
За последние полгода самые высокие результаты в наших проверках показывают сценарии, построенные от имени контрагентов и внутренних подразделений компании.
Именно там привычные признаки подозрительного письма работают хуже всего.
Если говорить о контрагентах, особенно хорошо срабатывает тематика ЭДО и связанных с ним документов. В среднем 10–15% адресатов вводят логины и пароли на подставных формах.
Неожиданно результативными остаются и вложения с макросами, имитирующие вредоносный файл.
Среди сценариев, которые давали хороший отклик:
- нарушение правил информационной безопасности с приложенным отчетом об инциденте
- прайс-лист с перечнем б/у офисной техники
- список отпусков
Но еще интереснее результаты внутренних корпоративных рассылок. Лучше всего работают темы, связанные с IT, HR и внутренними бенефитами.
В нескольких последних кампаниях по этим направлениям:
- 50–80% адресатов переходили по ссылке из письма
- 12–20% вводили данные на подставной форме
Почему такие сценарии работают?
Потому что письмо максимально похоже на легитимное.
В нем может не быть:
- ошибок в тексте
- подозрительного имени отправителя
- неправильной подписи
- очевидно чуждого для компании контекста
Для ИБ-команды это важный сигнал: если тестовые рассылки строятся только вокруг очевидного фишинга, они могут давать довольно оптимистичную картину устойчивости сотрудников.
Гораздо интереснее проверять сценарии, которые встроены в привычные бизнес-процессы и действительно могут встретиться человеку в рабочей почте. При этом один из немногих признаков, который по-прежнему имеет смысл проверять особенно внимательно, — домен отправителя.
Имя почтового ящика злоумышленник с высокой вероятностью уже знает и может воспроизвести. А вот домен приходится подменять. Поэтому сегодня важно проверять не то, умеют ли сотрудники распознавать очевидный фишинг, а как они реагируют на письма, которые выглядят почти как обычная рабочая переписка.