Новости социальной инженерии: главные тенденции фишинга в третьем квартале 2022 года
Фишинговые атаки в 2022 году заметно изменились. Мошенники стали реже делать ставку на очевидные сообщения из социальных сетей и чаще маскировать вредоносные письма под рабочую переписку, уведомления сервисов и внутренние запросы компании. Аналитики KnowBe4 в отчете за третий квартал описали наиболее распространенные сценарии, которые использовали злоумышленники для обмана сотрудников.
Главный вывод исследования заключается в том, что одних технических средств защиты недостаточно. Даже современные почтовые фильтры и встроенные антивирусы не способны гарантировать полную безопасность, если пользователь привык без проверки переходить по ссылкам и выполнять срочные распоряжения из письма.
Microsoft Defender пропускает часть опасных сообщений
Согласно приведенным в отчете данным, около 19% вредоносных писем смогли обойти Microsoft Defender - защитное решение, установленное по умолчанию на устройствах под управлением Windows. Это не означает, что антивирус бесполезен. Однако статистика показывает: фильтрация почты и антивирусная проверка должны быть лишь одним уровнем защиты, а не единственной преградой для атаки.
Фишинговое письмо может не содержать классического вредоносного файла. Злоумышленнику достаточно разместить в нем ссылку на поддельную страницу авторизации, форму оплаты или окно подтверждения учетной записи. В таком случае сообщение может выглядеть безопасным для автоматического анализатора, но представлять серьезную угрозу для человека.
HR-тематика остается одной из самых эффективных
Около 40% фишинговых писем связаны с отделом кадров, трудовыми вопросами или корпоративными процедурами. Мошенники используют темы, которые кажутся сотруднику важными и не терпящими отлагательства: изменение условий работы, необходимость ознакомиться с документом, подтверждение отпуска, обновление персональных данных или уведомление о возможном нарушении.
Популярность подобных сценариев объясняется психологией. Получатель опасается пропустить важное распоряжение, нарушить внутренние правила или столкнуться с проблемами на работе. Из-за этого он может открыть вложение либо перейти по ссылке, не проверив адрес отправителя и подлинность страницы.
Чаще всего опасное письмо содержит именно ссылку. Она может вести на сайт, визуально копирующий корпоративный портал, сервис электронной почты или страницу авторизации. После ввода логина и пароля данные попадают к злоумышленникам, которые затем используют их для доступа к переписке, внутренним системам и облачным хранилищам.
Корпоративная почта становится главной целью
Исследователи отмечают, что мошенники все чаще сосредотачиваются на деловой переписке. Сообщения, связанные с личной жизнью пользователя и обычной активностью в социальных сетях, уступают место письмам, стилизованным под рабочие процессы.
Это особенно опасно для компаний, где сотрудники применяют одну и ту же учетную запись для работы и сторонних онлайн-сервисов. Если пароль от такой учетной записи будет украден, атакующий получит возможность не только читать личные сообщения, но и попытаться проникнуть в корпоративную инфраструктуру.
Повторное использование паролей усиливает риск. Компрометация аккаунта в развлекательном сервисе может стать отправной точкой для атаки на рабочую почту, если пользователь применяет одинаковые или похожие комбинации символов.
Netflix как приманка для корпоративных пользователей
В октябре количество фишинговых писем, в которых мошенники выдавали себя за Netflix, увеличилось на 78%. На первый взгляд сервис потокового видео не связан с корпоративной безопасностью, однако многие сотрудники используют его рабочие адреса для регистрации в сторонних системах.
Злоумышленники подбирали темы, способные вызвать немедленную реакцию. В 52% случаев они ссылались на актуальные события - например, на запуск Netflix тарифного плана с рекламой. В других письмах использовались формулировки вроде "Подтвердите отмену подписки" или "Получите безлимитное членство за 0,99 доллара".
Небольшая сумма и обещание выгодного предложения рассчитаны на импульсивное решение. Пользователь может перейти на поддельную страницу, ввести данные банковской карты или подтвердить вход в аккаунт, не заметив, что находится не на официальном сайте.
Unicode помогает скрывать поддельные домены
Особое внимание специалисты уделили применению Unicode-символов. Некоторые символы разных алфавитов визуально похожи на латинские буквы, поэтому адрес вредоносного сайта может выглядеть почти идентично настоящему.
При использовании так называемых IDN-доменов злоумышленники способны создавать адреса, которые браузер отображает в привычной форме, хотя фактически они ведут на другой ресурс. Например, техническая запись домена может преобразовываться в визуально похожее имя известного бренда.
Опасность заключается в том, что человек обычно оценивает адрес глазами, а не посимвольно сравнивает его с оригиналом. Дополнительную сложность создают смешение языков, незаметные символы и комбинации знаков, которые компьютер распознает отдельно, но пользователь воспринимает как одну букву. Так, два символа, похожих на латинскую букву "V", могут визуально напоминать "W".
Почему фишинг остается эффективным
Фишинговая атака строится не только на техническом обмане, но и на управлении эмоциями. Срочность, страх блокировки, обещание скидки, требование подтвердить личность или угроза финансовых потерь заставляют человека действовать быстрее, чем он успевает проверить информацию.
Мошенники также используют актуальные события. Чем чаще пользователи видят новости о смене тарифов, обновлении условий или запуске новых функций, тем правдоподобнее выглядит соответствующая поддельная рассылка.
Еще одна причина успеха таких атак - недостаточная видимость реального адреса ссылки. На мобильных устройствах проверить домен сложнее, а короткие уведомления нередко воспринимаются как обычные системные сообщения.
Как снизить риск для сотрудников и компании
Организациям важно сочетать техническую защиту с регулярным обучением персонала. Сотрудники должны понимать, что письмо от HR, руководителя или популярного сервиса не становится безопасным только из-за знакомой темы и логотипа.
Перед переходом по ссылке стоит проверить адрес отправителя, домен сайта и наличие подозрительных символов. Если письмо требует срочно ввести пароль, оплатить счет или подтвердить данные, запрос следует перепроверить через официальный канал - например, позвонив ответственному сотруднику или самостоятельно открыв сайт сервиса в браузере.
Для рабочих учетных записей необходимо использовать уникальные пароли и многофакторную аутентификацию. Это не отменяет угрозу фишинга, но существенно снижает последствия кражи одного пароля.
Компаниям также следует ограничивать повторное использование корпоративных адресов в личных сервисах, применять менеджеры паролей, настраивать защиту домена отправителя и проводить контролируемые тренировки по распознаванию фишинга.
Наконец, важно создать понятный порядок сообщения о подозрительных письмах. Сотрудник не должен бояться наказания за ошибку: чем быстрее специалисты узнают об атаке, тем выше вероятность заблокировать вредоносный домен, сбросить скомпрометированные пароли и предотвратить дальнейшее распространение угрозы.