Как защитить организацию от фишинга
В современном мире, где каждые 39 секунд совершается хакерская атака, знания о том, как защитить конфиденциальную информацию, должны стать приоритетом в любой организации.
Если вы руководитель, дайте сотрудникам отдела ИТ или информационной безопасности изучить эту статью. В ней специалисты проекта по повышению киберграмотности StopPhish и Центра цифровой экспертизы Роскачества делятся, как с помощью учебного фишинга проверить уровень защищенности организации от взлома. Будут разобраны четыре типа распространенных фишинговых атак и эксперты поделятся проверенными советами по защите почтового ящика вашей компании от фишинга.
Что такое фишинг
Фишинг (англ. phishing от fishing – рыбная ловля, выуживание) – процесс выманивания конфиденциальной информации.
Киберпреступники, выдавая себя за сотрудников реальных компаний и учреждений, рассылают фишинговые имейлы в другие организации с целью получения конфиденциальной информации. Злоумышленников интересует любая ценная информация – о банковских операциях, кредитных картах, паролях и т. п. Полученные данные используются для совершения краж и корпоративного шпионажа.
Фишинг как явление существует с 1987 года. Киберпреступники быстро приспосабливают его под меняющиеся реалии. В настоящее время мошеннические схемы реализуются по электронной почте и в сообщениях мессенджеров. До электронной почты тактика фишинга применялась в телефонных звонках и письмах.
Массовая миграция процессов в интернет в период пандемии COVID-19 предоставила хакерам больше возможностей для фишинга. Так, с начала 2020 года количество фишинговых писем возросло на 350%. В тот период ссылки из писем вели на большое количество поддельных веб-сайтов с информацией о тестах и лекарствах.
Сегодня на фоне событий, меняющих мир, мошенники зарабатывают на бизнесах порядочных людей. Помимо краж денег и блокировок компьютеров, злоумышленники грозят жертвам опубликовать конфиденциальную информацию, если им не заплатят приличный выкуп.
В 90% известных случаев для взлома организаций злоумышленники эксплуатировали человеческий фактор. Обманывая сотрудников, они проникали во внутреннюю сеть организации.
Главная защита от фишинга – осведомленность пользователей. Тот случай, когда владеющий информацией владеет и ситуацией. Сотрудники фирм обязаны знать правила информационной безопасности. Еще важнее – уметь эти знания применять. Ведьчерез месяц обученные сотрудники попадаются на уловки злоумышленников точно так же, как и необученные. Именно поэтому необходимо регулярно проводить проверку их знаний и навыков.Главная защита от фишинга – осведомленность пользователей. Тот случай, когда владеющий информацией владеет и ситуацией. Сотрудники фирм обязаны знать правила информационной безопасности. Еще важнее – уметь эти знания применять. Ведьчерез месяц обученные сотрудники попадаются на уловки злоумышленников точно так же, как и необученные. Именно поэтому необходимо регулярно проводить проверку их знаний и навыков.
Еще важнее – уметь эти знания применять. Ведьчерез месяц обученные сотрудники попадаются на уловки злоумышленников точно так же, как и необученные. Именно поэтому необходимо регулярно проводить проверку их знаний и навыков.
Как организовать проверку сотрудников
Проверка поможет отделу информационной безопасности узнать уровень защищенности организации от фишинга и взлома через e-mail.
Устройте для сотрудников учебную атаку по e-mail, чтобы определить, как они отреагируют на письмо злоумышленника. Для чистоты эксперимента заранее сотрудников предупреждать не нужно.
Чтобы имитировать атаку через e-mail, вам понадобятся:
- ПО для отправки писем;
- список e-mail проверяемых сотрудников;
- сценарии атак для рассылки.
Для рассылки писем можно воспользоваться, например, сервисами от Gophish или StopPhish ((включен в реестр отечественного ПО).
Готовим список для рассылки
При работе в программе для имитации массового фишинга достаточно составить и загрузить список адресов сотрудников.
Далее вы пишете текст для каждого из сотрудников. Для этих целей создается «Таблица персонализации». Она отразит, от кого и кому в организации могут приходить письма.
К примеру, бухгалтеру могут писать руководитель и госорганы, в то время как топ-менеджеру могут написать СМИ или клиенты.
Выбор темы
Продумайте, по каким поводам могут обращаться отправители из левой колонки к вашим сотрудникам. От этого отталкивайтесь, придумывая текст для писем и опасный элемент, который будет в него добавлен (прикрепленный файл или фишинговая ссылка).
Пример кражи персональных данных с фишинговой ссылкой
Пример фишинга со скачиванием файла
Составив письма и отправив их через одно из вышеприведенных ПО, вы сможете проанализировать процент «попавшихся» сотрудников и сценарий, который больше всего вызвал доверия у коллег, заставив их предоставить конфиденциальные данные.
Оптимальные данные вы получите, проведя минимум три учебные атаки. Вы увидите процент сотрудников из общего числа, который потенциально может привести к взлому ИТ-инфраструктуры.
Таким образом, вы определите «целевую аудиторию» среди работников, кого точно нужно обучить распознавать фишинговые письма.
Учебные атаки
Как минимум полезно проводить по две учебные атаки в месяц. Уже через полгода ваши сотрудники будут попадаться в 20–30 раз меньше. В среднем из 100 сотрудников до обучения «ведутся» на фишинг 60. Через полгода учебных проверок число уменьшается до 2–3 человек.
Действуйте на упреждение и учитывайте человеческий фактор в информационной безопасности. Таким образом вы сможете значительно снизить риски взлома вашей организации.
Организуйте обучающие курсы для персонала. Чтобы определить для компании целесообразность такого обучения, попробуйте для начала базовые, ознакомительные версии по темам: как распознать вредоносное вложение и/или ссылку в письме.
Карина Другач
Специалист отдела исследований StopPhish
Решение проблемы фишинга требует системного подхода – технической оснащенности, отлаженных процессов и работы с людьми. Например, если вы хотите, чтобы сотрудники сообщали о подозрительных электронных письмах, предоставьте им технические возможности для этого, а также пропишите четкие алгоритмы действий, которые обеспечат своевременную реакцию.
Лучшая защита – это нападение. Обучайте сотрудников методам распознавания подозрительных сообщений. Проинструктируйте, как действовать при столкновении с фишингом. Важно, чтобы люди понимали, что если они не уверены в содержании электронного письма, то нужно связаться с ИТ-отделом или службой безопасности компании, прежде чем отвечать.
Сергей Кузьменко
Руководитель направления информационной безопасности Центра цифровой экспертизы Роскачества
Защита от фишинга
Фишинг — это атака, пытающаяся украсть ваши деньги или вашу учетную запись, заставляя вас раскрыть свои личные сведения, такие как номера кредитных карт, банковские реквизиты или пароли, на поддельных веб-сайтах. Киберпреступники обычно выдают себя за надежные компании, друзей или знакомых в поддельном сообщении, содержащем ссылку на фишинговый веб-сайт.

Выберите заголовки ниже для получения дополнительной информации
Узнайте, как распознать фишинговое сообщение
Фишинг является популярной формой киберпреступлений по причине своей эффективности. Киберпреступники успешно используют электронную почту, текстовые сообщения и прямые сообщения в социальных сетях или видеоиграх, чтобы заставить людей ответить своей личной информацией. Лучшая защита — это бдительность и знание того, на что следует обращать внимание.
Ниже приведены некоторые способы распознавания фишинговых электронных писем.
-
Срочный призыв к действию или угрозам. Подозревайте сообщения электронной почты и Сообщения Teams, в которые утверждается, что необходимо немедленно щелкнуть, позвонить или открыть вложение. Часто они утверждают, что вам нужно действовать немедленно, чтобы получить вознаграждение или избежать наказания. Создание ложного чувства срочности является распространенным трюком фишинговых атак и мошенничества. Они делают это для того, чтобы вы не слишком много думали об этом или консультировались с доверенным консультантом, который может вас предупредить.
Совет: Если вы увидите сообщение, призывающее вас к немедленным действиям, не торопитесь, подумайте и внимательно прочитайте его. Вы уверены, что оно настоящее? Не торопитесь, позаботьтесь о своей безопасности.

Совет: На Android нажмите и удерживайте ссылку, чтобы открыть страницу свойств, на которой будет показано истинное место назначения ссылки. На iOS сделайте то, что Apple называет «легким длительным нажатием».
Киберпреступники также могут заставить вас посетить поддельные веб-сайты другими способами. Например, используя текстовое сообщение или телефонный звонок. Если вы чувствуете угрозу или давление, может быть время повесить трубку, найти номер телефона учреждения и перезвонить, когда ваша голова ясно. Опытные компьютерные преступники создают колл-центры, которые автоматически звонят или отправляют SMS потенциальным жертвам. В этих сообщениях часто содержаться запросы на ввод ПИН-кода или другой личной информации.
Вы администратор или ИТ-специалист?
В этом случае следует учитывать, что попытки фишинга могут быть нацелены на пользователей Teams. Примите меры. Дополнительные сведения о том, что с этим делать, см. здесь.
Если у вас есть подписка на Microsoft 365 с Расширенной защитой от угроз, вы можете включить Защиту от фишинга ATP, чтобы защитить пользователей. Подробнее
Как защититься от фишинга

Фишинг на сегодня является самым распространённым в мире видом интернет-преступлений, оставаясь при этом и самым дешёвым способом атаки. За прошлый год количество фишинговых атак в мире увеличилось на 350%. В прошлом году в России с помощью фишинга было похищено 251 млн рублей, и каждый день совершается 1274 успешных фишинговых атаки.
Фишинг — вид социальной инженерии, когда похищение данных происходит не через взлом, а с помощью обмана пользователя, который добровольно отправляет данные злоумышленникам. Это происходит при рассылках фишеров под маскировкой известных организаций и при подделке ссылок сайтов этих организаций. Цель фишинга — кража персональных данных пользователя и логинов с паролями, которые потом злоумышленник сможет использовать для получения других данных из аккаунта, вредоносной рассылки с адреса жертвы или хищения средств со счетов пользователя.
Фишинг наносит урон не только пользователям сайтов, которые попались на удочку, но и владельцам сайтов, которые злоумышленники копируют, чтобы получить данные пользователей. Для пользователей фишинговая атака — это чаще всего материальный урон, для владельцев сайтов — репутационный.
Фишинговые сайты выглядят как оригинальные и отличаются только некоторыми буквами в адресе. Чаще всего фишеры подделывают финансовые сайты, облачные хранилища и онлайн-сервисы.
Правовые аспекты
Организация фишинга подпадает под действие статьи 159 УК РФ как мошенничество, то есть хищение чужого имущества путём обмана или злоупотребления доверием. По этой статье квалифицируется хищение, совершаемое с помощью распространения в сети ложных сведений, а именно создания поддельных сайтов и фишинговой рассылки.
Часто создатели фишинговых сайтов нарушают статью 180 УК РФ “Незаконное использование средств индивидуализации”, используя чужие товарные знаки.
Борьбой с преступлениями в сфере компьютерной информации, в том числе и с фишингом, занимается управление “К” МВД России. Подать туда обращение можно онлайн.
Также выявлением фишинговых ресурсов займётся Национальный координационный центр по компьютерным инцидентам ФСБ.
Кто может заблокировать или разделегировать фишинговый сайт?
1. Регистратор домена
Фишинг — серьёзное нарушение правил пользования доменом со стороны владельца сайта. За это сайт может быть разделегирован или заблокирован.
Пожаловаться на фишинговый сайт можно регистратору домена. Это организация, которая регистрирует адреса сайтов. Узнать, кто регистратор домена, можно с помощью сервиса Whois. Он есть на сайтах регистраторов доменов и здесь. В информации, которую можно узнать о сайте, есть адрес регистратора для отправки жалоб. Регистратор домена обязан рассмотреть жалобу в течение нескольких дней. Некоторые регистраторы дают возможность связаться с самим владельцем сайта, чтобы урегулировать вопрос нарушения напрямую.
Хостинги рассматривают жалобы владельцев сайтов, скопированных фишерами, как жалобы правообладателей на нарушение исключительных прав на использование результатов интеллектуальной деятельности и (или) приравненных к ним средств индивидуализации, так как такие сайты обычно содержат товарные знаки и объекты авторских прав владельцев оригинальных сайтов.
2. Организации, аккредитованные Координационным центром национальных доменов
Если фишинговый сайт находится на домене .ru или .ру, то можно обратиться в организации, аккредитованные Координационным центром национальных доменов. Это Лига безопасного интернета, Group-IB, Лаборатория Касперского, RU-CERT, РОЦИТ, Роскомнадзор, БИЗон, Банк России и Доктор Веб. Они могут обращаться к регистраторам доменных имён напрямую с требованием прекратить делегирование доменного имени для сайтов, распространяющих фишинг, вредоносное ПО и ботнеты.
Несколько российских компаний могут требовать разделегирования домена и от зарубежных регистраторов. Это Group IB, БИЗон и Инфосекьюрити. Они аккредитованы как CERT (центр быстрого реагирования) институтом Карнеги-Меллона. Это значит, что компании могут связываться с любыми CERT мира, чтобы запрашивать блокировку путем разделегирования домена. Group IB заявляет, что блокирует таким способом ресурсы по всему миру меньше, чем через сутки после обращения. С некоторыми зонами есть прямые соглашения, по которым ресурс блокируется сразу после запроса.
3. Поисковые системы
Если фишинговая ссылка была найдена через поисковик, то можно обратиться в службу поддержки поисковой системы. Ссылки будут удалены поисковиками и поддерживаемыми ими браузерами.
Инструмент для борьбы с фишингом в Яндексе — Яндекс.Помощь. В Яндекс.Браузере фишинговые ссылки тоже будут блокироваться.
В Google это Google Safe Browsing. Он блокирует вредоносные и мошеннические сайты в поисковой выдаче и для пользователей браузеров Google Chrome и Mozilla Firefox.
Жалобу на сайт, расположенный на зарубежном домене, можно направить в SpamHaus. Это международная некоммерческая организация, которая отслеживает киберугрозы. По её требованию регистраторы доменов могут заблокировать сайты-нарушители. Базы IP-адресов и доменов нарушителей, созданные SpamHaus, используют многие интернет-провайдеры и почтовые сервисы в спам-фильтрах.
Личная защита от фишинга
1. Мошенники часто копируют сайты, меняя одну-две буквы в названии. Нужно внимательно проверять адрес страницы, на которых вводятся логин и пароль.
2. Также очень внимательно нужно относиться к ссылкам и вложениям, которые приходят по электронной почте и в социальных сетях, даже если они приходят от знакомых. Аккаунт друга может быть взломан и использован для фишинговой рассылки.
3. Если Вы переходите на сайт, в котором необходимо вводить личные или платежные данные и не видите в левом верхнем углу браузера замочек с надписью https, значит вы переходите на незащищенный веб-ресурс, который скорее всего является фишинговым.
4. Защитить аккаунт от злоумышленников поможет двухфакторная аутентификация. Если они и получат логин и пароль с помощью фишинга, то не смогут пройти второй уровень защиты.
5. Используйте антивирус и браузерные фильтры и расширения, защищающие от фишинга.
6. Обнаружив фишинговый сайт, сообщите о нём в компетентные организации. Чем быстрее сайт будет заблокирован, тем меньше людей пострадает от действий мошенников.
Подпишитесь на нашу рассылку
Это рассылка о самых актуальных новостях и тенденциях цифрового права. Раз в две недели мы отправляем дайджест самых важных событий нашей сферы с аналитикой наших экспертов
Что такое фишинг и как защититься от фишинга в интернете?
Вероятно, в Сети вы часто сталкивались с таким понятием как «Фишинг». Что такое фишинг и как обезопасить себя от данного вида интернет-угроз? Мы поможем вам разобраться в этом вопросе.
Фишинг — это довольно распространенный вид интернет-мошенничества, основанный на невнимательности пользователей в Сети. Для того, чтобы вытянуть из пользователей личные данные, логины, пароли, номера банковских карт или другую важную информацию, злоумышленники создают поддельные страницы сайтов магазинов, банков, почтовых клиентов и соцсетей. Визуально они не отличаются от оригинальных, поэтому невнимательный посетитель вводит свои данные авторизации, после чего они попадают к мошенникам. Таким образом, мошенники могут взломать страницу вконтакте с помощью фишинга или получить доступ к банковскому аккаунту своей жертвы.
Как же обеспечить себе защиту от фишинга?
Прежде всего, никогда не доверяйте сообщениям, поступающим на вашу электронную почту, и ни в коем случае не переходите по ссылкам, указанным в письме! Следует помнить, что работники банков и администраторы соцсетей не занимаются рассылкой по электронной почте в случае возникновения каких-либо проблем с аккаунтом. Никогда не вводите свои конфиденциальные данные на домены, начинающиеся с http:// (то есть незащищенные домены), следите, чтобы адрес сайта начинался с безопасного протокола https://.
Самым надежным способом защитить себя от фишинговой атаки станет установка контент-фильтра с возможностями защиты от фишинга. Система контент-фильтрации SkyDNS поможет эффективно заблокировать доступ на фишинговые сайты, и обеспечить надежную защиту от подобных интернет-угроз. Благодаря нашему сервису вы всегда можете быть уверены в том, что ваши личные данные и пароли никогда не «утекут» к мошенникам.
Как проверить сайт на фишинг?
Не уверены в безопасности страницы? На сайте SkyDNS вы всегда сможете проверить сайт на фишинг, воспользовавшись нашей специальной формой проверки https://www.skydns.ru/check/. Просто скопируйте подозрительную ссылку и вставьте ее в нужное поле: сервис автоматически определит принадлежность сайта к той или иной категории.
Куда сообщить о фишинговом сайте?
Если вы обнаружили подозрительный сайт, отличающийся от оригинала внешне или в адресной строке, обязательно сообщите об этом! Ведь с вашей помощью удастся избежать попадания чьих-то конфиденциальных данных мошенникам и, в конечном итоге, приостановить деятельность фишингового ресурса. Прежде всего, сообщите о сайте-подделке владельцу или администрации ресурса. Обязательно оповестите о подозрительном сайте SkyDNS: https://www.skydns.ru/crime-link-add. Мы включим сайт в список блокировки, а также уведомим о мошенниках правоохранительные органы.
SkyDNS за интернет, свободный от мошенников и угроз!
- Для дома
- Для бизнеса
- Для учебных заведений и библиотек
- Для провайдеров
- Для разработчиков
- Система аналитики SkyDNS Data
- Проверка безопасности