Фишинговые атаки: руководство 2026

Фишинговые атаки: руководство 2026

Natalie Moore
23 апреля 2026 г.· 9 мин чтения

Самое страшное в теме фишинговые атаки не то, что письма всегда гениально написаны. Часто злоумышленникам достаточно, чтобы один человек один раз нажал не туда. Отчет FBI Internet Crime Report 2024 показывает, что phishing/spoofing оставался одной из крупнейших категорий интернет-преступлений по числу жалоб, а общий заявленный ущерб от интернет-преступлений за год превысил 16 млрд долларов.[1]

Это не список ради любопытства. Мы разберем 10 реальных случаев: что пытались украсть атакующие, почему атаки сработали и какие защиты стоит усилить людям и организациям.

Если вам нужна база, начните со статьи Что такое фишинг?.

Используйте руководство по цифровой приватности как расширенный чеклист: он связывает эту тему с аккаунтами, устройствами, идентификаторами и брокерами данных.

Ключевые выводы

  • Фишинг бьет не только по обычным пользователям: он может пробивать финансовые отделы компаний, политические кампании и критическую инфраструктуру.
  • Успешный фишинг обычно строится вокруг трех вещей: ложной личности, срочности, фальшивой страницы входа или вредоносного вложения.[2]
  • Идеальная грамматика больше не является надежным признаком безопасности: AI делает фишинговые тексты похожими на обычные письма.[2]
  • Самые надежные бытовые защиты — менеджер паролей, MFA, проверка переводов вне email и отказ от входа через ссылки в письмах.

Какой случай можно считать типичной фишинговой атакой?

Фишинговая атака не обязана быть самой крупной, чтобы быть важной. Она должна ясно показывать модель нападения.

Модель атакиЧастые целиОсновные последствия
Фальшивая страница входаПочта, облачные диски, соцсетиУтечка учетных данных, захват аккаунта
Мошенничество с деловой почтойФинансы, HR, поставщикиОшибочные платежи, поддельные счета
Вредоносное вложениеКомпьютеры сотрудников, корпоративные сетиТрояны, ransomware, боковое перемещение
Социальная приманкаЖурналисты, активисты, публичные людиУтечка личных данных, риск слежки

CISA выделяет две основные цели фишинга: украсть учетные данные или заставить пользователя скачать вредоносное ПО.[3]Следующие 10 случаев в основном относятся к этим двум группам.

Чему учат 10 фишинговых атак?

1. Мошенничество с поставщиком Google и Facebook

Министерство юстиции США сообщило, что злоумышленник выдавал себя за поставщика оборудования и отправлял Google и Facebook поддельные счета и письма, похитив более 100 млн долларов.[4]

Урок простой: чем крупнее компания и сложнее процессы, тем легче атакующему спрятаться в обычной переписке с поставщиками.

2. CEO fraud в банке Crelan

Бельгийский банк Crelan сообщил в годовом отчете за 2016 год, что столкнулся с мошенничеством типа «фальшивый CEO» почти на 70 млн евро.[12]Атакующие использовали давление авторитета руководства, чтобы обойти нормальные сомнения финансового процесса.

Здесь главное не техника, а ощущение власти. Любой крупный перевод должен подтверждаться вторым каналом вне email.

3. Взлом Sony Pictures

Инцидент Sony Pictures часто вспоминают как крупную утечку и разрушительную атаку, но одним из вероятных входов считают целевой фишинг сотрудников с системными правами.[5]

Урок: целью может быть не «обычный сотрудник», а человек с критическими доступами.

4. Атака на энергосеть Украины

В 2015 году украинские энергетические компании подверглись кибератаке, из-за которой около 225 000 клиентов остались без электричества. Анализ CISA указывает, что в цепочке атаки были фишинговые письма и вредоносные документы для офисных сетей.[6]

Это пример того, как фишинг переходит от «украсть аккаунт» к «повлиять на физический мир».

5. Ransomware-инцидент Colonial Pipeline

Инцидент Colonial Pipeline нарушил поставки топлива на восточном побережье США. Публичные разборы и рекомендации указывали на один скомпрометированный VPN-аккаунт и отсутствие MFA как важные факторы риска.[7]

Это напоминает: украденные учетные данные не всегда приходят из нового письма. Они могут быть из старой утечки и повторно использованного пароля.

6. Утечка писем штаба Hillary Clinton

Во время президентской кампании США 2016 года аккаунт Gmail John Podesta был скомпрометирован после фишингового письма, а письма затем опубликовали.[8]

Для обычных пользователей урок очень прямой: одна ссылка «сменить пароль» может стать входом во весь почтовый ящик.

7. Утечка фотографий знаменитостей из iCloud

В 2014 году утекли личные фотографии ряда знаменитостей. Поздние материалы дел DOJ показали, что атакующие через фишинговые письма получали логины и пароли, а затем входили в аккаунты жертв.[9]

Это не «самопроизвольная утечка облака», а обманом полученные учетные данные.

8. Мошенничество с поддельной поддержкой Apple

DOJ также раскрывал дело, где атакующий выдавал себя за поддержку Apple, спрашивал у спортсменов и артистов данные аккаунта и ответы на контрольные вопросы, а затем захватывал аккаунты.[10]

Ответы на контрольные вопросы фактически являются паролями. Их нельзя передавать по email или в личных сообщениях.

9. Письма с ransomware Locky

Locky распространялся через поддельные счета, фальшивые уведомления о доставке и Office-вложения. HKCERT в Гонконге оценивал угрозу как крайне высокую и предупреждал, что вредоносные вложения могут быть macro-документами или архивами.[13]

Ключевое слово здесь — «вложение». Если источник незнаком и вы не ждали файл, не открывайте его просто «посмотреть».

10. Социальный фишинг против активистов и журналистов

Некоторые атаки против журналистов и активистов сначала строят доверие, а затем отправляют ссылку на облачный документ или фальшивую страницу входа. Amnesty Tech сообщала о сложном фишинге против Google и Outlook аккаунтов правозащитников и журналистов на Ближнем Востоке и в Северной Африке.[14]

Это показывает, что фишинг не всегда грубая массовая рассылка. Он может быть медленным, персональным и основанным на предварительном изучении цели.

Почему эти фишинговые атаки срабатывают?

Не потому, что жертвы «глупые».

Атакующие обычно нажимают сразу несколько кнопок:

  • Давление времени: проблема с аккаунтом, сбой заказа, срочный платеж от руководителя;
  • доверенная личность: банк, начальник, коллега, облачный сервис, поддержка;
  • правдоподобный путь: похожий домен, короткая ссылка, знакомая страница входа;
  • страшное последствие: блокировка аккаунта, штраф, пропущенный платеж;
  • слишком большие права: один аккаунт открывает почту, файлы, финансы или внутренние системы.

CISA прямо предупреждает: грамматические ошибки больше не являются надежным сигналом, потому что фишинговые письма эпохи AI могут звучать естественно.[2]

Как обычному человеку защититься?

Сначала укрепите повседневные привычки.

  1. Не входите в банк, почту и облачные сервисы по ссылкам из email.
  2. Включите MFA для почты, соцсетей, платежей и облачных хранилищ.
  3. Используйте менеджер паролей и уникальный длинный пароль для каждого сайта.
  4. По умолчанию сомневайтесь в срочных переводах, кодах подтверждения и ответах на контрольные вопросы.
  5. Подозрительные сообщения проверяйте через официальный сайт, приложение или известный номер телефона.[2]
  6. Если уже нажали ссылку, сразу смените пароль, выйдите со всех устройств и проверьте правила пересылки.

Больше шагов после ошибки есть в статье Что делать, если вы нажали на фишинговую ссылку.


Что нужно усилить компаниям и командам?

Защиту от фишинга нельзя строить только на фразе «будьте внимательнее».

ЗащитаЗачем нужна
Обязательная MFAСнижает риск прямого входа после кражи пароля
Двойная проверка платежейОстанавливает CEO fraud и поддельные счета
Почтовый security gatewayФильтрует вредоносные ссылки, вложения и поддельные домены
Минимальные привилегииУменьшает последствия взлома одного аккаунта
Учения и канал отчетовПомогает сотрудникам сообщать быстро, а не скрывать ошибку

Совместное руководство CISA, NSA, FBI и MS-ISAC также подчеркивает, что нужно одновременно закрывать кражу учетных данных и доставку вредоносного ПО.[3]

Итогии

  • Общая черта фишинговых атак — использование доверия для обхода технических защит.
  • Крупные компании, государственные команды, знаменитости и обычные пользователи могут стать целями.
  • Самая недооцененная привычка — проверка вне email перед переводом, сменой пароля или передачей кода.
  • Для личной защиты менеджер паролей и MFA дают наибольший эффект.
  • Для команд так же важны минимальные привилегии, проверка платежей и быстрый канал сообщений.

Часто задаваемые вопросы (FAQ)

Фишинг бывает только в email?

Нет. Фишинг бывает в SMS, личных сообщениях соцсетей, звонках, QR-кодах, поисковой рекламе и поддельных чатах поддержки. CISA также относит SMS, сообщения в соцсетях и звонки к частым формам.[2]

Почему крупные компании тоже попадаются?

У крупных компаний много процессов, поставщиков и уровней доступа. Атакующему достаточно одного человека, одного пробела в процессе или одного аккаунта без MFA.

Стоит ли отвечать на подозрительное письмо для подтверждения?

Нет. Проверяйте через официальный сайт, известный номер телефона, внутреннюю систему или личный канал.

MFA полностью останавливает фишинг?

Нет, но значительно снижает риск прямого входа с украденным паролем. Более устойчивые варианты — аппаратные ключи безопасности и passkey.[11]

Я нажал фишинговую ссылку, но не ввел пароль. Это опасно?

Да, осторожность все равно нужна. Ссылка может записать устройство, IP и браузер или попытаться скачать вредоносный файл. Закройте страницу, очистите загрузки, запустите проверку и следите за аккаунтами.

Если в фишинговом письме идеальная грамматика, оно все равно может быть поддельным?

Да. AI-инструменты помогают создавать гладкие тексты, поэтому нельзя полагаться только на ошибки в письме.[2]

Нет. VPN защищает сетевое соединение и снижает раскрытие IP, но не определяет фальшивую страницу входа за вас. Это полезный слой приватности и защиты публичного Wi-Fi, но безопасность аккаунта требует MFA, менеджера паролей и проверки.


Отказ от ответственности Эта статья предназначена для обучения кибербезопасности и не является юридической, forensic или incident-response консультацией. Если организация уже взломана, обратитесь к профессиональным security-командам и соответствующим правоохранительным или регулирующим органам.

Издатель этого материала — AethoVPN; VPN-соединение не решает задачу «фишинговые атаки».

Источники

[1]FBI Internet Crime Report 2024 [2]CISA Recognize and Report Phishing [3]CISA Phishing Guidance [4]U.S. DOJ Google and Facebook fraud case [5]FBI Sony Pictures update [6]CISA Ukraine power grid cyberattack analysis [7]CISA Colonial Pipeline ransomware advisory [8]U.S. DOJ GRU indictment [9]U.S. DOJ celebrity phishing case [10]U.S. DOJ Apple support impersonation case [11]NIST SP 800-63B Authentication [12]Crelan 2016 Annual Report [13]HKCERT Locky Ransomware Encrypts Victim Data [14]Amnesty International phishing attacks targeting journalists and activists

Sources checked 8 мая 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Фишинговые атаки: руководство 2026 | AethoVPN