Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Що таке Фішинг

Фішинг — це атака через шахрайські повідомлення, що стоїть за більшістю корпоративних зламів. Дізнайтеся, як зловмисники проводять сучасні кампанії через електронну пошту, SMS, дзвінки, QR-коди та чати і як захиститися від нової хвилі атак, згенерованих ШІ.

Фішинг — найпоширеніший початковий вектор атаки, що призводить до зламів

Фішинг — це шахрайське повідомлення, яке видає себе за довірений бренд, колегу або систему, щоб змусити жертву перейти за посиланням, відкрити вкладення, передати облікові дані або схвалити транзакцію. Це парасольковий термін для поштового фішингу, цільового фішингу, вішингу, смішингу, квішингу (QR-фішингу), клон-фішингу, вейлінгу та компрометації корпоративної електронної пошти (BEC).

Механіка залежить від каналу, але мета одна. Підштовхнути жертву до дії, якої вона не зробила б, якби зупинилася й перевірила.

Ця атака залишається головною вже два десятиліття, бо оминає будь-які засоби захисту кінцевих точок: вона б’є по людському судженню під тиском.

Звіт Verizon 2024 Data Breach Investigations Report пов’язує 68% зламів із людським чинником без злого умислу, а Anti-Phishing Working Group зафіксувала 4,7 мільйона фішингових атак за 2023 рік, з них 1,077 мільйона лише в четвертому кварталі. FBI Internet Crime Complaint Center зареєстрував 21 489 скарг на компрометацію корпоративної електронної пошти в 2023 році із заявленими збитками 2,9 мільярда доларів. Microsoft Threat Intelligence відстежила фішингові кампанії за схемою «зловмисник посередині» (AiTM), які лише за один прогін 2023 року вразили понад 10 000 організацій. Обсяги промислові, націлювання промислове, а собівартість лише падає в міру того, як прийоми масштабуються.

У 2024 році прийоми зловмисників стрибнули на два покоління вперед. Великі мовні моделі стискають дні роботи носія мови над текстом до секунд і прибирають ознаку «ламаної англійської», на яку покладалися захисники. AiTM-набори на кшталт Evilginx, Modlishka та EvilProxy у реальному часі проксують справжній процес входу й перехоплюють сесійний файл cookie вже після MFA, що робить одноразові коди марними. API клонування голосу будують переконливі легенди з 30-секундного зразка, а інструменти діпфейк-відео вже підставляють обличчя у дзвінки Zoom і Teams наживо. Випадок Arup 2024 року, коли фінансовий працівник погодив переказ на 25 мільйонів доларів після відеодзвінка з діпфейками керівників компанії, став новою нормою, а не винятком.

Якщо ви читаєте цю сторінку як покупець, у вас майже напевно вже є захищений поштовий шлюз, DMARC і щорічний модуль про фішинг. Цей набір ловить дешеві атаки. Дорогі атаки (ті, що ламають квартальні результати й репутацію) проходять крізь нього. Далі на сторінці: сучасний ланцюг атаки, три задокументовані інциденти, вісім рівнів захисту, які справді працюють, і рольовий підхід до вправ, що формує рефлекс перевірки на людському рівні.

Як розгортається фішингова атака

1

Розвідка

Зловмисники збирають дані про ціль із LinkedIn, дампів витоків, GitHub, звітів для SEC, записів конференцій і корпоративних довідників. Інструменти на кшталт LinkedIn Sales Navigator, Hunter.io та Apollo перетворюють цільову організацію на список з іменами, посадами, лініями підпорядкування та шаблонами адрес. Спеціалізовані угруповання (Scattered Spider, TA453, FIN7) ведуть досьє на фінансистів, служби IT-підтримки та помічників керівників, бо саме ці ролі тримають важелі, які потрібні зловмисникам. Злам MGM Resorts 2023 року почався саме тут: за повідомленнями, зловмисники знайшли техніка служби підтримки через LinkedIn, перш ніж зробити вішинговий дзвінок.

2

Створення приманки

Зловмисник пише легенду, яка грає на авторитеті, терміновості, дефіциті або довірі. Інструменти ШІ тепер складають текст бездоганною діловою англійською, підлаштованою під роль жертви та її поточний календар. Шаблони змінюються за сезоном: повідомлення про доставку в листопаді й грудні, податкові приводи в березні й квітні, обов’язкове підключення MFA під час впровадження нових інструментів, зміна реквізитів постачальника після реального оголошення про злиття. Щорічні звіти Cofense і Proofpoint називають приманки з QR-кодами, вкладення із запрошеннями в календар і сторінки згоди OAuth категоріями шаблонів, які зростали найшвидше за останні 18 місяців.

3

Доставка й обхід шлюзу

Повідомлення йдуть через хостинг, що ігнорує скарги, захоплені поштові скриньки або скомпрометовані маркетингові платформи (HubSpot, Mailchimp), щоб успадкувати довірену репутацію. Зловмисники розбивають URL на ланцюжок із редиректорів за CAPTCHA, сторінок Cloudflare Turnstile і переходів через чати Telegram, щоб обійти детонацію в пісочниці. QR-коди ховають URL усередині зображення, тож захищені поштові шлюзи не можуть його просканувати. Домени-двійники використовують гомогліфи (rn замість m, paypal-secure[.]co), щойно зареєстровані піддомени або скомпрометовані легітимні сайти. Hoxhunt повідомила про сплеск QR-фішингу на 587% протягом 2023 року, бо ця техніка прослизає повз будь-який шлюз, що сканує URL.

4

Перехоплення облікових даних і обхід MFA

Сучасні сторінки для крадіжки облікових даних працюють на AiTM-фреймворках. Evilginx і Modlishka проксують справжній процес входу, тож користувач вводить справжній пароль на сторінці, яка виглядає справжньою, і проходить справжній запит MFA. Набір перехоплює сесійний файл cookie після автентифікації та відтворює його з браузера зловмисника. Шквал push-запитів (MFA fatigue, або MFA bombing) — паралельна техніка: зловмисник засипає жертву push-запитами, поки та не натисне «схвалити» від роздратування. Злам Uber 2022 року та кампанія 0ktapus (Scatter Swine) 2023 року, яка вдарила по Twilio, Cloudflare і ще понад 130 компаніях, використовували саме ці схеми.

5

Бічне переміщення й монетизація

Опинившись у поштовій скриньці або сесії SSO, зловмисник змінює напрям. Типові кроки: приховані правила пересилання пошти для стеження за платіжними інструкціями, зловживання згодою OAuth для постійного доступу до Microsoft 365 чи Google Workspace, зібрані шаблони для клон-фішингу далі по ланцюгу постачання, підготовка програм-вимагачів зі скомпрометованої кінцевої точки. Угруповання, що спеціалізуються на BEC, зазвичай чекають тижнями, вивчаючи відносини з постачальниками та ритм платежів, а потім надсилають один точно розрахований у часі запит на зміну платіжних реквізитів. FBI IC3 повідомив про 2,9 мільярда доларів збитків від BEC у 21 489 скаргах за 2023 рік, при цьому середній збиток на один випадок перевищив 130 000 доларів.

6

Діпфейк і подальше підсилення

Атаки покоління 2024 року з’єднують канали в ланцюг. Спершу приходить лист, за кілька годин лунає вішинговий дзвінок із посиланням на це повідомлення, а діпфейк-відеодзвінок закриває справу для переказів на великі суми. Моделям клонування голосу від провайдерів на кшталт ElevenLabs достатньо 30 секунд вихідного аудіо. Відеодіпфейки з підміною обличчя наживо працювали в бойовому режимі під час шахрайства з переказом Arup на 25 мільйонів доларів у 2024 році, а відтоді з’являлися на дзвінках з перевірки угод у фондах прямих інвестицій і в процесах погодження платежів фінансовим директором. Зловмиснику більше не потрібно писати переконливий текст; йому досить переконливо виглядати і звучати протягом 90 секунд.

Реальні приклади фішингових атак

2024 — Arup: шахрайство з переказом через діпфейк-відео, 25 млн доларів

Інженерна компанія Arup у лютому 2024 року підтвердила, що працівник фінансового відділу її гонконзького офісу погодив 15 переказів на загальну суму 25 мільйонів доларів на рахунки зловмисників після відеоконференції, на якій нібито були фінансовий директор компанії та кілька інших співробітників. Усі інші учасники дзвінка були діпфейками. Легенда спершу прийшла електронною поштою, дзвінок замкнув коло довіри, і переказ пішов без жодної перевірки через незалежний канал. В Arup зазначили, що співробітник виконував вказівки знайомих облич і голосів. Цей випадок переосмислив загрозу для фінансових і казначейських команд: зовнішність на живому дзвінку більше не є доказом.

2022–2023 — 0ktapus (Scatter Swine): від смішингу до AiTM

Угруповання, яке відстежують під назвами Scatter Swine, 0ktapus і Scattered Spider, вразило понад 130 організацій, зокрема Twilio, Cloudflare, MailChimp і DoorDash, скоординованою SMS-фішинговою кампанією. Повідомлення імітували скидання пароля Okta й вели користувачів на портали SSO, схожі на справжні, за якими працювали AiTM-проксі на кшталт Modlishka. Набір перехоплював живі коди MFA й відтворював сесії за лічені хвилини. Cloudflare зупинила злам, бо апаратні ключі FIDO2 були обов’язковими для кожного співробітника; Twilio підтвердила, що зловмисники дістали доступ до внутрішніх інструментів і даних клієнтів. Кампанія показала, що традиційна MFA (SMS-коди, push-запити, TOTP) тепер обходиться за замовчуванням.

2023 — Pepco Group: фішингове шахрайство з переказом на 15,5 млн євро

Дисконтна роздрібна група Pepco в лютому 2024 року підтвердила, що її угорський підрозділ втратив приблизно 15,5 мільйона євро через складне фішингове шахрайство наприкінці лютого. Компанія описала атаку як шахрайську комунікацію, що призвела до переказів з угорського підрозділу. Дані клієнтів чи співробітників не постраждали; втрачено живі гроші, виведені з казначейських операцій через підроблені платіжні інструкції. Pepco повідомила ринку, що повернути гроші навряд чи вдасться. Випадок ілюструє схему BEC проти фінансових команд із легендами, побудованими на авторитеті, і показує, як один пропущений зворотний дзвінок для перевірки може вивести восьмизначну суму за один ранок.

Як захиститися від фішингу

Увімкніть DMARC у режимі p=reject з узгодженими SPF і DKIM

Режим quarantine пропускає підробки. Режим reject наказує серверам-одержувачам одразу відкидати неавтентифіковану пошту. Опублікуйте записи DMARC для кожного домену, з якого надсилаєте пошту (основного, маркетингового, транзакційного, припаркованих), узгодьте SPF і DKIM із заголовком From і щотижня переглядайте зведені звіти. Це найдешевший засіб захисту з найширшим охопленням; він зупиняє цілий клас підробки через схожі домени, яка стоїть за більшістю випадків шахрайства від імені гендиректора.

Розгорніть стійку до фішингу MFA (FIDO2 і ключі доступу)

Апаратні ключі (YubiKey, Titan, платформні ключі доступу на iOS та Android) неможливо перехопити AiTM-проксі. Криптографічний виклик прив’язаний до легітимного домену, тому підроблена сторінка входу не може завершити рукостискання. Переведіть кожного співробітника з SMS, push і TOTP на FIDO2 або платформні ключі доступу, починаючи з фінансів, IT, керівників і розробників. Cloudflare публічно визнала, що саме обов’язкові апаратні ключі зупинили кампанію Scatter Swine 2022 року на периметрі.

Переписування URL і пісочниця на момент кліку на рівні SEG

Microsoft Defender for Office 365 Safe Links, Proofpoint URL Defense та аналоги від Mimecast переписують кожен URL через проксі й повторно оцінюють його в момент кліку. Це блокує атаки з відкладеною активацією, коли посилання нешкідливе під час доставки й шкідливе під час кліку. Доповніть це перевіркою вкладень у пісочниці: офісних файлів із макросами, ISO-контейнерів і шкідливого навантаження, прихованого в HTML-коді (HTML smuggling). Переписування URL не спрацьовує проти QR-кодів, тому варто ввімкнути виявлення приманок у зображеннях.

DNS-фільтрація на основі даних про загрози та EDR

Cisco Umbrella, Cloudflare Gateway і Quad9 з підключеними стрічками даних про загрози блокують резолвінг відомої фішингової інфраструктури ще до того, як браузер завантажить сторінку. Доповніть це EDR (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint), налаштованим на виявлення поведінки браузера, характерної для збору облікових даних, і зловживання згодою OAuth. Разом вони ловлять і мережевий індикатор, і поведінку на кінцевій точці, навіть якщо сама приманка була новою.

Регулярні рольові сценарні вправи замість щорічних відео

Загальне навчання виходить на плато за два квартали. Рольові вправи, що відтворюють поточні прийоми зловмисників (діпфейк-відео для фінансів, шквал push-запитів для служби IT-підтримки, згода OAuth для інженерів, зміна реквізитів постачальника для відділу розрахунків з постачальниками), тримають рефлекс перевірки в тонусі. Дослідження SANS показує, що щомісячний ритм знижує частку кліків з понад 30% до менш ніж 5% за 12 місяців. Частка повідомлень, випереджальний показник, який найсильніше корелює зі стійкістю до зламів, зростає паралельно.

Кнопка повідомлення в один клік і наставництво без звинувачень

Встановіть кнопку повідомлення про фішинг в Outlook, Gmail і мобільних поштових застосунках. Публікуйте медіанний час розбору повідомлень і кількість підтверджених фішингових листів, спійманих за минулий місяць, щоб повідомлення відчувалися корисними, а не проігнорованими. З тими, хто клікає повторно, працюйте наодинці через 60-секундний мікроурок, прив’язаний до саме тієї схеми, яку вони пропустили. Публічний осуд убиває культуру повідомлень, яка вам потрібна; приватне наставництво її вирощує. Більшість зламів із фішинговим кліком супроводжуються ще й затримкою повідомлення; лінія розлому проходить саме через цю затримку, а не через клік.

Перевірка через незалежний канал для будь-якої зміни платежу чи доступу

Напишіть політику на одну сторінку, яка вимагає зворотного дзвінка на опублікований внутрішній номер перед будь-якою зміною реквізитів переказу, оновленням банківських даних, скиданням MFA, правкою зарплатних даних чи підключенням нового постачальника, незалежно від каналу, яким прийшов запит. Запровадьте систему кодових слів для фінансових запитів на великі суми, щоб діпфейк голосу чи відео не міг сам замкнути ланцюг. Щокварталу відпрацьовуйте політику з фінансами, відділом розрахунків з постачальниками, HR і службою підтримки. Втраті Arup 2024 року можна було запобігти одним цим засобом.

Захист особистих пристроїв керівників і чистка OSINT-сліду

Жертв вейлінгу вивчають через публічні профілі. Обмежте видимість LinkedIn керівників (вимкніть підписників, приберіть розклади виступів), підключіть особисті телефони до MDM, якщо на них читають робочу пошту, увімкніть ключі доступу для особистих Apple ID і облікових записів Google, де зберігаються робочі дані, і замовте OSINT-перевірку, щоб виявити реєстрації доменів-двійників і акаунти в соцмережах, що видають себе за ваших людей. Ідея «людського фаєрвола» найгостріше проявляється на вершині оргструктури: один фінансовий директор, який дотримується рефлексу перевірки, відвертає восьмизначну втрату, заради якої й побудовано решту програми.

Як RansomLeak навчає співробітників розпізнавати фішинг

RansomLeak проводить імерсивні сценарні вправи замість записаних відео та статичних тестів. Кожна вправа занурює слухача в симульовану поштову скриньку, телефонний дзвінок, SMS-листування чи відеоконференцію та змушує ухвалити справжнє рішення під реалістичним тиском. Каталог охоплює всю поверхню фішингу: базова вправа з фішингу відпрацьовує навичку «перевірити й підтвердити» на згенерованих ШІ поштових приманках, вправа з цільового фішингу формує той самий рефлекс проти персоналізованих легенд, вправи зі смішингу й вішингу переносять навичку на мобільний і голосовий канали, а вправа з квішингу (QR-фішингу) покриває обхід через зображення. Кожен сценарій завершується миттєвим зворотним зв’язком, який називає пропущені ознаки та крок перевірки, що зупинив би справжню атаку.

Охоплення сягає ланцюга атак 2024 року. Вправа з двоетапного фішингу відпрацьовує двокрокову схему, якою зловмисники обходять сканування на шлюзі, вправа з фішингу зі зворотним дзвінком покриває варіант зворотного вішингу, вправа з компрометації корпоративної електронної пошти проводить фінансові команди через ту саму схему зміни платіжних реквізитів, що принесла 2,9 мільярда доларів збитків за даними IC3 за 2023 рік, а вправа «Вейлінг із діпфейком» занурює слухачів у випадок Arup з підробленим листом, голосовим повідомленням клонованим голосом і діпфейк-відеодзвінком. Кожна вправа постачається як пакет SCORM 1.2 і SCORM 2004, тож її можна завантажити в Cornerstone, Workday Learning, Docebo, SAP SuccessFactors чи будь-яку LMS, що відповідає стандартам, без інтеграційних робіт.

Програми будуються за ролями, а не розсилаються всім працівникам однаково. Фінанси та відділ розрахунків з постачальниками отримують сценарії BEC, підроблених рахунків і переказів через діпфейк. Служба IT-підтримки отримує вішинг і легенди зі скиданням MFA. Інженери отримують згоду OAuth і ризики безпеки ШІ-асистентів для написання коду. Керівники та їхні помічники отримують вейлінг, діпфейк-відео й захист особистих пристроїв. Результат — рефлекс перевірки, який переноситься на електронну пошту, SMS, дзвінки, QR-коди й відео, вимірюється часткою повідомлень і часом до повідомлення, а не лише часткою кліків, і оновлюється щомісяця слідом за зміною прийомів зловмисників.

Вправи формують рефлекс, а <a href="/uk/phishing-simulations/" class="text-sage-400 hover:underline">фішингові симуляції</a> вимірюють його на ваших власних працівниках. Кампанії йдуть через електронну пошту та SMS із прямою доставкою в поштову скриньку, бібліотеками шаблонів за зразком живих приманок, фільтрацією кліків ботів і автоматичним коригувальним навчанням, тож провалений тест того самого дня перетворюється на адресне навчання, а не на рядок у звіті.

Рекомендовані вправи

Сценарні симуляції з каталогу 200+ вправ.

Фішинг

Занурює слухачів у реалістичну поштову скриньку зі згенерованими ШІ приманками й формує рефлекс «перевірити й підтвердити» проти поточних прийомів зловмисників.

Спробувати вправу

Цільовий фішинг

Відпрацьовує розпізнавання персоналізованих легенд для однієї жертви з посиланнями на реальні проєкти й колег: саме ця схема найчастіше обходить загальне навчання.

Спробувати вправу

Компрометація корпоративної електронної пошти (BEC)

Проводить фінансові команди й відділ розрахунків з постачальниками через схему зміни платіжних реквізитів, яка принесла 2,9 мільярда доларів збитків у 21 489 скаргах до FBI IC3 за 2023 рік.

Спробувати вправу

Вейлінг із діпфейком

Занурює керівників та їхніх помічників у сценарій за мотивами випадку Arup: підроблений лист, голосове повідомлення клонованим голосом і діпфейк-відеодзвінок із запитом на переказ.

Спробувати вправу

Квішинг (QR-фішинг)

Охоплює обхід через зображення, який долає сканування URL на захищеному поштовому шлюзі; за даними Hoxhunt за 2023 рік це найшвидше зростаючий різновид фішингу.

Спробувати вправу

Двоетапний фішинг

Відпрацьовує двокрокову схему з нешкідливого першого листа й шкідливого продовження, яка обходить фільтри шлюзу, бо перше повідомлення не несе шкідливого навантаження.

Спробувати вправу

Шахрайство із запрошеннями в календарі

Охоплює канал, який повністю оминає поштовий шлюз безпеки: ICS-запрошення з доменами-двійниками організатора та підробленими посиланнями на приєднання до зустрічі, що потрапляють просто в календар.

Спробувати вправу

Шахрайство з рахунками та платежами

Відпрацьовує варіант фішингу проти відділу розрахунків з постачальниками, де шкідливе навантаження — це чистий PDF за товари, яких ніхто не постачав; його викриває тристороння звірка із замовленням на закупівлю, актом приймання та довідником постачальників.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього посібника.

Поширені запитання

Що запитують керівники з безпеки про цю загрозу.

Чим фішинг відрізняється від цільового фішингу?

Фішинг — це широка категорія атак через шахрайські повідомлення, що видають себе за довірене джерело. Масовий фішинг розсилає один загальний шаблон на мільйони поштових скриньок і розраховує на мізерну частку відгуків. Цільовий фішинг створює одне повідомлення для однієї жертви, спираючись на розвідку з LinkedIn, дампів витоків і корпоративних довідників, щоб посилатися на реальні проєкти, колег і робочі процеси.

Вейлінг — це цільовий фішинг, спрямований на керівників. Компрометація корпоративної електронної пошти (BEC) — фінансово вмотивований підвид, який б’є по фінансових командах і відділі розрахунків з постачальниками легендами про зміну платіжних реквізитів. Усі чотири тиснуть на ті самі психологічні важелі; різняться вони глибиною націлювання та шкідливим навантаженням.

Як зрозуміти, що лист є спробою фішингу?

Перевіряйте домен відправника, а не відображуване ім’я. Домени-двійники використовують гомогліфи (rn замість m), додаткові піддомени або щойно зареєстровані домени верхнього рівня. Наводьте курсор на кожне посилання на комп’ютері, утримуйте його на телефоні й читайте повний URL перед переходом. Зважайте на ознаки терміновості, тиск авторитетом, запити облікових даних чи зміни платежу та будь-якого відправника, який пише вперше і просить щось зробити.

Перевіряйте кожен несподіваний запит через другий канал: дзвінок на збережений номер, повідомлення в Slack справжній людині або новий лист на відому адресу. Рефлекс перевірки важить більше за будь-яку окрему ознаку, бо згенеровані ШІ приманки вже не видають себе граматикою чи тоном.

Чи зупиняє MFA фішинг?

Традиційна MFA (SMS-коди, push-запити, застосунки-автентифікатори TOTP) не зупиняє сучасний фішинг. AiTM-набори на кшталт Evilginx і Modlishka проксують справжній процес входу, тож користувач вводить справжній пароль і схвалює справжній запит MFA, а набір тим часом перехоплює сесійний файл cookie після автентифікації. Зловмисник відтворює цей файл cookie, і сесія в його руках.

Стійка до фішингу MFA (апаратні ключі FIDO2 і платформні ключі доступу) такі атаки зупиняє. Криптографічний виклик прив’язаний до легітимного домену, тому підроблена сторінка входу не може завершити рукостискання. Cloudflare публічно визнала, що саме обов’язкові апаратні ключі заблокували кампанію Scatter Swine 2022 року на периметрі.

Як виглядає фішинг, згенерований ШІ?

Він виглядає бездоганно. Великі мовні моделі прибрали ламану англійську, незграбні формулювання й ознаки клонованих шаблонів, які захисники вчили користувачів помічати. Складені ШІ приманки вільно відтворюють мову жертви, копіюють тон колеги, чий профіль зловмисник прочитав у LinkedIn, і посилаються на реальні проєкти, події в календарі чи лінії підпорядкування. Клонування голосу переносить атаку на живі дзвінки; достатньо 30-секундного зразка.

Випадок Arup 2024 року пройшов повний ланцюг: легенда електронною поштою, вішинговий дзвінок услід і діпфейк-відеодзвінок із клонованими керівниками, після якого погодили переказ на 25 мільйонів доларів. Виявлення тепер спирається на рефлекс перевірки й політики, а не на пошук мовних огріхів.

Як навчити команду розпізнавати фішинг?

Замініть щорічні відео для комплаєнсу щомісячними рольовими сценарними вправами, які відтворюють поточні прийоми зловмисників. Фінансам і відділу розрахунків з постачальниками потрібні сценарії BEC і переказів через діпфейк; службі IT-підтримки — вішинг і легенди зі скиданням MFA; інженерам — згода OAuth і схеми промпт-ін’єкцій у ШІ-асистентах; керівникам — вейлінг і діпфейк-відео. Відстежуйте частку повідомлень і час до повідомлення як основні KPI, а не лише частку кліків.

Доповніть вправи кнопкою повідомлення про фішинг в один клік, наставництвом без звинувачень для тих, хто клікає повторно, і політикою перевірки через незалежний канал для будь-якої зміни платежу чи доступу. Дослідження SANS показує, що щомісячний ритм знижує частку кліків з понад 30% до менш ніж 5% за 12 місяців.

Що робити співробітнику, який перейшов за фішинговим посиланням?

Негайно припиніть вводити будь-що, навіть якщо сторінка виглядає як справжній вхід. Не вводьте облікові дані, не схвалюйте жодних запитів MFA, не завантажуйте й не відкривайте файли, які пропонує сторінка. Від’єднайте пристрій від корпоративних мереж (вимкніть Wi-Fi, витягніть кабель) і одразу повідомте команду безпеки або службу підтримки через опублікований канал для повідомлень.

Якщо облікові дані вже введено, команда безпеки змінить пароль, відкличе активні сесії, перевірить надані згоди OAuth і пошукає нові правила пересилання в поштовій скриньці. Швидкість вирішує: проміжок між кліком і повідомленням — це вікно, в якому AiTM-зловмисник захоплює сесійний файл cookie. За швидке повідомлення не карають; кара ховається в мовчанні.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.