Корпоративный фишинг стал точнее и убедительнее. Технический директор BrandSecurity Роман Шамонов рассказал, как изменились тактики злоумышленников.

За последние несколько лет корпоративный фишинг изменился сильнее, чем за предыдущее десятилетие. Если раньше большинство атак строилось на массовых рассылках, то сегодня злоумышленники все чаще готовят персонализированные и многоэтапные сценарии. Их цель — не только получить логин и пароль сотрудника, но и убедить его выполнить конкретное действие: перевести деньги, предоставить доступ к внутренним системам, согласовать платеж, открыть путь для дальнейшего проникновения в инфраструктуру компании.
Фишинг все чаще становится первым этапом сложной атаки. Получив первоначальный доступ, злоумышленники могут месяцами оставаться незамеченными, изучать внутренние процессы компании, собирать информацию, повышать уровень своих привилегий и готовить следующий этап атаки. Поэтому стоимость одной успешной фишинговой кампании для бизнеса сегодня значительно выше, чем несколько лет назад.
Эволюция корпоративного фишинга на примерах
Раньше фишинговые письма были более шаблонными.

Что выдавало опасное письмо:
— грамматические ошибки;
— безличное обращение;
— задача без привязки к работе сотрудника;
— одинаковый текст для тысяч получателей.
Современный фишинг распознать намного сложнее.

Почему такое письмо выглядит убедительно:
— есть обращение по имени;
— упоминается реальный проект компании;
— используется привычная для бизнеса терминология;
— письмо выглядит как обычная рабочая коммуникация.
Столь быстрому развитию персонализированного фишинга есть несколько причин.
Утечки данных сделали атаки персональными
Главный фактор, который изменил корпоративный фишинг, — масштабные утечки данных. За последние годы огромное количество информации о сотрудниках оказалось в открытом доступе или на теневых площадках.
Для подготовки атаки злоумышленники анализируют должность человека, структуру компании, рабочие контакты, номера телефонов, корпоративные документы, сведения из социальных сетей.
Готовое письмо может выглядеть как запрос от коллеги, уведомление от службы безопасности, просьба финансового директора согласовать платеж или сообщение от подрядчика.
Еще одна опасная тенденция — ИИ как источник утечек. Сотрудники все чаще загружают во внешние ИИ-сервисы документы, коммерческие предложения, внутренние инструкции, фрагменты кода и другую рабочую информацию, чтобы ускорить выполнение задач. В результате конфиденциальные данные могут использоваться вне корпоративного контура безопасности. Так увеличивается объем информации, доступной злоумышленникам.
Искусственный интеллект сделал персонализацию массовой
Раньше подготовка качественного персонализированного письма требовала времени: необходимо было собрать информацию о компании, изучить стиль общения сотрудников и самостоятельно написать убедительный текст. Теперь значительную часть этой работы выполняют ИИ-инструменты.
Экономика фишинга изменилась. Вместо нескольких десятков тщательно подготовленных сообщений можно за короткое время создать тысячи уникальных писем, адаптированных под конкретные отрасли, должности и даже внутреннюю терминологию компании.
Одновременно снижается порог входа для киберпреступников. Развитие концепции Phishing-as-a-Service делает подготовку атак быстрее, дешевле и доступнее, чем несколько лет назад.
Персонализация становится сложнее
Сегодня персонализация выходит далеко за рамки обращения к сотруднику по имени.
Мы наблюдаем распространение схем, в которых злоумышленники используют реальные бизнес-процессы компании. Один из примеров — так называемый Ghost Invoice. Мошенники регистрируют домены, максимально похожие на сайты известных организаций, после чего рассылают потенциальным клиентам коммерческие предложения или счета. Получатель уверен, что взаимодействует с реальным поставщиком, оплачивает выставленный счет и обнаруживает обман только после перевода средств. В такой ситуации ущерб несет не только пострадавшая компания, но и бренд, от имени которого действовали злоумышленники.
Все чаще злоумышленники отказываются от массовых кампаний в пользу более сложных и многоэтапных атак. Они требуют большей подготовки, однако позволяют повысить вероятность успешного проникновения в инфраструктуру компании.
Защита не стоит на месте
Технологии защиты также продолжают совершенствоваться.
Компании все активнее используют двухфакторную аутентификацию, антифишинговые решения, мониторинг цифровых угроз и специализированные системы обнаружения подозрительной активности. Искусственный интеллект применяется и в защитных технологиях — для анализа поведения пользователей, выявления аномалий и обнаружения новых сценариев атак. В то же время важную роль продолжают играть регулярное обучение сотрудников и контроль использования внешних ИИ-сервисов.
Современный фишинг все больше связан с анализом информации о конкретной компании. Чем больше данных оказывается доступно злоумышленникам, тем убедительнее становятся их сценарии.
О важности контроля цифрового периметра
Сегодня защита начинается с контроля собственного цифрового следа и предотвращения утечек информации. Важно понимать: какие домены создаются злоумышленниками, где появляются фишинговые страницы, кто использует бренд в мошеннических схемах, не публикуются ли корпоративные данные и учетные записи сотрудников.
Именно эту задачу решает Digital Risk Protection, включающий в себя постоянный мониторинг внешней цифровой среды для выявления рисков, которые могут угрожать компании, ее сотрудникам и клиентам.
При большом количестве источников необходимо быстро определить приоритетные угрозы и устранить их. Поэтому DRP-платформа должна объединять автоматический мониторинг, анализ экспертами и реагирование.
Как DRP помогает выявлять фишинговые угрозы
В BrandSecurity для этих задач используется DRP-платформа BrandSecurity Rocket.
Платформа позволяет отслеживать угрозы в разных источниках, в том числе:
— фишинговые сайты и страницы;
— домены и ресурсы, имитирующие бренд;
— мошеннические аккаунты и сообщества;
— упоминания бренда в социальных сетях и мессенджерах;
— утечки корпоративных данных;
— другие цифровые нарушения.
BrandSecurity Rocket использует гибридный подход: классические алгоритмы анализа данных, машинное обучение и большие языковые модели. ИИ помогает анализировать текстовый и визуальный контент, обрабатывать результаты мониторинга и отсекать нерелевантные срабатывания.
От обнаружения — к реагированию
Защита не заканчивается отчетом об угрозах. Необходимо понять, насколько опасны ресурсы, собрать подтверждения нарушений и добиться их удаления.
Поэтому в BrandSecurity Rocket мониторинг объединен с обработкой инцидентов экспертами. Специалисты анализируют найденные нарушения и направляют претензии модераторам площадок и хостинг-провайдерам.
В дашборде каждое нарушение можно отслеживать на протяжении жизненного цикла — от обнаружения до блокировки.
Решение может стать продолжением уже существующей защиты: BrandSecurity Rocket можно интегрировать с SIEM-системами, получать данные через API.