аккаунт, ввести MFA-код или подтвердить новый доступ, стоит проверить домен, адрес страницы и сам факт запроса. Особенно если переход произошёл из рекламы, поисковой выдачи или неожиданного сообщения.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
6 октября The Hacker News рассказал о фишинговой платформе, которая маскируется под рекламные сервисы для ChatGPT, Gemini, Claude, Perplexity, Manus и других AI-продуктов. По данным исследователей Island, цель атакующих – захват корпоративных аккаунтов вместе с паролями и кодами многофакторной аутентификации.
Схема использует Browser-in-the-Browser (BitB). Пользователь нажимает привычную кнопку Connect, после чего внутри настоящего браузера появляется поддельное окно авторизации. В нём может отображаться знакомый адрес, например
accounts.google.com или Okta, хотя сама форма находится на фишинговом домене.Дальше атакующий может управлять процессом в реальном времени. Он видит действия жертвы и последовательно запрашивает пароль, SMS-код, подтверждение в приложении-аутентификаторе, QR-проверку или number matching. Если введённый код не подходит, запрос повторяется.
Исследователи обнаружили 26 поддельных сайтов под ChatGPT. За три месяца наблюдений связанный кластер использовал около 850 рекламных посадочных страниц и 71 идентификатор Google Ads-кампаний.
Отдельный сайт
museads.ai, зарегистрированный 16 сентября, предлагал подключить рекламные аккаунты Google, Meta, TikTok и Okta. Среди целей были сотрудники агентств, медиабайеры и администраторы рекламных аккаунтов. После захвата доступа злоумышленники могли добавлять свои учётные записи, менять права владельца и запускать рекламу за чужой счёт.Здесь меняется привычная логика проверки. Пользователь видит знакомый сервис, знакомый интерфейс и стандартный запрос на авторизацию, поэтому действует автоматически. Но внешний вид страницы уже не подтверждает её подлинность.
Пароль и MFA защищают аккаунт только до тех пор, пока пользователь вводит их на настоящей странице авторизации. В этой кампании атакующие построили схему так, чтобы пользователь сам передал данные через визуально правдоподобный интерфейс.
Если рабочий сервис внезапно просит повторно войти в аккаунт, ввести MFA-код или подтвердить новый доступ, стоит проверить домен, адрес страницы и сам факт запроса. Особенно если переход произошёл из рекламы, поисковой выдачи или неожиданного сообщения.
#StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг
👍1🤔1
С чего начать программу повышения осведомленности, если сегодня у вас ничего нет?
Частая ошибка на старте: сразу искать курсы, собирать рассылку и планировать фишинговую кампанию. В итоге обучение начинается раньше, чем появляется понимание, кого, чему и зачем проверять.
Первые 30 дней лучше потратить на построение основы программы.
1. Получите поддержку руководства.
Зафиксируйте, зачем компании программа и какой результат должен получить бизнес. Без этого обучение легко превращается в отдельную инициативу ИБ, на которую постоянно приходится искать время и ресурсы.
2. Определите участников программы.
Заранее распределите роли: ИБ, HR, обучение, коммуникации, руководители подразделений. Отдельно определите, кто отвечает за запуск проверок, обучение и анализ результатов.
3. Зафиксируйте исходное состояние.
Сначала нужно понять, с какой точки начинается программа. Проведите базовый срез и зафиксируйте результаты. Иначе через несколько месяцев будет сложно определить, изменилось ли поведение сотрудников.
4. Проведите базовые учебные проверки.
Проверьте, как сотрудники реагируют на потенциальные угрозы в реальных сценариях. Это даст данные для дальнейшего обучения и поможет увидеть проблемные места.
5. Определите группы риска.
Посмотрите, где ошибок больше: в конкретных подразделениях, должностях или среди отдельных категорий сотрудников. Для всех сотрудников программа может быть общей, но дальнейшая работа с рисками должна учитывать эти различия.
6. Назначьте обучение.
Обучение должно быть связано с теми рисками, которые уже выявлены. Если сотрудник ошибся в конкретном сценарии, ему нужна информация, которая поможет распознать похожую атаку в следующий раз.
7. Зафиксируйте первые метрики.
Сохраните результаты стартового среза и определите показатели, которые будете сравнивать дальше. Это основа для оценки динамики и разговора с руководством.
8. Сформируйте следующий цикл.
После первой проверки программа не заканчивается. Запланируйте следующие проверки, обучение и анализ результатов, чтобы постепенно отслеживать изменения.
На картинке собрали стартовый чек-лист, который можно сохранить и использовать при запуске программы.
А полную методологию StopPhish с подробным планом программы, от подготовки и базового среза до повторной оценки результатов, можно получить по заявке.
Заполните форму▶️ , и мы вышлем методологию целиком
Частая ошибка на старте: сразу искать курсы, собирать рассылку и планировать фишинговую кампанию. В итоге обучение начинается раньше, чем появляется понимание, кого, чему и зачем проверять.
Первые 30 дней лучше потратить на построение основы программы.
1. Получите поддержку руководства.
Зафиксируйте, зачем компании программа и какой результат должен получить бизнес. Без этого обучение легко превращается в отдельную инициативу ИБ, на которую постоянно приходится искать время и ресурсы.
2. Определите участников программы.
Заранее распределите роли: ИБ, HR, обучение, коммуникации, руководители подразделений. Отдельно определите, кто отвечает за запуск проверок, обучение и анализ результатов.
3. Зафиксируйте исходное состояние.
Сначала нужно понять, с какой точки начинается программа. Проведите базовый срез и зафиксируйте результаты. Иначе через несколько месяцев будет сложно определить, изменилось ли поведение сотрудников.
4. Проведите базовые учебные проверки.
Проверьте, как сотрудники реагируют на потенциальные угрозы в реальных сценариях. Это даст данные для дальнейшего обучения и поможет увидеть проблемные места.
5. Определите группы риска.
Посмотрите, где ошибок больше: в конкретных подразделениях, должностях или среди отдельных категорий сотрудников. Для всех сотрудников программа может быть общей, но дальнейшая работа с рисками должна учитывать эти различия.
6. Назначьте обучение.
Обучение должно быть связано с теми рисками, которые уже выявлены. Если сотрудник ошибся в конкретном сценарии, ему нужна информация, которая поможет распознать похожую атаку в следующий раз.
7. Зафиксируйте первые метрики.
Сохраните результаты стартового среза и определите показатели, которые будете сравнивать дальше. Это основа для оценки динамики и разговора с руководством.
8. Сформируйте следующий цикл.
После первой проверки программа не заканчивается. Запланируйте следующие проверки, обучение и анализ результатов, чтобы постепенно отслеживать изменения.
На картинке собрали стартовый чек-лист, который можно сохранить и использовать при запуске программы.
А полную методологию StopPhish с подробным планом программы, от подготовки и базового среза до повторной оценки результатов, можно получить по заявке.
Заполните форму
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2