Гайд#
Фишинг в 2026 году чаще маскируется под легитимные рабочие сценарии: “срочная оплата”, “подтверждение доступа”, “документ на подпись”, “видео-встреча”. Главная защита - не угадывание, а проверяемый процесс.
Новые паттерны фишинга#
Сообщения от “коллег” с похожими доменами.
Поддельные страницы MFA/SSO, копирующие корпоративный стиль.
Голосовые и видеосообщения с просьбой “быстро подтвердить” действие.
Цепочки из нескольких сообщений, где доверие повышается постепенно.
Правило 3 проверок#
Перед кликом или вводом кода:
Проверить отправителя и домен полностью.
Проверить контекст через второй канал (чат/звонок).
Проверить URL вручную, не из кнопки письма.
Если хотя бы один пункт не подтверждается, действие блокируется.
Что никогда нельзя делать#
Сообщать MFA-коды кому-либо.
Вводить пароль после перехода из письма “срочно подтвердите”.
Игнорировать предупреждения браузера о сертификате.
Устанавливать ПО из ссылки в письме без официального источника.
Если уже кликнули#
Немедленно сменить пароль затронутого аккаунта.
Выйти из всех активных сессий.
Проверить правила переадресации почты и подозрительные OAuth-доступы.
Сообщить команде/поддержке, чтобы предупредить повтор атаки.
Короткая тренировка для команды#
Раз в месяц проводите 15-минутный разбор 2-3 фишинговых кейсов. Цель - выработать общий язык сигналов и реакций.
Итог#
Антифишинг работает, когда решение не зависит от настроения и спешки. Процесс проверки должен быть коротким и обязательным.
Related articles
ИИ-бренды как приманка для фишинга в атаках - Злоумышленники маскируют фишинг под AI-сервисы вроде ChatGPT и Copilot. Рост доверия к ИИ повышает конверсию атак без изменения их техники.
ChatGPhish: фишинг через AI-резюме страниц - ChatGPhish показывает, как Markdown в AI-ответах может стать каналом фишинга через доверие к сжатым веб-сводкам и ссылкам.
Многоуровневый фишинг усложняет защиту от кибершпионажа - Кампания, связанная с Китаем, использует двухуровневый spear-phishing и Azureveil, повышая шансы на обход защиты и кражу данных.
Nimbus Manticore превращает поиск в фишинговый вход - Иранскую Nimbus Manticore связали с кампанией, где фишинг и SEO poisoning ведут к MiniFast и MiniJunk V2.
Китайский PhaaS вышел за пределы кражи паролей - GTIG описывает зрелый китайскоязычный рынок PhaaS: фокус смещается с паролей на перехват OTP и сессий в реальном времени.
Kali365: новый риск MFA-фишинга для Microsoft 365 - FBI предупреждает о Kali365: сервис помогает угонять Microsoft 365 через device code flow и сессии, даже без кражи пароля.
openSquat находит похожие домены до того, как они навредят - openSquat помогает находить домены-двойники для phishing, brand abuse и threat intelligence до того, как они станут проблемой.
ThePhish: автоматизация triage фишинга, которую стоит внимательно проверить - ThePhish автоматизирует анализ фишинговых писем, но перед внедрением важно проверить интеграции, безопасность и зрелость проекта.
Latest articles
Активное зондирование: почему сервер должен молчать одинаково - Пассивный анализ только помечает адрес — дальше цензор подключается сам. Чем выдаёт себя сервер, который «просто не отвечает», и почему молчать надо консистентно.
Цепочки и многохоповые схемы: что они дают и чего стоят - Второй хоп решает конкретные задачи и создаёт новые. Что даёт цепочка, почему запасной путь не равен переключению при отказе и какой след она оставляет в трафике.
Как выбирают транспорт: профили уязвимости вместо рейтинга - Транспорты нельзя выстроить по силе — у них разные, а не сравнимые профили уязвимости. Разбор четырёх семейств по пяти осям и правило разнообразия режимов отказа.
Доставка конфигураций: как сломанная подписка запирает пользователя - Худшее состояние сервиса — когда для восстановления доступа нужен доступ, которого нет. Замкнутый круг, механизм миграции домена и правило независимости каналов.
DNS в обходе блокировок: первый шаг и первая утечка - Разрешение имени происходит до соединения и рассказывает о намерении раньше, чем начнётся защита. Три роли DNS, тихий откат к открытым запросам и где разрешать имя.
ECH: что он на самом деле решает, а что нет - Шифрование имени в TLS-рукопожатии закрывает одну утечку и не трогает остальные. Что остаётся видимым, при чём тут множество анонимности и почему местами это минус.
Как измерять блокировку правильно - Проба должна измерять ту величину, по которой ломается сеть. Разбор четырёх требований к измерению: объём, последовательность, классификация типа отказа и точка наблюдения.
Почему «выглядит случайно» не значит «выглядит нормально» - Полностью зашифрованный поток без структуры не растворяется в трафике — он образует отдельный класс. Почему устранение сигнатуры не даёт неразличимости.