Фишинг становится все менее похож на фишинг

192
Фишинг становится все менее похож на фишинг

За последние полгода самые высокие результаты в наших проверках показывают сценарии, построенные от имени контрагентов и внутренних подразделений компании.

Именно там привычные признаки подозрительного письма работают хуже всего.

Если говорить о контрагентах, особенно хорошо срабатывает тематика ЭДО и связанных с ним документов. В среднем 10–15% адресатов вводят логины и пароли на подставных формах.

Неожиданно результативными остаются и вложения с макросами, имитирующие вредоносный файл.

Среди сценариев, которые давали хороший отклик:

  • нарушение правил информационной безопасности с приложенным отчетом об инциденте
  • прайс-лист с перечнем б/у офисной техники
  • список отпусков

Но еще интереснее результаты внутренних корпоративных рассылок. Лучше всего работают темы, связанные с IT, HR и внутренними бенефитами.



В нескольких последних кампаниях по этим направлениям:

  • 50–80% адресатов переходили по ссылке из письма
  • 12–20% вводили данные на подставной форме


Почему такие сценарии работают?

Потому что письмо максимально похоже на легитимное.

В нем может не быть:

  • ошибок в тексте
  • подозрительного имени отправителя
  • неправильной подписи
  • очевидно чуждого для компании контекста


Для ИБ-команды это важный сигнал: если тестовые рассылки строятся только вокруг очевидного фишинга, они могут давать довольно оптимистичную картину устойчивости сотрудников.

Гораздо интереснее проверять сценарии, которые встроены в привычные бизнес-процессы и действительно могут встретиться человеку в рабочей почте. При этом один из немногих признаков, который по-прежнему имеет смысл проверять особенно внимательно, — домен отправителя.

Имя почтового ящика злоумышленник с высокой вероятностью уже знает и может воспроизвести. А вот домен приходится подменять. Поэтому сегодня важно проверять не то, умеют ли сотрудники распознавать очевидный фишинг, а как они реагируют на письма, которые выглядят почти как обычная рабочая переписка.


Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
Москва • 15 октября • Москва • 15 октября • Москва • 15 октября • Москва • 15 октября • Москва • 15 октября • Москва • 15 октября • Москва • 15 октября • Москва • 15 октября • ● 15.1015.10Большая играЕжегодная IT-конференция Orion SoftРегистрация→Реклама. 18+ ООО «Орион» ИНН 9704113582

ООО «Акстел-Безопасность»

Axxtel - команда экспертов в области информационной безопасности занимающая ведущие позиции в СФО. Мы следим за последними новинками и тенденциями в области информационной безопасности и создаем их. Всегда рады узнать новое и поделиться своим опытом.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»