Top.Mail.Ru
бизнес

Письма как угроза: бизнес недооценивает риски электронной переписки

Фото: Александр Авилов /Агентство «Москва» Фото: Александр Авилов /Агентство «Москва»

Электронная почта остается самым популярным способом проникновения злоумышленников в корпоративную инфраструктуру: в прошлом году она использовалась в 80% киберпреступлений. При этом злоумышленники часто достигают своих целей за счет того, что бизнес недооценивает угрозу. Эксперт Positive Technologies, руководитель направления защиты почты Сергей Осипов рассказывает, как снизить риск кибератаки через корпоративную почту.

В марте 2026 года бухгалтер одной российской компании получил письмо с темой «Счет на оплату». Отправитель — якобы сотрудник бухгалтерии логистического партнера, причем письмо отправлено с реального адреса. Текст короткий и тревожный: груз ждет оплаты, если не оплатить — товар вернется, компанию ждет штраф. Во вложении — самораспаковывающийся архив, замаскированный под счет-фактуру. Бухгалтер открывает файл, и за пару минут в системе разворачивается троянская программа DarkWatchman. Она получает удаленный доступ к компьютеру бухгалтера и начинает перехватывать все, что он печатает на клавиатуре: логины, пароли, доступы к онлайн-банкингу… Всего за два дня создатели трояна разослали больше тысячи похожих писем сотрудникам финансовых и государственных учреждений России. 

Исследование Positive Technologies показало: основным каналом взломов с применением методов социальной инженерии остается корпоративная почта, ее доля 86%. При этом 64% успешных атак заканчиваются утечкой конфиденциальной информации, 47% — приводят к остановке основной деятельности.

Страдают не только сами подвергшиеся атаке компании, но и их партнеры, с которыми выстроены бизнес-процессы. Так, атака на Jaguar Land Rover в 2025 году обошлась британской экономике, по оценке Reuters, в 2,55 млрд долларов и затронула более 5000 организаций, связанных цепочками поставок.

Распространенные заблуждения

Зачастую бизнес недооценивает риски, связанные с фишинговыми атаками на почтовые адреса. Этому способствуют несколько распространенных заблуждений.

Одно из них — убежденность, что компания слишком мала, чтобы заинтересовать злоумышленников. На практике именно небольшие организации становятся удобной точкой входа для атак, в том числе — на более крупных партнеров. Кроме того, такие атаки часто оказываются для злоумышленников наиболее удобным способом входа в инфраструктуру компании: уровень защиты почты ниже, а вероятность успешного проникновения — выше.

Ложное ощущение безопасности формируется и благодаря использованию базовых средств защиты. Часто в организациях на почту установлен стандартный антиспам — без глубокого анализа вложений, ссылок и поведения файлов. При этом современные фишинговые атаки все чаще строятся на использовании взломанных корпоративных почтовых ящиков сотрудников или контрагентов. По данным Cisco Talos, во втором квартале 2025 года такие аккаунты задействовали в 75% инцидентов.  Поскольку письма приходят с реальных доверенных адресов и часто продолжают уже существующую переписку, классические фильтры не всегда распознают их как угрозу, а для получателя они выглядят вполне легитимно.

Достаточно ли обучить сотрудников правилам ИБ

Крупные компании регулярно обучают сотрудников правилам информационной безопасности, обращению с конфиденциальными данными и как не попасться на фишинг. По данным Phishing by Industry Benchmarking Report 2025 KnowBe4, после года регулярных тренировок доля сотрудников, которые попадаются на рассылки «учебных» фишинговых писем, сокращается на 86%.

Однако 50% малого и среднего бизнеса в России до сих пор не проводит систематического обучения сотрудников. Кроме того, классическое тестирование знаний обычно строится вокруг типовых признаков атаки: подозрительный адрес и домен, ошибки в тексте, необычные формулировки в письме. Злоумышленники же не стоят на месте и постоянно меняют тактику — в результате стандартное обучение часто отстает от реальной практики.

Кроме того, использование реальных почтовых адресов компаний-партнеров показывает, что обучения только собственных сотрудников уже недостаточно. Периметр киберзащиты бизнеса размывается — теперь в него входит каждый подрядчик, у которого есть доступ к корпоративной почте, и каждый партнер, от которого сотрудники регулярно ждут писем.

«Наш бизнес неинтересен для атак»

Целевые атаки часто воспринимаются как угроза исключительно для крупного бизнеса, а для защиты от массовых фишинговых рассылок обычно полагаются на антивирусы и почтовые спам-фильтры. По данным Positive Technologies небольшие компании становятся жертвами хакеров именно из-за более низкого уровня зрелости ИБ и ограниченных ресурсов на защиту. При этом грань между массовыми и целевыми атаками все тоньше — в зоне риска может оказаться даже инфраструктура бизнеса, который, на первый взгляд, будет не интересен злоумышленникам. Например, атака на производителя бумажных салфеток Fasana: две недели простоя стоили компании 2 млн евро.

Во многом это связано с индустриализацией фишинга. Раньше целевая атака требовала от злоумышленника недель подготовки, которые были оправданы только ради выполнения важной задачи. Сейчас от 60% до 70% фишинговых кампаний идут через готовые наборы — фишкиты. Это «арендуемые» по подписке платформы: в 2026 году такая подписка стоила около 150 долларов. Внутри — шаблоны писем под разные отрасли, инструменты для подмены страниц входа в популярные сервисы и встроенный обход двухфакторной аутентификации. От хакера не требуется ни навыков программирования, ни глубоких технических знаний.

Одновременно меняется и подход злоумышленников к выбору целей: они атакуют не компанию в целом, а конкретного человека внутри бизнеса. Чаще всего это сотрудники с расширенными правами: администраторы домена, облачных сервисов, резервных копий и мониторинга. В их руках — контроль над учетными записями всех сотрудников, доступ ко всем корпоративным данным в облаке, возможность легально отключить защиту или восстановить доступ к зашифрованным файлам. Один скомпрометированный почтовый ящик такого сотрудника дает злоумышленнику доступ ко всей инфраструктуре компании.

«Нас защитят антивирус и почтовые сервисы»

Предполагается, что антивирусы и встроенные спам-фильтры в почтовых сервисах должны автоматически помечать спам и блокировать скачивание и установку неизвестных файлов. При этом доля атак на организации с применением легального программного обеспечения — AnyDesk, UltraVNC, средств удаленного администрирования — выросла вдвое. Антивирус не блокирует такие попытки взлома, так как не воспринимает их как вредоносные: защита «видит» обычный сеанс администрирования и не реагирует. 

Почтовые сервисы действительно эффективно фильтруют массовый спам и письма из сомнительных источников. Однако они хуже справляются с атаками, которые приходят с легитимных аккаунтов. Если злоумышленник зашел с настоящего аккаунта, для облачного провайдера это обычный авторизованный вход, а значит, письма становятся «доверенными» для фильтров.

У мошенников есть даже инструменты для обхода двухфакторной аутентификации — стандарта безопасности почтовых сервисов. Самый популярный из них — Tycoon 2FA — в 2025 году уже обошел все три самых распространенных способа подтверждения входа: push-уведомление в приложении, SMS-код и звонок робота.

Для противодействия таким сценариям недостаточно проверять письма только на наличие известных вредоносных вложений. Современные средства защиты предоставляют множество данных для ИБ-специалистов и анализируют весь почтовый поток. Например, в PT Email Secutrity анализируется содержимое сообщений, вложения, ссылки и поведение объектов после доставки. Такой подход часто помогает выявлять признаки атак еще до доставки вредоносной нагрузки на устройство сотрудника.

Как улучшить защиту корпоративной почты

Исходя из того, как действуют злоумышленники и как на это реагируют компании, становится очевидно: управленческие меры часто не менее важны, чем технические. 

Снизить риск компрометации компании через корпоративную почту возможно без масштабного пересмотра ИТ-инфраструктуры. В первую очередь стоит:

  • использовать отдельный защищенный почтовый шлюз с многоуровневой фильтрацией сообщений;

  • внедрить sandbox-анализ вложений и ссылок для выявления ранее неизвестных угроз;

  • запросить список подрядчиков с доступом к корпоративной почте и тех, кто ведет регулярную переписку с вашими ключевыми сотрудниками — бухгалтерией, финансами, юристами, закупками;

  • включить в новые и текущие контракты пункт об обязательном аудите информационной безопасности подрядчика;

  • включить многофакторную аутентификацию для всех почтовых аккаунтов;

  • своевременно обновлять почтовую инфраструктуру и связанные сервисы;

  • регулярно обучать сотрудников и проводить антифишинговые тренировки.

На практике проблемы обычно возникают не из-за одного слабого звена, а из-за сочетания нескольких факторов: недостаточной технической защиты, ошибок пользователей и отсутствия понятного сценария действий при инциденте. Например, как действовать, если корпоративная почта окажется недоступна на 72 часа, а данные клиентов будут скомпрометированы. Кто принимает решения, кто отвечает за коммуникации, как оцениваются финансовые и репутационные последствия. На все эти вопросы бизнес должен знать ответ заранее.

Выбор почтовой платформы

При выборе корпоративной почтовой платформы важно обращать внимание не только на удобство работы сотрудников, но и уровень встроенной защиты. 

Насторожить должны решения, в которых отсутствует отдельный почтовый шлюз и многоуровневая фильтрация, используются только базовые антивирусные механизмы, нет многофакторной аутентификации, а обновления инфраструктуры происходят редко.

Дополнительно стоит убедиться, что решение позволяет контролировать подозрительные правила пересылки писем, анализировать вложения и ссылки, а также предоставляет инструменты мониторинга почтовых угроз. Если фишинговые письма регулярно доходят до сотрудников без реакции антиспам-фильтров, это может быть сигналом о недостаточном уровне защиты.