Есть рабочие письма, которые хочется отложить, и есть те, которые будто сами требуют открыть вложение. «Акт сверки» бухгалтер отправит в работу почти автоматически. Претензию о задолженности нельзя спокойно оставить до следующей недели. Письмо от министерства секретарь вряд ли удалит со словами «что-то мне здесь не нравится». Заявка нового заказчика вообще выглядит как хорошая новость.
Именно поэтому в 2026 году мне гораздо интереснее смотреть не на вредоносный файл как таковой, а на документ, которым этот файл притворяется. Сам троян может называться DarkWatchman, PureRAT или PhantomPyramid. Обычному бухгалтеру, юристу или менеджеру эти названия не помогут ровным счётом ничем. Гораздо полезнее понять, почему вполне опытный сотрудник вообще решил открыть файл. Ответ часто неприятно прост: потому что перед ним был не «подозрительный архив из интернета». Перед ним была работа.
В феврале и марте 2026 года вредоносные письма получили более 3000 российских организаций. Их адресовали прежде всего финансовым подразделениям, а во вложениях прятали файлы под видом актов сверки, счетов и накладных. После успешного заражения злоумышленники получали удалённый доступ к компьютерам бухгалтеров и системам дистанционного банковского обслуживания. Средний ущерб в успешных атаках составил около 3 млн рублей, максимальный превысил 14 млн. Это не пересказ городской страшилки, а данные расследования F6 об атаках Hive0117.
Меня в этой истории цепляет даже не сумма. Гораздо показательнее приманка. Никому не обещали миллион, не пугали заблокированной банковской картой и не предлагали забрать посылку. Человеку прислали акт сверки. Возможно, именно так сегодня и выглядит один из самых опасных видов социальной инженерии: мошенник не заставляет сотрудника нарушать рабочий процесс. Он аккуратно встраивается внутрь него.
Невнимательный бухгалтер и «Акт сверки»

Источник для изображения: gettyimages.com
Представим обычное утро в бухгалтерии. Не учебную лабораторию по кибербезопасности, где перед человеком лежит одно подозрительное письмо и есть десять минут на размышления, а реальную работу. Кто-то просит УПД, у другого контрагента не сошлась сумма, третий снова прислал документ не в том формате, банк запросил уточнение, начальник спрашивает про платёж, а во входящих уже несколько десятков сообщений.
На этом фоне появляется Акт_сверки.rar. Можно после инцидента сказать: «Ну как же можно было открыть архив?» Можно даже провести внеплановый инструктаж и повесить возле кулера памятку с красным восклицательным знаком. Только проблема от этого не исчезнет.
У бухгалтера работа устроена так, что он постоянно принимает документы извне. У юриста — так же. Сотрудник закупок общается с новыми поставщиками. Менеджер отдела продаж получает технические задания от компаний, которых ещё вчера не было в CRM. HR открывает резюме незнакомых людей. Канцелярия принимает корреспонденцию от организаций, о существовании которых секретарь до сегодняшнего утра мог вообще не знать.
Совет «не открывайте файлы от неизвестных отправителей» в некоторых профессиях звучит почти как «не выполняйте половину своих обязанностей». Поэтому я бы перестал объяснять корпоративные заражения одной невнимательностью. В истории Hive0117 интересна и другая деталь. RAR-архивы защищались паролем, а пароль злоумышленники заботливо писали прямо в тексте письма. Для человека это может выглядеть даже солиднее: документ конфиденциальный, поэтому защищён. Для атакующего смысл совсем другой — усложнить автоматической защите анализ содержимого до того, как архив окажется у пользователя. F6 прямо указывает, что такая упаковка использовалась для сокрытия DarkWatchman от почтовых фильтров и антивирусов.
И вот здесь появляется хорошее правило, которого нет на большинстве офисных плакатов: пароль от архива не повышает доверие к документу, если этот же пароль лежит рядом с ним в письме. От кого в таком случае защищена информация? Зато от автоматической проверки она действительно может быть прикрыта лучше.
Претензия о долге: когда страх профессионального последствия сильнее страха вируса

Источник для изображения: gettyimages.com
Весной 2026 года BI.ZONE наблюдала ещё одну кампанию, которая мне кажется почти образцовой по своей будничности.
С марта по май кластер Fluffy Wolf атаковал российские компании в строительстве, консалтинге, промышленности, инжиниринге, рознице и электронной коммерции. Отправители представлялись партнёрами или подрядчиками. Получателю сообщали о финансовой задолженности, предлагали ознакомиться с реквизитами и претензией и погасить долг.
Часть писем содержала RAR-архив непосредственно во вложении. В другой версии человек переходил в репозиторий GitHub, откуда уже загружалось вредоносное содержимое. Внутри находились загрузчики, стилер PureLogs, троян удалённого доступа PureRAT и компоненты, связанные с шифровальщиком Pay2Key. Подробно кампанию разобрала команда BI.ZONE Threat Intelligence. Слово «претензия» здесь намного интереснее всех названий вредоносных программ.
Старый массовый фишинг часто работал на жадности: выигрыш, скидка, подарок. Затем прекрасно заработал страх: подозрительная операция, блокировка счёта, взлом аккаунта. В корпоративных атаках всё заметнее ещё одна кнопка — ответственность.
Если бухгалтер не посмотрит счёт, он может задержать оплату. Юрист пропустит претензию — появятся вопросы о сроках ответа. Менеджер не откроет заявку — уйдёт клиент. Секретарь не передаст официальное письмо — объясняться придётся уже с директором. Человек нажимает не потому, что ему ужасно хочется посмотреть незнакомый архив. Он боится плохо выполнить работу. В этом смысле корпоративный фишинг становится психологически взрослее. Атакующий всё реже пытается заставить жертву сделать глупость и всё чаще предлагает ей совершить вполне разумное действие не в том контексте.
Тема задолженности давно существует и за пределами корпоративных заражений. Мы уже отдельно разбирали, как ложные уведомления о долгах используют официальный тон, сроки и страх юридических последствий. Здесь механизм почти тот же, только вместо попытки сразу получить деньги документ становится входом в инфраструктуру компании.
Письмо «из министерства» открывают совсем с другим настроением

Источник для изображения: gettyimages.com
Есть приманки, которые давят не на срочность, а на авторитет.
В марте 2025 года российские промышленные предприятия получили однотипную рассылку от некоего «секретариата». Адресатов просили подтвердить получение и ознакомиться с конфиденциальной заявкой. Во вложении находился файл с вполне рабочим названием вида Заявка_...zip.
Исследователи «Лаборатории Касперского» обнаружили внутри довольно хитрую конструкцию. Пользователь видел архив, а спрятанный внутри ярлык имел название, заканчивавшееся на .pdf.lnk. После запуска на экране действительно открывался PDF с заявкой на ремонт оборудования якобы от одного из министерств. Одновременно в систему устанавливался бэкдор PhantomPyramid. Рассылку получили свыше 800 пользователей примерно из ста российских промышленных организаций. Технический разбор атаки Head Mare Вот эта деталь мне кажется особенно неприятной: документ действительно открывался. Пользователь нажимал и видел ровно то, что ожидал увидеть. Никакой красной надписи «вас взломали», исчезающего рабочего стола и театрального окна терминала. Перед глазами появлялась деловая бумага, пока вредоносная часть цепочки выполнялась отдельно.Поэтому фраза «я открыл файл, всё выглядело нормально» ничего не доказывает.
Хорошему атакующему вообще невыгодно пугать человека. Ему выгодно, чтобы сотрудник прочитал документ, закрыл его и вернулся к работе. Если на следующий день служба безопасности спросит, было ли что-нибудь необычное, он вполне искренне ответит: «Нет». Так официальный документ превращается почти в отвлекающий манёвр.
Когда настоящий сервис тоже ничего не гарантирует

Источник для изображения: gettyimages.com
Мы привыкли проверять фишинг по декорациям. Настоящий ли домен? Правильно ли написано название компании? Есть ли HTTPS? Нормальный ли логотип? Эти проверки по-прежнему нужны, но их становится недостаточно.
В атаке Fluffy Wolf часть вредоносного содержимого распространялась через GitHub. Сам GitHub от этого не становится опасным сервисом. Наоборот, злоумышленнику он интересен именно потому, что известен, легитимен и привычен техническим специалистам.
То же самое происходит с облачными документами. Мошеннику необязательно рисовать кривую копию Google Drive или Microsoft 365. Файл может действительно находиться в нормальном облачном сервисе, а вредоносный шаг появится позже — внутри документа, на следующей странице или при попытке авторизации.
В отдельном материале о фальшивых приглашениях через Google Docs, Яндекс Диск и Microsoft мы уже разбирали ситуации, когда первый сервис в цепочке настоящий, а мошенническим оказывается действие, к которому человека ведут дальше. Мне нравится формулировать эту проблему так: легитимный транспорт не подтверждает легитимность груза.
Настоящее облако может хранить опасный файл. Настоящий адрес партнёра может оказаться скомпрометирован. Настоящий сервис электронной подписи способен показать реальный документ, который человек вообще не собирался подписывать. Последняя граница особенно важна. Если история дошла до электронной подписи, технически чистый документ ещё не означает безопасную операцию. В материале о мошенничестве с Госключом и электронной подписью мы подробно разбирали, почему настоящий интерфейс не отвечает на главный вопрос: понимает ли человек, какое юридическое действие сейчас подтверждает. Официальность постепенно перестаёт быть доказательством. Она превращается в часть легенды.
Мой рейтинг: какие документы я проверяю

Источник для изображения: gettyimages.com
После подобных историй можно решить, что я теперь предлагаю шарахаться от любого PDF с печатью. Нет. Если бухгалтер получает сотню документов за день, сто маленьких киберрасследований просто остановят компанию. Я смотрю на другое: какие документы особенно хорошо выключают желание сделать лишнюю проверку.
Это не статистический рейтинг «самых заражённых файлов». Таких корректных данных у нас нет. Это мой рейтинг по удобству приманки — насколько хорошо конкретный документ сам объясняет человеку, почему его нужно открыть немедленно.
1. Претензия и требование погасить задолженность.
Я поставил бы их на первое место. Здесь злоумышленник получает одновременно финансовое и юридическое давление. Человеку кажется, что промедление уже само по себе может создать проблему. Кампания Fluffy Wolf в России показала, насколько органично такая легенда ложится на реальные бизнес-процессы.
2. Акт сверки, счёт, накладная.
Возможно, это даже более коварная группа, потому что здесь не обязательно пугать. Работает рутина. У привычного документа есть способность растворяться среди десятков настоящих. Поэтому меня настораживает не само название «акт сверки», а смена привычного порядка: новый адрес, неожиданный архив, двойное расширение, пароль в том же письме, неизвестный способ передачи.
3. Письмо от ведомства, министерства или крупной организации.
Авторитет отправителя сокращает дистанцию до первого клика. Российская атака с PhantomPyramid хорошо показала, насколько убедительной может выглядеть обычная отраслевая заявка. Я здесь смотрю не на герб и не на чиновничий язык, а на канал: действительно ли такие обращения обычно приходят компании именно таким способом?
4. Заявка нового клиента, техническое задание, коммерческое предложение.
Очень недооценённая зона. Менеджер по продажам обязан общаться с незнакомцами. Поэтому само отсутствие человека в адресной книге почти ничего не говорит. Я бы напрягся в другом месте: почему для чтения ТЗ нужно запустить файл из архива, повторно войти в корпоративный аккаунт или выдать неизвестному приложению дополнительные разрешения.
5. Договор, доверенность и документ на подпись.
Здесь файл вообще может быть совершенно чистым. Главная опасность находится уже в смысле. Поддельные доверенности, договоры и реквизиты работают именно потому, что люди привыкли воспринимать документ как доказательство. Мы отдельно разбирали, как мошенники используют поддельные документы, и для корпоративного пользователя вывод тот же: печать, подпись и аккуратный PDF не подтверждают происхождение сами по себе.
6. Резюме, портфолио и документы кандидата.
HR находится в той же ловушке, что и продажи: незнакомый отправитель здесь является нормой. Поэтому делить почту на «знакомых» и «чужих» уже мало. Намного полезнее замечать действия, которые не соответствуют задаче. Резюме должно позволять познакомиться с кандидатом, а не требовать запуска программы, установки просмотрщика или авторизации через непонятную форму.
Если свести весь этот рейтинг к одной мысли, получится простая вещь: самым опасным может оказаться не самый странный документ, а тот, который слишком хорошо совпадает с обязанностями сотрудника.
Россия: фишинг не стареет, он становится точнее

Источник для изображения: gettyimages.com
Есть распространённое ощущение, что электронная почта должна была давно перестать быть серьёзным каналом атак. Мы десятилетиями говорим о фишинге, браузеры предупреждают, антивирусы анализируют файлы, компании проводят тренинги. Цифры говорят обратное.
По данным исследования Threat Zone 2026, 64% целевых атак в 2025 году начинались с фишингового письма. В 2024 году показатель составлял 57%. То есть роль почты не только не исчезла, но в этой выборке выросла. BI.ZONE Threat Zone 2026
Positive Technologies смотрит на рынок с другой методологией, поэтому напрямую складывать эти проценты нельзя. Но направление совпадает: в 2025 году электронная почта использовалась в 80% атак на организации, начинавшихся с социальной инженерии, а через этот канал происходило около 70% случаев доставки вредоносного ПО. Исследование Positive Technologies о фишинге и корпоративной почте Что эти цифры дают обычному руководителю, кроме повода ещё раз испугаться? На мой взгляд, довольно конкретный вывод.
Фишинг больше нельзя рассматривать как мусор, который хороший фильтр обязан отрезать на входе. Современное письмо нередко является только первой частью цепочки. Дальше могут появиться архив, облачный сервис, QR-код, форма входа, мессенджер, скомпрометированный аккаунт партнёра или легитимный инструмент удалённого доступа.
Positive Technologies отдельно отмечает и превращение фишинга в сервисную индустрию: готовые панели, шаблоны, инфраструктура и механизмы обхода защиты продаются как услуга. Медианная цена предложений, которые исследователи наблюдали в соответствующем сегменте теневого рынка, выросла со 125 до 500 долларов. Раньше хорошую целевую рассылку нужно было уметь подготовить. Теперь часть этой работы можно купить. Это сильно меняет экономику атаки.
А в мировом масштабе вредоносных вложений сотни миллионов

Источник для изображения: gettyimages.com
Сравнивать российскую и мировую статистику нужно осторожно. Один вендор считает целевые атаки, другой — срабатывания защитных решений, третий — расследованные инциденты. Поэтому я не люблю абзацы, где несколько процентов из разных отчётов складывают так, словно это результаты одного социологического опроса. Но масштаб всё равно полезно видеть.
По данным «Лаборатории Касперского», в 2025 году её почтовый антивирус заблокировал 144 722 674 вредоносных почтовых вложения — примерно на 19 млн больше, чем годом ранее. При этом 44,99% мирового почтового трафика и 43,27% почтового трафика в Рунете в исследовании относились к спаму. Годовой отчёт Kaspersky по спаму и фишингу за 2025 год
Сами вредоносные вложения тоже перестали укладываться в формулу «опасен только EXE». В десятке наиболее распространённых семейств были троянцы, маскирующиеся под электронные документы, HTML-фишинг и PDF с подозрительными ссылками. Отдельно исследователи описывали защищённые паролем архивы, фальшивые уведомления сервисов электронной подписи и вредоносные DOCX, которые рассылались от имени существующих промышленных предприятий.
Вот почему спор «что опаснее — PDF или ZIP?» постепенно теряет смысл. Сегодня архив несёт программу. Завтра PDF ведёт на фишинговую страницу. Послезавтра DOCX использует уязвимость. Через неделю обычный документ окажется технически чистым, но внутри будут подменённые банковские реквизиты. Формат — лишь упаковка.
Казахстан показывает ту же проблему внутри электронного документооборота

Источник для изображения: gettyimages.com
Для русскоязычной аудитории полезнее посмотреть не только на далёкие зарубежные рынки, но и на соседние цифровые экосистемы.
В апреле 2026 года казахстанская служба реагирования KZ-CERT отдельно обратила внимание на атаки организаций через системы электронного документооборота. В описанных схемах злоумышленники подменяли реквизиты в счетах, а компания в результате сама отправляла средства преступникам. Там же упоминался троянец Pure, который распространяли в целевых рассылках, маскируя названия вложений под бухгалтерские документы, программы и другие привычные рабочие файлы. Сообщение KZ-CERT
Я не стал бы смешивать российскую и казахстанскую статистику: разные системы, регуляторы и правила учёта. Интереснее совпадение самого направления. Чем сильнее бизнес привыкает к ЭДО, электронной подписи, облачным документам и дистанционному согласованию, тем меньше действий преступнику приходится придумывать с нуля. Он приходит не со своим процессом. Он занимает место внутри вашего.
Почему грамотный русский язык перестал быть признаком безопасности

Источник для изображения: gettyimages.com
В старых памятках по фишингу был удобный совет: посмотрите на ошибки. Мошенника якобы выдадут странные падежи, машинный перевод, неправильная пунктуация. Я бы этот признак совсем не выбрасывал, но в 2026 году доверять ему опасно.
Уже в 2025-м российские исследователи описывали целевые атаки с вполне грамотными русскоязычными документами и отраслевыми легендами. В других кампаниях использовались названия реальных компаний, реальные промышленные домены, привычная бухгалтерская терминология и нормальный деловой язык. В годовом отчёте Kaspersky отдельно отмечены письма от имени существующих предприятий производственного сектора, которые с технической стороны тоже выглядели убедительно.
А дальше в игру входит генеративный ИИ. Я не думаю, что главный риск ближайшего года — фантастический автономный вирус, который сам выберет бухгалтера и проведёт с ним трёхчасовые переговоры. Гораздо прозаичнее и потому опаснее другое: качественная персонализация станет дешевле.
Составить грамотную претензию для строительной компании. Переделать её под металлургический завод. Вытащить из открытого тендера название проекта. Найти директора на сайте. Добавить фамилию начальника отдела. Подстроить лексику под отрасль. Создать двадцать немного разных вариантов письма, чтобы они не выглядели массовой рассылкой.
BI.ZONE в прогнозе на 2026 год прямо ожидает дальнейшего применения ИИ для автоматизации атак и компенсации нехватки навыков у атакующих, а также дальнейшего выхода фишинга за пределы одной электронной почты — в мессенджеры и социальные сети. Иными словами, ошибка в слове «договор» скоро будет приятным подарком от не самого старательного мошенника, а не надёжным методом обнаружения атаки.
Настоящий адрес партнёра тоже может стать оружием

Источник для изображения: gettyimages.com
Есть ещё одна причина, по которой некоторые корпоративные письма невозможно вычислить простым взглядом. Почтовый ящик отправителя может быть настоящим. После компрометации подрядчика злоумышленник получает гораздо больше, чем красивый адрес. Он может увидеть предыдущую переписку, узнать, кто отвечает за платежи, как компании называют проекты, какие документы обычно пересылают друг другу и как выглядит нормальная подпись сотрудника. После этого следующая атака уже не начинается словами «Уважаемый партнёр». Она может продолжить реальную цепочку писем.
Positive Technologies указывает на растущую роль скомпрометированных легитимных аккаунтов именно потому, что такое письмо одновременно вызывает больше доверия и лучше проходит часть защитных механизмов. Мне кажется, здесь особенно хорошо видно, почему проверка одного отправителя перестаёт быть финальным ответом. «Адрес настоящий» теперь означает только одно: письмо действительно пришло из этого почтового ящика. Кто именно им в этот момент управлял — уже другой вопрос.
Если злоумышленник знает внутренние фамилии, старые договоры и контакты, не стоит автоматически считать это доказательством текущего глубокого взлома именно вашей компании. Часть сведений может приходить из прежних утечек. Мы подробно разбирали, как старые утечки используют повторно для новых атак и захвата аккаунтов. Иногда сегодняшняя убедительная претензия собрана из данных, которые утекли несколько лет назад и всё это время спокойно лежали в чужих архивах. Утечки стареют гораздо медленнее, чем нам хотелось бы.
Секретарь не должен работать антивирусом

Источник для изображения: gettyimages.com
Когда говорят о ценных целях злоумышленников, первым делом вспоминают директора, системного администратора и главного бухгалтера. Я бы добавил людей, через которых компания каждый день разговаривает с внешним миром.
- Секретаря.
- Канцелярию.
- Бухгалтера по первичке.
- Юриста.
- HR.
- Отдел закупок.
- Продажи.
Именно через них проходит огромное количество файлов, а оценить происхождение документа часто требуется раньше, чем понятно даже его содержание. Мне встречается типичная послеинцидентная логика: «Секретарь должна была понять, что письмо странное». Каким образом? Если ей приходит претензия, она должна хотя бы разобраться, кому её передать. Если в теме указано название реального поставщика, а внутри архив, человек пытается понять, что там. Когда файл не открывается, появляется ещё одна человеческая реакция: попробовать на другом компьютере или переслать коллеге. И вот один подозрительный документ уже лежит на двух рабочих станциях. Такие ситуации я бы не называл глупостью. Это плохо построенная граница ответственности.
Сотрудник должен уметь принять внешнее письмо, не превращаясь при этом в аналитика вредоносного кода. Если компании регулярно приходят архивы, нестандартные документы и неизвестные файлы, их проверка должна частично происходить технически: на почтовом шлюзе, в защитном решении конечной точки, в изолированной среде. Критичные финансовые системы при этом желательно отделять от компьютеров, на которых бесконечно открывается внешняя корреспонденция.
В истории Hive0117 F6 отдельно рекомендовала использовать изолированные рабочие станции для систем дистанционного банковского обслуживания с ограниченным доступом в интернет и не оставлять средство электронной подписи постоянно подключённым к компьютеру. Вот это уже интереснее очередной памятки «не нажимайте». Если заражение одного рабочего компьютера сразу отдаёт преступнику путь к корпоративному банку, архитектура тоже участвовала в инциденте.
Где должен появиться тот самый лишний вопрос
Я бы не вводил в компании правило «каждый неожиданный PDF согласовывать с безопасниками». Через несколько недель сотрудники начнут его обходить, потому что бизнесу необходимо работать. Нужна не тотальная подозрительность. Нужен небольшой зазор между получением документа и доверием к нему.
Допустим, приходит акт от постоянного поставщика. Нормально. Но раньше этот поставщик годами работал через ЭДО, а сегодня вдруг прислал RAR на общую почту. Это ещё не доказательство атаки, зато отличный повод уточнить.
Претензию отправляет неизвестная фирма. Такое бывает. Но почему для ознакомления с юридическим документом требуется запустить файл .lnk или программу внутри архива? Поставщик действительно сменил банковские реквизиты. Ничего невозможного. Но почему сообщение пришло именно перед крупным платежом и одновременно содержит просьбу «не звонить бухгалтеру, она сегодня недоступна»?
Здесь работает не поиск одного магического признака, а накопление несостыковок. Причём подтвердить необычное финансовое действие лучше независимо от подозрительного письма. Звонок по номеру, который написан в этом же сообщении, мало что проверяет. Я бы взял контакт из старого договора, CRM, прежней переписки или с официального сайта компании. Это похоже на проверку паспорта. Если человек сам принёс вам паспорт и сам же объяснил, что все странности в нём нормальны, вы пока знаете только его версию. С цифровым документом точно так же.
Когда файл уже открыли, важна не паника, а последовательность

Источник для изображения: gettyimages.com
Представим собирательную историю, которая складывается из десятков похожих инцидентов. Сотрудница получает архив с претензией, распаковывает его и нажимает на файл. Документ вроде бы появляется. Потом ничего заметного не происходит. Через несколько часов IT видит подозрительную активность. Первый вопрос здесь не «ну как вы могли?». Первый вопрос — что именно произошло между письмом и этим моментом.
Человек просто посмотрел PDF? Распаковал архив? Запустил ярлык? Разрешил выполнение неизвестного приложения? Перешёл на сайт? Ввёл корпоративный пароль? Подтвердил MFA? Установил программу? Для технического расследования это совершенно разные сценарии.
Если запускался неизвестный исполняемый файл или после вложения наблюдалось необычное поведение, я бы не продолжал работать на устройстве «до конца дня, а потом посмотрим». Его нужно изолировать согласно внутренней процедуре и передать специалистам. Самостоятельная генеральная уборка тоже не всегда хорошая идея: удаляя файлы и переустанавливая систему до расследования, можно уничтожить следы, по которым определяется масштаб компрометации.
Если после документа вводился пароль, менять его лучше с заведомо чистого устройства. Одновременно стоит проверить активные сессии, MFA, параметры восстановления и правила обработки почты. После захвата корпоративного ящика преступник иногда настраивает пересылку или скрытие отдельных сообщений, поэтому одной сменой пароля разбор не всегда заканчивается. Для пользователя это скучная часть кибербезопасности. Но она работает лучше паники. Сначала восстановить цепочку. Потом действовать.
«Человеческий фактор» слишком часто становится удобным алиби для плохого процесса

Источник для изображения: gettyimages.com
Мне вообще не очень нравится, как компании используют выражение «человеческий фактор». Сотрудник открыл файл — человеческий фактор. Нажал ссылку — человеческий фактор. Ввёл пароль — снова он. После этого проводят внеплановое обучение, человек неделю чувствует себя виноватым, руководство считает проблему закрытой. Только если в компании работают двести человек и каждый принимает десятки маленьких цифровых решений ежедневно, однажды кто-нибудь обязательно ошибётся. Можно уменьшать вероятность. Нужно обучать. Полезно проводить учебные рассылки. Но строить корпоративную защиту на условии «никто никогда не нажмёт» — примерно то же самое, что проектировать автомобиль без ремней, потому что хороший водитель не должен попадать в аварию. Настоящий вопрос звучит иначе: что произойдёт после одного неправильного клика?
Сможет ли вредоносный файл свободно запуститься? Есть ли у пользователя лишние права? Доступен ли с этого же компьютера корпоративный банк? Можно ли одной украденной учётной записью пройти дальше по сети? Увидит ли служба безопасности подозрительную активность? Сможет ли первый заметивший письмо быстро предупредить остальных? Тогда мы обсуждаем систему. А не характер секретаря.
Что изменится дальше: официальный документ станет ещё обычнее

Источник для изображения: gettyimages.com
На ближайший год я бы прогнозировал не появление какого-то совершенно нового вида корпоративного мошенничества, а дальнейшее исчезновение границы между хорошей приманкой и обычной рабочей перепиской. Документ будет написан нормальным русским языком. В нём окажется правильное название проекта. Отправителем может быть реальный подрядчик с захваченным ящиком. Перед вредоносным файлом злоумышленник способен провести несколько совершенно нормальных писем, чтобы установить контакт. Ссылка будет вести на известный сервис. Сам файл может не запускать ничего опасного, а только переводить человека на следующий этап атаки.
BI.ZONE ожидает, что фишинговые практики будут активнее выходить за пределы почты в мессенджеры и социальные сети, а злоумышленники продолжат использовать легитимные инструменты и утёкшие учётные данные. Positive Technologies одновременно описывает фишинг как всё более зрелый рынок услуг и ожидает дальнейшего применения ИИ для подготовки и адаптации атак.
Для бизнеса это означает довольно неприятную вещь: совет «найдите что-нибудь странное в письме» будет работать хуже. Письмо как раз постараются сделать не странным.
Бизнес заражают не файлом. Его заражают доверием к рабочему процессу

Источник для изображения: gettyimages.com
Когда я смотрю на российские атаки последних полутора лет, меня больше всего удивляет их бытовая точность.
- Акт сверки.
- Претензия.
- Счёт.
- Накладная.
- Заявка.
- Письмо ведомства.
- Договор.
Никакой красивой киберпанковской сцены здесь нет. Сотрудник сидит за обычным компьютером и выполняет обычную работу. В этот момент внутри организации появляется чужой доступ. Именно поэтому финальный совет «будьте внимательнее» кажется мне слишком дешёвым.
Бухгалтер должен открывать документы. Юрист обязан читать претензии. Продажи должны разговаривать с новыми клиентами. Канцелярия не может выбрасывать неизвестную корреспонденцию. Компания, которая ради безопасности полностью перекроет внешние документы, действительно станет очень защищённой — примерно как магазин, который навсегда запер двери, чтобы туда не зашёл вор. Задача совсем другая. Между «мне прислали файл» и «я доверяю тому, что сейчас происходит» должен появиться маленький зазор. Иногда туда помещается техническая проверка. Иногда звонок партнёру. Иногда взгляд на настоящее расширение файла. Иногда вопрос: «Мы вообще ждали от них этот акт?» А иногда достаточно заметить, что для просмотра обычной претензии вам почему-то предлагают запустить программу. Одна такая пауза не остановит все атаки. Зато она ломает главное преимущество современного корпоративного фишинга — рабочую инерцию.
В 2026 году документу уже не обязательно выглядеть подозрительно. Он может быть грамотно написан, содержать настоящий логотип, номер договора, фамилию сотрудника и название проекта. Его могут прислать с реального сервиса или даже из захваченной почты компании, с которой вы действительно работаете. Поэтому вопрос «похож ли этот документ на настоящий?» постепенно становится недостаточным. Я бы заменил его другим: Могу ли я подтвердить происхождение и смысл этого документа, не доверяя автоматически тому же каналу, который его мне прислал? Вот это уже взрослая корпоративная безопасность. Не попытка сделать из каждого бухгалтера специалиста по троянам. Не вера в то, что сотрудники никогда не ошибаются. Не блокировка всех архивов на планете. Просто система, где один человек всё ещё может ошибиться, но одна ошибка не обязана стоить компании трёх, четырнадцати или пятидесяти миллионов. Злоумышленники давно считают стоимость одного клика. Бизнесу пора считать её тоже.
Частые вопросы
Может ли обычный PDF заразить компьютер?
Само расширение .pdf не делает файл ни безопасным, ни вредоносным. PDF может содержать ссылки на фишинговые страницы, использоваться как промежуточная приманка, а специально сформированный документ потенциально способен эксплуатировать уязвимость программы просмотра. Поэтому важны происхождение файла, дальнейшие действия и актуальность программного обеспечения.
Почему мошенники любят архивы с паролем?
Такой архив может затруднить автоматическую проверку содержимого. Если пароль при этом написан в том же письме, он почти ничего не добавляет к реальной конфиденциальности передачи, поэтому неожиданный защищённый архив стоит воспринимать как дополнительный повод проверить происхождение файла.
Если документ пришёл с настоящего адреса партнёра, ему можно доверять?
Не полностью. Почтовый аккаунт партнёра мог быть скомпрометирован. Особенно внимательно стоит относиться к неожиданным вложениям, изменению реквизитов, просьбам срочно перевести деньги и действиям, которые отличаются от обычного порядка работы с этой компанией.