Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Самое страшное в теме фишинговые атаки не то, что письма всегда гениально написаны. Часто злоумышленникам достаточно, чтобы один человек один раз нажал не туда. Отчет FBI Internet Crime Report 2024 показывает, что phishing/spoofing оставался одной из крупнейших категорий интернет-преступлений по числу жалоб, а общий заявленный ущерб от интернет-преступлений за год превысил 16 млрд долларов.[1]
Это не список ради любопытства. Мы разберем 10 реальных случаев: что пытались украсть атакующие, почему атаки сработали и какие защиты стоит усилить людям и организациям.
Если вам нужна база, начните со статьи Что такое фишинг?.
Используйте руководство по цифровой приватности как расширенный чеклист: он связывает эту тему с аккаунтами, устройствами, идентификаторами и брокерами данных.
Ключевые выводы
- Фишинг бьет не только по обычным пользователям: он может пробивать финансовые отделы компаний, политические кампании и критическую инфраструктуру.
- Успешный фишинг обычно строится вокруг трех вещей: ложной личности, срочности, фальшивой страницы входа или вредоносного вложения.[2]
- Идеальная грамматика больше не является надежным признаком безопасности: AI делает фишинговые тексты похожими на обычные письма.[2]
- Самые надежные бытовые защиты — менеджер паролей, MFA, проверка переводов вне email и отказ от входа через ссылки в письмах.
Фишинговая атака не обязана быть самой крупной, чтобы быть важной. Она должна ясно показывать модель нападения.
| Модель атаки | Частые цели | Основные последствия |
|---|---|---|
| Фальшивая страница входа | Почта, облачные диски, соцсети | Утечка учетных данных, захват аккаунта |
| Мошенничество с деловой почтой | Финансы, HR, поставщики | Ошибочные платежи, поддельные счета |
| Вредоносное вложение | Компьютеры сотрудников, корпоративные сети | Трояны, ransomware, боковое перемещение |
| Социальная приманка | Журналисты, активисты, публичные люди | Утечка личных данных, риск слежки |
CISA выделяет две основные цели фишинга: украсть учетные данные или заставить пользователя скачать вредоносное ПО.[3]Следующие 10 случаев в основном относятся к этим двум группам.
Министерство юстиции США сообщило, что злоумышленник выдавал себя за поставщика оборудования и отправлял Google и Facebook поддельные счета и письма, похитив более 100 млн долларов.[4]
Урок простой: чем крупнее компания и сложнее процессы, тем легче атакующему спрятаться в обычной переписке с поставщиками.
Бельгийский банк Crelan сообщил в годовом отчете за 2016 год, что столкнулся с мошенничеством типа «фальшивый CEO» почти на 70 млн евро.[12]Атакующие использовали давление авторитета руководства, чтобы обойти нормальные сомнения финансового процесса.
Здесь главное не техника, а ощущение власти. Любой крупный перевод должен подтверждаться вторым каналом вне email.
Инцидент Sony Pictures часто вспоминают как крупную утечку и разрушительную атаку, но одним из вероятных входов считают целевой фишинг сотрудников с системными правами.[5]
Урок: целью может быть не «обычный сотрудник», а человек с критическими доступами.
В 2015 году украинские энергетические компании подверглись кибератаке, из-за которой около 225 000 клиентов остались без электричества. Анализ CISA указывает, что в цепочке атаки были фишинговые письма и вредоносные документы для офисных сетей.[6]
Это пример того, как фишинг переходит от «украсть аккаунт» к «повлиять на физический мир».
Инцидент Colonial Pipeline нарушил поставки топлива на восточном побережье США. Публичные разборы и рекомендации указывали на один скомпрометированный VPN-аккаунт и отсутствие MFA как важные факторы риска.[7]
Это напоминает: украденные учетные данные не всегда приходят из нового письма. Они могут быть из старой утечки и повторно использованного пароля.
Во время президентской кампании США 2016 года аккаунт Gmail John Podesta был скомпрометирован после фишингового письма, а письма затем опубликовали.[8]
Для обычных пользователей урок очень прямой: одна ссылка «сменить пароль» может стать входом во весь почтовый ящик.
В 2014 году утекли личные фотографии ряда знаменитостей. Поздние материалы дел DOJ показали, что атакующие через фишинговые письма получали логины и пароли, а затем входили в аккаунты жертв.[9]
Это не «самопроизвольная утечка облака», а обманом полученные учетные данные.
DOJ также раскрывал дело, где атакующий выдавал себя за поддержку Apple, спрашивал у спортсменов и артистов данные аккаунта и ответы на контрольные вопросы, а затем захватывал аккаунты.[10]
Ответы на контрольные вопросы фактически являются паролями. Их нельзя передавать по email или в личных сообщениях.
Locky распространялся через поддельные счета, фальшивые уведомления о доставке и Office-вложения. HKCERT в Гонконге оценивал угрозу как крайне высокую и предупреждал, что вредоносные вложения могут быть macro-документами или архивами.[13]
Ключевое слово здесь — «вложение». Если источник незнаком и вы не ждали файл, не открывайте его просто «посмотреть».
Некоторые атаки против журналистов и активистов сначала строят доверие, а затем отправляют ссылку на облачный документ или фальшивую страницу входа. Amnesty Tech сообщала о сложном фишинге против Google и Outlook аккаунтов правозащитников и журналистов на Ближнем Востоке и в Северной Африке.[14]
Это показывает, что фишинг не всегда грубая массовая рассылка. Он может быть медленным, персональным и основанным на предварительном изучении цели.
Не потому, что жертвы «глупые».
Атакующие обычно нажимают сразу несколько кнопок:
CISA прямо предупреждает: грамматические ошибки больше не являются надежным сигналом, потому что фишинговые письма эпохи AI могут звучать естественно.[2]
Сначала укрепите повседневные привычки.
Больше шагов после ошибки есть в статье Что делать, если вы нажали на фишинговую ссылку.
Защиту от фишинга нельзя строить только на фразе «будьте внимательнее».
| Защита | Зачем нужна |
|---|---|
| Обязательная MFA | Снижает риск прямого входа после кражи пароля |
| Двойная проверка платежей | Останавливает CEO fraud и поддельные счета |
| Почтовый security gateway | Фильтрует вредоносные ссылки, вложения и поддельные домены |
| Минимальные привилегии | Уменьшает последствия взлома одного аккаунта |
| Учения и канал отчетов | Помогает сотрудникам сообщать быстро, а не скрывать ошибку |
Совместное руководство CISA, NSA, FBI и MS-ISAC также подчеркивает, что нужно одновременно закрывать кражу учетных данных и доставку вредоносного ПО.[3]
Нет. Фишинг бывает в SMS, личных сообщениях соцсетей, звонках, QR-кодах, поисковой рекламе и поддельных чатах поддержки. CISA также относит SMS, сообщения в соцсетях и звонки к частым формам.[2]
У крупных компаний много процессов, поставщиков и уровней доступа. Атакующему достаточно одного человека, одного пробела в процессе или одного аккаунта без MFA.
Нет. Проверяйте через официальный сайт, известный номер телефона, внутреннюю систему или личный канал.
Нет, но значительно снижает риск прямого входа с украденным паролем. Более устойчивые варианты — аппаратные ключи безопасности и passkey.[11]
Да, осторожность все равно нужна. Ссылка может записать устройство, IP и браузер или попытаться скачать вредоносный файл. Закройте страницу, очистите загрузки, запустите проверку и следите за аккаунтами.
Да. AI-инструменты помогают создавать гладкие тексты, поэтому нельзя полагаться только на ошибки в письме.[2]
Нет. VPN защищает сетевое соединение и снижает раскрытие IP, но не определяет фальшивую страницу входа за вас. Это полезный слой приватности и защиты публичного Wi-Fi, но безопасность аккаунта требует MFA, менеджера паролей и проверки.
Отказ от ответственности Эта статья предназначена для обучения кибербезопасности и не является юридической, forensic или incident-response консультацией. Если организация уже взломана, обратитесь к профессиональным security-командам и соответствующим правоохранительным или регулирующим органам.
Издатель этого материала — AethoVPN; VPN-соединение не решает задачу «фишинговые атаки».
Источники
[1]FBI Internet Crime Report 2024 [2]CISA Recognize and Report Phishing [3]CISA Phishing Guidance [4]U.S. DOJ Google and Facebook fraud case [5]FBI Sony Pictures update [6]CISA Ukraine power grid cyberattack analysis [7]CISA Colonial Pipeline ransomware advisory [8]U.S. DOJ GRU indictment [9]U.S. DOJ celebrity phishing case [10]U.S. DOJ Apple support impersonation case [11]NIST SP 800-63B Authentication [12]Crelan 2016 Annual Report [13]HKCERT Locky Ransomware Encrypts Victim Data [14]Amnesty International phishing attacks targeting journalists and activists
Sources checked 8 мая 2026 г.
Рекомендуемые статьи:
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





