«Вам предоставлен доступ к документу». Сегодня эта фраза почти не вызывает настороженности. Преподаватель присылает студенту методичку, бухгалтер — акт, покупатель просит продавца посмотреть техническое задание, работодатель отправляет кандидату анкету, дети делятся с родителями фотографиями через облако. Google Docs, Яндекс Диск, OneDrive и Microsoft 365 давно стали бытовой инфраструктурой. Мы не воспринимаем каждую ссылку на документ как потенциальное происшествие — иначе половину рабочего дня пришлось бы тратить на проверки.
Именно на этом держится новая волна фишинга.
Ещё несколько лет назад совет «сначала посмотрите адрес сайта» закрывал заметную часть проблемы. Если вместо Microsoft открывался microsoft-secure-document-login на неизвестном домене, разговор можно было заканчивать. Сейчас этого мало. В некоторых атаках письмо действительно отправляется через легитимный сервис, файл действительно существует в Google Drive, а отдельные этапы авторизации проходят на настоящих страницах Microsoft.
За годы работы с мошенническими схемами я заметил неприятный сдвиг: раньше человек чаще ошибался, потому что не заметил подделку. Теперь он иногда вообще не видит подделки на первых шагах. Проблема появляется позже — в том действии, которое его убеждают совершить.
Два дня нормальной переписки, а потом один документ
Источник для изображения: gettyimages.com
В моей практике был разбор очень похожей истории. Детали я намеренно не привожу, потому что здесь важна механика. Мужчина продавал промышленное оборудование. Потенциальный заказчик написал ему по делу: уточнил характеристики, сроки, комплектацию, попросил дополнительные фотографии. Переписка шла спокойно несколько дней.
Потом клиент сообщил, что его инженер отметил требования в техническом задании, и отправил ссылку.
Мужчина открыл её без особых сомнений. Это логично: после нескольких дней нормального делового общения ссылка уже воспринимается не как сообщение от неизвестного человека, а как следующий рабочий шаг. Открылась страница с предложением войти через Microsoft 365. Он ввёл корпоративную почту, пароль, подтвердил вход, после чего получил ошибку и решил, что документ просто не работает.
Когда мы потом восстанавливали последовательность действий, именно этот момент оказался ключевым. На экране не случилось ничего такого, что обычный человек назвал бы «взломом». Не пропали файлы, не появилась красная надпись, компьютер не начал вести себя странно. Поэтому у пользователя не было ощущения, что нужно срочно что-то делать.
Похожую механику в июле 2026 года описывала «Лаборатория Касперского». Злоумышленники сначала вели обычную деловую переписку от имени потенциального заказчика, а затем присылали ссылку на «технические требования» и выводили сотрудника на поддельную страницу облачного сервиса.
Поэтому совет «не открывайте подозрительные ссылки» звучит правильно, но помогает не всегда. В хорошей атаке ссылка как раз должна выглядеть уместно.
Письмо от Google действительно может быть письмом от Google
Источник для изображения: gettyimages.com
Ещё одна важная перемена — злоумышленнику не обязательно подделывать весь сервис целиком. Он может создать обычный Google-аккаунт, загрузить файл на настоящий Google Drive и предоставить вам доступ стандартным способом. Google действительно отправит уведомление. Домен будет настоящим, соединение защищённым, документ появится внутри Drive.
Обман при этом никуда не исчезает. Он может находиться внутри самого файла: например, там будет ссылка на «защищённую версию», форму авторизации или другой внешний ресурс. Или преступник просто представится человеком, которым не является. Google признаёт подобный риск и развивает предупреждения о внешних файлах. В мае 2026 года компания расширила предупреждения о документах из-за пределов корпоративного домена, в том числе для дополнительных сценариев совместного доступа.
Поэтому я бы разделял две проверки. Первая: действительно ли сообщение связано с Google или Microsoft. Вторая, не менее важная: кто именно инициировал отправку файла и почему вам вообще предлагают его открыть. Настоящий сервис не делает автоматически безопасным человека, который им воспользовался.
С похожей ситуацией ко мне обращались родственники женщины старшего возраста. Ей прислали ссылку на документы, связанные с жильём. По легенде там был какой-то перерасчёт или заявление. Само письмо не выглядело диким: сегодня управляющие компании, банки, госструктуры и просто родственники постоянно отправляют PDF, сканы и ссылки. После перехода её попросили войти в почтовый аккаунт ещё раз. И спасло ситуацию не знание терминов и не умение смотреть заголовки письма. Женщина просто спросила родственника: «А зачем им мой пароль от почты, если мне надо посмотреть документ?» Хороший вопрос. Мне вообще кажется, что обычному человеку полезнее запомнить именно его, чем названия десятка типов фишинга. Если вы уже авторизованы в почте, спокойно читаете письмо и вдруг обычный файл просит повторно ввести пароль, подтвердить устройство или предоставить приложению доступ к контактам, сначала разберитесь, почему это понадобилось. Не каждый повторный вход — мошенничество. Но автоматом продолжать такую цепочку точно не стоит.
Мошенники используют Google Drive, OneDrive, Яндекс Диск и похожие сервисы не потому, что с ними что-то не так. Наоборот, они удобны именно потому, что ими пользуются все. В Яндекс Диске можно приглашать людей в общие папки, а сведения о владельце такой папки доступны внутри сервиса. Это описано в официальной справке Яндекса. В OneDrive есть раздел Shared / Общие, где можно независимо от письма посмотреть файлы, которыми с вами поделились. Microsoft объясняет этот механизм в своей инструкции. Google Drive работает по той же бытовой логике: кто-то делится файлом, вы открываете его и продолжаете работу. Злоумышленнику не нужно придумывать новый сценарий. Он вставляет вредоносный шаг внутрь процесса, к которому человек уже привык.
Не все фальшивые документы одинаковые
Источник для изображения: gettyimages.com
Под словами «фишинговый документ» могут скрываться совсем разные атаки.
Сценарий
Что может быть настоящим
Где начинается обман
Поддельное письмо
Только внешний вид
Кнопка ведёт на фальшивый сайт
Настоящий файл в облаке
Google Drive, OneDrive, другой сервис
Внутри файла находится вредоносная ссылка
Манипуляция авторизацией
Даже настоящий Microsoft
Пользователь подтверждает чужую сессию
OAuth-фишинг
Официальное окно выдачи разрешений
Пользователь сам предоставляет опасные права
Захваченная почта
Настоящий адрес знакомого человека
Сообщение уже пишет злоумышленник из его аккаунта
Самый простой вариант — обычный фишинг: создаётся копия страницы входа, человек вводит туда логин и пароль, данные уходят злоумышленнику. Но сегодня нередко встречаются схемы, где пароль красть напрямую вообще не требуется.
«Но пароль я никому не сообщал». Эту фразу я слышал не один раз. И человек часто говорит правду. Современный аккаунт живёт не только на пароле. После успешного входа браузер или приложение получает цифровое подтверждение того, что авторизация уже состоялась. В зависимости от сервиса это могут быть cookies, access tokens, refresh tokens и другие элементы сессии. Обычному пользователю все названия запоминать не нужно. Проще представить гостиницу. Вы показали паспорт на ресепшене и получили карту от номера. После этого каждый раз предъявлять паспорт уже не приходится. Карта подтверждает, что проверку вы прошли. С аккаунтом бывает похожая ситуация. Если злоумышленнику удаётся получить действующий токен или заставить пользователя подтвердить чужую авторизацию, одного факта «я пароль никому не говорил» недостаточно. По этой же причине многофакторная защита очень нужна, но не делает человека неуязвимым.
Когда microsoft.com настоящий, а ситуация всё равно плохая
Источник для изображения: gettyimages.com
Одна из самых неприятных техник — device code phishing. В нормальном сценарии некоторые устройства показывают короткий код и просят открыть страницу Microsoft на телефоне или компьютере. Человек вводит код и подтверждает авторизацию устройства. Злоумышленник может начать такую авторизацию на своей стороне, а код передать вам под видом доступа к документу.
В апреле 2026 года Microsoft разобрала крупную кампанию с device code phishing. Жертвам отправляли персонализированные приманки — счета, запросы предложений, рабочие документы. Затем предлагали открыть настоящий microsoft.com/devicelogin и ввести код. Пользователь видел настоящий Microsoft, но подтверждал не своё действие, а авторизацию, которую начал атакующий. Это тот случай, когда проверка домена не спасает. Адрес правильный. Страница настоящая. Пароль вводится Microsoft. Даже MFA может быть настоящей. Ошибка заключается в том, что именно человек подтвердил. Поэтому я теперь всегда добавляю к старому совету «проверяйте адрес» ещё один: если сервис просит код, подтверждение нового устройства или необычный способ входа, сначала поймите, какое действие сейчас происходит.
Студент перед дедлайном — почти идеальная цель
Источник для изображения: gettyimages.com
Один из самых простых сценариев вообще не требует сложной психологии. Студент ждёт материалы к проекту, в чате постоянно летают презентации и таблицы, вечером приходит: «Я расчёты поправил, посмотри». Дальше открывается страница с названием проекта и кнопкой входа через Microsoft 365. Если университет действительно использует Microsoft, ничего особенно странного студент не видит. У него другая проблема: завтра сдача. То же самое происходит с бухгалтером в конце месяца, продавцом во время сделки, инженером, который ждёт спецификацию, кадровиком, целый день открывающим резюме, или человеком, которому обещали прислать договор на квартиру.
Мошеннику не всегда нужен доверчивый человек. Ему гораздо полезнее человек занятый. Именно поэтому я не люблю объяснение «сам виноват, зачем нажал». Оно ничего не говорит о механике атаки и ничему не учит следующего пользователя.
Файл в Google Drive — это ещё не рекомендация от Google. Люди иногда говорят: «Но он же был прямо у меня в Google Drive». Был. Это означает, что файл разместили или расшарили через Google Drive. И всё. Облачный сервис — транспорт и место хранения. Он не знаком лично с владельцем файла и не поручается за его намерения.
Такая же логика действует в почте: Gmail может доставить мошенническое письмо, оператор связи — соединить мошеннический звонок, а браузер — открыть опасную страницу. Система может фильтровать риски, но никакой фильтр не превращает всё пропущенное в гарантированно безопасное. Разделять сервис и содержимое очень полезно. Особенно сейчас, когда часть атак намеренно строится на настоящих платформах.
Ещё одна история из практики была гораздо проще технически. Мужчина продавал дорогую технику через площадку объявлений. Покупатель общался нормально, затем сообщил, что «оформил данные для доставки» и отправил ссылку на облачный документ. Продавец почти перешёл по ней, но остановился на другом: зачем вообще нужен отдельный документ, если оформление доставки происходит внутри площадки? Он спросил покупателя. Вместо объяснения получил давление: всё уже оплачено, бронь сейчас закончится, нужно срочно открыть файл.
На этом разбор фактически закончился. Мне нравится этот пример, потому что человек не анализировал сертификаты, домены и заголовки почты. Он просто заметил, что предлагаемый сценарий не совпадает с нормальным порядком сделки. Такой способ проверки работает удивительно хорошо. Почему покупатель уводит меня из площадки? Почему для квитанции нужен доступ к почте? Почему PDF хочет разрешение на контакты? Почему для просмотра документа надо подключить новое устройство? Когда действие не вписывается в ситуацию, это уже повод остановиться.
OAuth: что это значит для обычного человека
Источник для изображения: gettyimages.com
Допустим, после открытия файла появляется настоящее окно Google с просьбой разрешить приложению Document Viewer читать данные аккаунта. Это ещё не означает, что Google считает приложение безопасным. Сервис просто спрашивает: согласны ли вы дать ему перечисленные права.
OAuth — нормальный механизм. Он позволяет приложениям работать с другими сервисами без передачи вашего пароля. Например, календарь может запросить доступ к Google Calendar. Проблема начинается, когда человека убеждают добровольно разрешить доступ приложению, которому он не собирался доверять. Microsoft отдельно разбирает OAuth consent phishing, где злоумышленник получает возможности внутри аккаунта после того, как жертва сама соглашается на запрос. У Google связанные приложения можно посмотреть и удалить через настройки аккаунта. Для обычного пользователя здесь есть простое правило. Если ради просмотра одного файла приложение просит читать всю почту, управлять Drive или получать доступ к контактам, я бы не нажимал «Разрешить», пока не понял бы зачем. Название приложения ничего не доказывает. Права доказывают гораздо больше.
После рассказов о токенах у некоторых появляется вопрос: если злоумышленники научились обходить отдельные сценарии MFA, тогда какой смысл её включать? Смысл огромный. Двухфакторная защита закрывает массу атак, в которых преступнику иначе хватило бы одного украденного или подобранного пароля. Просто современные фишинговые схемы иногда не пытаются «взломать» MFA. Они стараются добиться, чтобы человек сам подтвердил вход в нужный им момент.
5 августа 2026 года «Лаборатория Касперского» сообщила, что за предыдущие двенадцать месяцев её решения заблокировали более 390 тысяч фишинговых ссылок, размещённых на популярных облачных платформах. В исследование входили разные платформы, в том числе Cloudflare Workers, Vercel, GitHub Pages и Netlify. Это важно уточнить: речь не о 390 тысячах поддельных Google Docs. Цифра показывает более широкую тенденцию — преступники всё активнее используют легитимные облачные сервисы как часть фишинговой инфраструктуры. Это выгодно. У знакомого домена уже есть репутация, а у пользователя — привычка ему доверять.
Знакомое имя отправителя тоже больше ничего не гарантирует
Источник для изображения: gettyimages.com
В корпоративных разборах мне попадалась и другая проблема. Бухгалтер получает файл от коллеги. Адрес правильный. Старые письма в цепочке настоящие. Подпись знакомая. Только аккаунтом коллеги уже пользуется злоумышленник. После захвата почты преступник получает то, чего не даст ни одна идеально нарисованная фишинговая страница: существующее доверие. Он видит, как люди обращаются друг к другу, какие документы обычно отправляют, с кем обсуждают деньги, кто утверждает счета.
В такой ситуации техническая проверка адреса мало что даст. Гораздо полезнее подтвердить необычное действие другим каналом: позвонить, написать в корпоративный мессенджер, спросить лично. Отвечать на тот же потенциально захваченный почтовый ящик фразой «это точно ты?» — не самая сильная проверка. За годы работы я много раз видел, как один обычный звонок обрывал схему быстрее сложных средств защиты.
Зачем мошеннику почта человека, у которого нет миллионов
Источник для изображения: gettyimages.com
Потому что аккаунт — это не только деньги владельца. Это контакты, переписка и доверие других людей. Из захваченной почты можно писать родственникам, клиентам, коллегам или однокурсникам. Причём следующее письмо уже будет приходить с настоящего адреса. Можно изучить старую переписку, понять, кто кому платит, какие документы ожидаются, где человек зарегистрирован и какие сервисы использует.
Старые утечки дополнительно усиливают такую атаку. В материале о том, как утёкшие данные используют повторно для захвата аккаунтов, я уже разбирал, почему давно опубликованный пароль или старые данные способны снова стать полезными преступнику. Обычный аккаунт студента, пенсионера или продавца может быть не финальной целью, а удобным переходом к другим людям.
Я просто открыл документ. Всё плохо? Не обязательно. После подозрительного перехода я обычно сначала прошу человека спокойно восстановить последовательность действий. Что именно произошло: файл только открылся, была нажата ссылка внутри, скачался архив, запускалась программа, вводился пароль, подтверждался код, выдавались разрешения приложению? Это гораздо полезнее фразы «меня, кажется, взломали». Если вы просто посмотрели документ и больше ничего не делали, риск обычно ниже. Если ввели пароль, подтверждали MFA или давали приложению доступ, ситуация уже другая.
Если пароль уже ввели…Не открывайте подозрительную ссылку снова «для проверки». Зайдите в сервис самостоятельно через официальный сайт или приложение. Смените пароль. Если тот же или похожий пароль использовался в других сервисах, поменяйте его и там. После этого проверьте устройства, активные сеансы, способы восстановления и события безопасности. Google при подозрении на компрометацию рекомендует проверить недавнюю активность и устройства. Для рабочего аккаунта я бы не экспериментировал самостоятельно слишком долго. Чем раньше о подозрительной авторизации узнает администратор или служба безопасности, тем больше шансов быстро завершить чужие сессии и проверить дополнительные изменения.
Если вы ввели MFA-код или подтвердили вход… Одной смены пароля может оказаться мало. Проверьте активные сеансы и устройства, завершите незнакомые входы, посмотрите способы восстановления аккаунта и список подключённых приложений. Для рабочей почты дополнительно нужно проверить правила обработки сообщений. После получения доступа злоумышленник может создавать автоматические правила: например, пересылать нужные письма, удалять уведомления безопасности или прятать переписку в отдельных папках. Microsoft описывала такие действия и в рамках device code атак. Поэтому отсутствие странных писем во входящих ещё не означает, что после смены пароля всё закончилось.
Если вы нажали «Разрешить»… Зайдите в настройки аккаунта и проверьте приложения, которым предоставлен доступ. Не ориентируйтесь только на название. PDF Reader, Secure Document, Office Viewer или Cloud Workspace могут звучать совершенно прилично. Главное — посмотреть, что именно разрешено. Приложение для просмотра одного файла не должно без понятной причины получать доступ ко всей почте, контактам или облачному хранилищу.
Как я сам проверяю неожиданные документы
Источник для изображения: gettyimages.com
Мне не нужен длинный чек-лист. Обычно хватает пяти вопросов.
Я ждал этот документ? Неожиданное письмо не равно мошенничеству, но требует чуть больше внимания.
Кто действительно владелец файла? Не имя в тексте и не фотография в подписи, а аккаунт, который предоставил доступ.
Могу ли я открыть сервис отдельно? Если документ якобы из Google Drive, OneDrive или Яндекс Диска, можно зайти туда самостоятельно и проверить файл без кнопки из письма.
Почему меня снова просят авторизоваться? Особенно если я уже вошёл в аккаунт.
Что именно я сейчас подтверждаю? Просмотр файла, новое устройство, выдачу прав стороннему приложению или чей-то чужой сеанс?
Последний вопрос сейчас особенно полезен. Потому что настоящий домен ещё не делает правильным действие, которое вы на нём совершаете.
Как отдельно проверить Google Drive
Если неожиданно получили приглашение к Google-документу, откройте Drive самостоятельно и посмотрите Shared with me / Доступные мне.
Проверьте владельца и контекст. Вы знаете этого человека? Ждали от него документ? Совпадает ли адрес аккаунта с тем, с кем вы обычно работаете?
Если внутри Google Docs находится кнопка вроде «View secure version» или «Open original» и она уводит на другой сайт, считайте это уже отдельным переходом и оценивайте его заново.
То, что первый экран был Google, не распространяет доверие автоматически на второй.
Как проверить Яндекс Диск
Откройте сам Яндекс Диск, а не кнопку из неожиданного письма. Для общих папок можно посмотреть владельца и сведения о доступе — эта возможность описана в официальной справке.
Если после нормального Диска вас перебрасывают на посторонний сайт и требуют снова войти в Яндекс ID «для синхронизации», «подтверждения получателя» или «снятия ограничений», остановитесь.
Чем туманнее объяснение, тем полезнее простой вопрос: зачем это требуется именно для просмотра файла?
Как проверить OneDrive и Microsoft
Зайдите в OneDrive самостоятельно и откройте раздел Shared / Общие. Microsoft описывает этот способ в официальной инструкции.
Если дальше появляется просьба ввести device code, подключить новое устройство или выполнить необычную авторизацию, не ограничивайтесь проверкой домена.
microsoft.com/devicelogin может быть совершенно настоящим. Важно, какое устройство вы сейчас подключаете. Если никакого устройства вы не авторизуете, а код появился посреди «счёта», «договора» или «технического задания», я бы продолжать не стал.
Заключение: проверять теперь приходится не только сайт
Источник для изображения: gettyimages.com
Когда я начинал разбирать фишинговые схемы много лет назад, большая часть рекомендаций была визуальной: посмотрите на домен, найдите ошибку в адресе, сравните дизайн, обратите внимание на странный русский язык. Все эти советы до сих пор нужны. Просто атаки стали лучше. Сегодня первые этапы цепочки могут быть вполне настоящими. Настоящий Google Drive. Настоящий Microsoft. Настоящее окно выдачи разрешений. Настоящая двухфакторная проверка. Поэтому одной проверки «я нахожусь на правильном сайте?» уже недостаточно. Нужно понимать, почему вы там оказались и что конкретно сейчас делаете. Мне кажется, это намного важнее умения различать access token и refresh token. Пенсионеру, студенту, продавцу или бухгалтеру совершенно не обязательно знать эти термины. Но каждому полезно заметить момент, когда обычный просмотр документа внезапно превращается во вход в аккаунт, подтверждение нового устройства или выдачу прав приложению.
Я видел достаточно таких историй, чтобы не считать жертв глупыми. Люди попадаются не потому, что не умеют читать. Они работают, спешат, ждут конкретный файл, доверяют знакомому имени и совершают действие, которое в этот момент выглядит совершенно логично. Поэтому я бы не учил человека «никогда не нажимать на ссылки». В реальной жизни это невозможно. Я бы научил другому: если обычное действие вдруг требует чего-то дополнительного — пароля, кода, разрешения, нового входа — не продолжайте по инерции. Потратьте минуту и проверьте, зачем это нужно. Документ никуда не денется. А аккаунт иногда успевает.
Частые вопросы
Может ли мошенническое приглашение действительно прийти через Google?
Да. Злоумышленник может использовать настоящий Google Drive и стандартные функции совместного доступа. В таком случае инфраструктура Google будет настоящей, а опасность может находиться в содержимом файла или следующем переходе.
Если файл появился в Google Drive, значит он безопасен?
Нет. Это подтверждает только то, что файл размещён или расшарен через Google Drive.
Как проверить приглашение Яндекс Диска?
Откройте Яндекс Диск самостоятельно, проверьте общую папку и её владельца. Не начинайте проверку с кнопки в неожиданном письме.
Безопасен ли microsoft.com/devicelogin?
Это настоящий адрес Microsoft. Но Microsoft документирует случаи его использования в device code phishing. Проверять нужно не только адрес, но и то, какое устройство или сеанс вы подтверждаете.
Помогает ли двухфакторная защита?
Да, и её стоит включать. Но она не защищает от ситуации, когда пользователь сам подтверждает действие, инициированное злоумышленником.
Я только открыл файл. Нужно менять пароль?
Если вы не вводили данные, не подтверждали авторизацию, не выдавали разрешения и ничего не запускали, риск обычно ниже. Сначала восстановите точную последовательность действий.
Что делать после случайного нажатия «Разрешить»?
Проверьте список приложений с доступом к аккаунту, удалите подозрительное подключение, просмотрите активные сеансы и недавнюю активность.
Признанный эксперт в области кибербезопасности с более чем 10-летним опытом. В своей профессиональной деятельности он специализируется на выявлении интернет-мошенничества, анализе цифровых угроз и разработке эффективных стратегий защиты пользователей в онлайн-среде. Он регулярно публикует аналитические материалы, основанные на проверенных источниках и актуальных исследованиях в сфере информационной безопасности. Цель работы Дениса и команды GetScam — повышение цифровой грамотности и обеспечение прозрачности в вопросах киберугроз. Мы стремимся сделать интернет-пространство безопаснее, предоставляя читателям достоверную информацию, рекомендации по защите личных данных и инструменты для распознавания мошенников.