Большинство целевых атак на компании начинается не со взлома серверов, а с обычного письма в рабочей почте. Злоумышленники рассчитывают на спешку, вежливость и привычку выполнять просьбы руководства без лишних вопросов. Поэтому умение вовремя заметить подозрительное письмо — это навык, который защищает компанию не хуже антивируса.
Главный ориентир простой: опасное письмо почти всегда требует срочного действия или перехода по ссылке. Если сообщение давит на время, просит пароль, деньги или данные — остановитесь и проверьте его отдельно, прежде чем что-либо делать. Ниже разберём, какие именно признаки выдают фишинг, как проверять письма на практике и что делать, если вы уже нажали на ссылку или открыли вложение.
- Что такое фишинг и почему он работает именно в офисе
- Основные признаки опасного письма
- 1. Давление на срочность и эмоции
- 2. Просьба предоставить данные или совершить платёж
- 3. Подозрительный адрес отправителя
- 4. Ссылки, которые ведут не туда
- 5. Вложения с опасными форматами
- 6. Ошибки в тексте и оформлении
- 7. Неожиданный контекст
- Типичные сценарии фишинга на рабочей почте
- Как проверить подозрительное письмо: пошаговый порядок
- Что делать, если вы уже нажали на ссылку или открыли вложение
- Распространённые ошибки при оценке писем
- Как отличить легитимное письмо от фишингового: краткая шпаргалка
- Что помогает всей команде снизить риск
- Частые вопросы
- Можно ли просто открыть письмо, не нажимая на ссылки?
- Что делать, если письмо выглядит идеально и ошибок нет?
- Как проверить ссылку, не рискуя?
- Куда сообщать о фишинге, если в компании нет службы безопасности?
- Опасны ли письма с QR-кодами?
- С чего начать прямо сейчас
Что такое фишинг и почему он работает именно в офисе
Фишинг — это обманное сообщение, которое маскируется под письмо от знакомого человека, коллеги, банка, поставщика или государственной организации. Цель одна: заставить вас раскрыть конфиденциальную информацию, перейти на поддельный сайт или запустить вредоносный файл.
В рабочей среде фишинг особенно эффективен по трём причинам:
- Привычка к деловой переписке. Сотрудник ежедневно получает десятки писем от незнакомых контрагентов, поэтому ещё одно «деловое» сообщение не вызывает настороженности.
- Иерархия. Просьба от «директора» или «главного бухгалтера» психологически воспринимается как указание, которое неудобно оспаривать.
- Доступность данных. Названия компаний-партнёров, имена сотрудников и структура отдела часто видны на сайте компании или в соцсетях, и злоумышленники используют это для правдоподобия.
Отдельно выделяют целевой фишинг (его ещё называют spear phishing): письмо готовится под конкретного человека с упоминанием реальных проектов, имён и внутренних деталей. Такое сообщение выглядит убедительнее массовой рассылки, но принципы проверки у него те же.
Основные признаки опасного письма
Ни один признак по отдельности не доказывает фишинг, но совпадение двух-трёх пунктов из списка ниже — веский повод отнестись к письму настороженно.
1. Давление на срочность и эмоции
Классический приём: «Ваш аккаунт будет заблокирован через 24 часа», «Срочно оплатите счёт до конца дня», «Директор ждёт ответа немедленно». Паника отключает критическое мышление. Легитимные организации редко ставят жёсткие ультиматумы в письме и почти никогда не запрещают вам перепроверить информацию.
2. Просьба предоставить данные или совершить платёж
Настороженность должны вызывать любые просьбы:
- сообщить пароль, код из СМС или пин-код — ни один сервис и ни один ИТ-отдел не запрашивает их по почте;
- подтвердить банковские реквизиты, паспортные данные или номер карты;
- срочно перевести деньги, изменить платёжные реквизиты контрагента или купить подарочные карты;
- открыть вложение «с договором», «актом» или «сканом документа», который вы не ожидали получить.
3. Подозрительный адрес отправителя
Имя отправителя легко подделать, а вот адрес — нет. Наведите курсор на имя или откройте карточку отправителя и посмотрите полный адрес. Типичные уловки:
- похожий домен с заменой символов: например, вместо «rnicrosoft.com» — с буквой «r» вместо «m», или «company-ltd.com» вместо «companyltd.com»;
- добавление домена-приманки: «support@bank.com.secure-login.ru» — настоящий домен здесь последний;
- бесплатные почтовые сервисы в письмах от имени организаций: директор крупной компании вряд ли напишет с личного ящика на публичном почтовом сервисе;
- несоответствие имени и адреса: в поле «от кого» написано «Иван Петров», а адрес принадлежит постороннему человеку или набору случайных символов.
4. Ссылки, которые ведут не туда
Текст ссылки и её реальный адрес могут различаться. На компьютере наведите курсор на ссылку (не нажимая) — внизу окна или во всплывающей подсказке появится настоящий адрес. Признаки проблемы:
- адрес ведёт на другой домен, чем заявлен в тексте;
- домен содержит длинные цепочки вроде «login-company-verify.ru»;
- используется сокращатель ссылок, скрывающий конечный адрес;
- вместо https — http, хотя речь идёт о входе в систему или вводе данных.
Если сомневаетесь, лучше вообще не нажимать на ссылку в письме, а открыть нужный сайт самостоятельно, введя адрес вручную или через закладку.
5. Вложения с опасными форматами
Особую осторожность соблюдайте с файлами, которые могут запускать код: архивы (.zip, .rar), исполняемые файлы (.exe, .scr, .bat), документы Office с макросами, а также файлы с двойным расширением вроде «invoice.pdf.exe». Насторожить должен и сам факт неожиданного вложения, особенно если письмо приходит от незнакомого отправителя или «от коллеги» вне привычного рабочего процесса.
6. Ошибки в тексте и оформлении
Массовые рассылки часто содержат опечатки, странные формулировки, нарушение фирменного стиля, отсутствие подписи или обращения по имени. Это не главный признак: целевые атаки пишут грамотно и аккуратно. Но кривой логотип, размытая картинка вместо текста и общее обращение «Уважаемый клиент» в письме «из вашего банка» — дополнительный сигнал.
7. Неожиданный контекст
Самый надёжный фильтр — вопрос «а ждал ли я этого письма?». Если вы не оформляли доставку, не меняли пароль, не заказывали документ и не вели переговоров с этим контрагентом, любое «уведомление» по этому поводу заслуживает отдельной проверки.
Типичные сценарии фишинга на рабочей почте
Злоумышленники используют ограниченный набор сюжетов. Зная их заранее, вы будете узнавать атаку по первым строкам.
| Сценарий | Как выглядит | Что хочет получить злоумышленник |
|---|---|---|
| Подмена руководителя | «Я на совещании, срочно переведи сумму по этому счёту, потом объясню» | Денежный перевод на подконтрольный счёт |
| Подмена бухгалтерии или контрагента | «Мы сменили расчётный счёт, вот новые реквизиты» | Оплата реального счёта на чужие реквизиты |
| Поддельное уведомление сервиса | «Ваш пароль истекает, подтвердите учётную запись по ссылке» | Логин и пароль от корпоративной почты или системы |
| Резюме или коммерческое предложение | Вложение «резюме.docx» или «КП.zip» от незнакомого HR или менеджера | Запуск вредоносной программы через макрос или архив |
| Госуслуги и налоговые уведомления | «Вам начислен штраф, ознакомьтесь с постановлением» | Данные личности или установка трояна |
| Доставка и логистика | «Ваша посылка задержана, уточните адрес и оплатите пошлину» | Платёжные данные или переход на поддельный сайт |
Обратите внимание: половина сценариев эксплуатирует не техническую безграмотность, а служебные обязанности. Бухгалтер обязан реагировать на смену реквизитов, ассистент — на просьбы директора, кадровик — на резюме. Именно поэтому проверка должна быть встроена в процесс, а не зависеть от интуиции конкретного человека.
Как проверить подозрительное письмо: пошаговый порядок
Если письмо вызвало сомнения, действуйте последовательно и не торопитесь.
- Не нажимайте на ссылки и не открывайте вложения. Даже «просто посмотреть» достаточно для заражения или перехода на поддельный сайт.
- Изучите полный адрес отправителя и сравните его с официальным. Проверьте заголовки письма, если умеете: там часто видно реальный путь сообщения.
- Наведите курсор на каждую ссылку и сверьте конечный адрес с ожидаемым.
- Проверьте канал связи отдельно. Позвоните коллеге или контрагенту по номеру из вашей базы, а не из самого письма. Спросите руководителя лично, если письмо якобы от него. Уточните у ИТ-отдела, действительно ли сервис рассылает такие уведомления.
- Сообщите в ИТ-отдел или службу безопасности. Даже если письмо окажется безобидным, это нормальная практика. Во многих компаниях есть кнопка «Сообщить о фишинге» прямо в почтовом клиенте.
- Не пересылайте подозрительное письмо коллегам «для обсуждения»: если оно заразное, вы распространите угрозу внутри компании. Перешлите его только специалистам безопасности, если они попросили.
- Удалите письмо после подтверждения, что оно мошенническое, и предупредите коллег, если атака может быть массовой.
Правило простое: проверка всегда идёт по независимому каналу. Телефон из письма, ссылка из письма и контакт из вложения — это не независимые источники, а часть той же ловушки.
Что делать, если вы уже нажали на ссылку или открыли вложение
Ошибка случается даже у внимательных людей. Важно не скрывать её, потому что цена промедления обычно выше цены самой ошибки.
- Немедленно сообщите в ИТ-отдел или службу безопасности: что открыли, когда, с какого устройства.
- Если вводили пароль — смените его сразу, причём сначала на том сервисе, куда вводили, затем везде, где использовали тот же пароль.
- Если вводили данные банковской карты — заблокируйте карту через банк и включите уведомления об операциях.
- Отключите устройство от сети, только если это согласовано с ИТ-отделом: иногда специалисты предпочитают сначала изучить активную угрозу.
- Следуйте инструкциям специалистов и сохраняйте письмо — оно поможет понять масштаб атаки.
В здоровой корпоративной культуре за честно сообщённую ошибку не наказывают, а благодарят: раннее сообщение позволяет заблокировать угрозу до того, как она распространится. Если в вашей компании принято «замалчивать» такие случаи — это риск для всех, и о нём стоит сказать руководству.
Распространённые ошибки при оценке писем
- «Письмо пришло от знакомого адреса — значит, безопасно». Ящик коллеги могли взломать, и тогда письмо действительно исходит от его адреса. Настораживать должны необычные просьбы, странный стиль и ссылки даже в переписке со знакомыми.
- «Есть логотип и подпись — значит, настоящее». Логотипы копируются за минуту. Дизайн ничего не гарантирует.
- «Антивирус всё поймает». Технические средства отфильтровывают значительную часть угроз, но целевые письма специально пишут так, чтобы обходить фильтры. Последняя линия защиты — человек.
- «Я не работаю с деньгами, мне ничего не грозит». Через аккаунт обычного сотрудника злоумышленник получает доступ к внутренней почте, документам и доверию коллег — это плацдарм для атак на других.
- «Лучше быстро выполнить, чем задавать глупые вопросы». Легитимная просьба переживёт пятиминутную проверку звонком. Мошенническая — нет.
Как отличить легитимное письмо от фишингового: краткая шпаргалка
| Критерий | Обычное деловое письмо | Подозрительное письмо |
|---|---|---|
| Адрес отправителя | Совпадает с официальным доменом организации | Похожий домен, бесплатный сервис, набор символов |
| Тон и сроки | Спокойный, сроки адекватны задаче | Ультиматум, «срочно», «немедленно», угроза блокировки |
| Запросы | Соответствуют рабочему процессу | Пароли, коды, срочный платёж, смена реквизитов |
| Ссылки | Ведут на официальный сайт | Другой домен, сокращатели, длинные цепочки |
| Проверяемость | Можно перезвонить по известному номеру | Отправитель «недоступен», контакт только из письма |
Что помогает всей команде снизить риск
Индивидуальная бдительность важна, но системные меры работают сильнее. Если вы влияете на процессы в компании, обратите внимание на следующее:
- Многофакторная аутентификация для почты и ключевых систем: даже украденный пароль без второго фактора почти бесполезен.
- Регламент платежей и смены реквизитов: любое изменение банковских данных контрагента подтверждается звонком по ранее известному номеру и, желательно, вторым сотрудником.
- Правило двойного подтверждения для финансовых поручений, полученных по почте, особенно от руководства.
- Единый способ сообщать о подозрительных письмах — кнопка в почте или понятный адресат, чтобы сообщение о фишинге занимало секунды.
- Разбор реальных примеров на собраниях: живые письма, которые приходили в компанию, обучают быстрее любых инструкций.
Частые вопросы
Можно ли просто открыть письмо, не нажимая на ссылки?
Да, само по себе чтение текста письма в современном почтовом клиенте обычно безопасно. Опасность создают действия: переходы по ссылкам, открытие вложений, ответы с данными. Однако некоторые клиенты автоматически подгружают картинки, по которым отправитель отслеживает факт прочтения, поэтому в настройках корпоративной почты загрузку внешних изображений часто отключают.
Что делать, если письмо выглядит идеально и ошибок нет?
Грамотность — не гарантия безопасности. Целевые атаки пишут безупречно. Ориентируйтесь на контекст: ждали ли вы письмо, соответствует ли просьба процессу, можно ли проверить отправителя независимым способом. Если хоть один пункт вызывает вопрос — проверяйте.
Как проверить ссылку, не рискуя?
Наведите курсор и посмотрите всплывающий адрес, не нажимая. На телефоне долгое нажатие обычно показывает предварительный просмотр. Если сомневаетесь — не используйте ссылку вовсе: откройте нужный ресурс через закладку или ручной ввод адреса.
Куда сообщать о фишинге, если в компании нет службы безопасности?
Сообщите ИТ-специалисту или тому, кто отвечает за рабочую технику. Если такой роли нет, предупредите непосредственного руководителя и коллег, которые могли получить такое же письмо, и удалите сообщение. Полезно также сохранить скриншот — он пригодится, если атака повторится.
Опасны ли письма с QR-кодами?
Да, этот приём набирает популярность: код ведёт на тот же поддельный сайт, но скрыт от визуальной проверки. Не сканируйте QR-код из unexpected-письма; если информация нужна, найдите официальный ресурс самостоятельно.
С чего начать прямо сейчас
Возьмите за правило три вещи. Первое: любое письмо с просьбой о деньгах, паролях или срочном действии проверяется звонком по известному вам номеру — независимо от того, кто его якобы отправил. Второе: ссылки из писем не используются для входа в важные системы, только закладки и ручной ввод. Третье: сомнение — это повод спросить, а не слабость; в вопросах безопасности лишняя проверка всегда дешевле последствий.
Если вы руководитель, закрепите эти правила письменно и проведите короткий разбор с командой на ближайшей встрече: покажите пару реальных примеров подозрительных писем и договоритесь, кому и как сотрудники сообщают о них. Один такой разговор снижает риск успешной атаки заметнее, чем любой плакат о кибербезопасности.
Материал носит информационный характер и описывает общие подходы к распознаванию фишинга. Конкретные процедуры проверки, регламенты платежей и действия при инциденте определяются политикой вашей организации; при подозрении на взлом или финансовом ущербе обращайтесь в ИТ-службу компании и, при необходимости, в правоохранительные органы.
