Сентябрь 2026   |   В фокусе

Фишинг переключился на имитацию писем от ФНС: сотрудники чаще вводят пароли

Фишинговые атаки сменили тактику: вместо корпоративных тем мошенники имитируют письма от ФНС и Госуслуг, эксплуатируя доверие к государственным институтам. Хотя сотрудники стали реже переходить по ссылкам, количество введённых паролей на поддельных формах выросло с 10% до 11,3%, что делает многофакторную аутентификацию и регулярное обучение критически важными мерами защиты.

Аналитики МегаФона и «Лаборатории Касперского» выяснили, что фишинговые атаки эволюционируют: злоумышленники перестали использовать банальные темы вроде корпоративных мероприятий. Теперь наибольший отклик вызывают письма, имитирующие сообщения от ФНС и Госуслуг. Это свидетельствует о том, что люди по-прежнему склонны доверять авторитету государственных институтов.

При этом общая картина безопасности смешанная: сотрудники стали реже переходить по вредоносным ссылкам, но чаще вводят свои учётные данные после того, как открыли письмо.

Динамика поведения пользователей

Статистика тренировочных рассылок за 2024–2026 годы показывает противоречивые тренды в киберграмотности персонала.

  • Открытие писем: Выросло с 40% годом ранее до 43% в текущем году.
  • Переход по ссылкам: Значительно сократился. В 2024 году этот показатель составлял 35%, в 2025 — 40%, а сейчас упал до 22%.
  • Компрометация данных (ввод паролей): Рост. Показатель увеличился с 10% в двух прошлых годах до 11,3% в текущем.
  • Открытие вложений: Снижение осторожности не наблюдается. Доля пользователей, открывающих файлы, упала с 9% (2025) и 8,3% (2024) до 7%.

Сокращение переходов по ссылкам при росте ввода паролей указывает на то, что злоумышленники меняют тактику: вместо «холодного» перехода они используют психологическое давление и срочность, чтобы пользователь добровольно ввёл данные прямо в поддельной форме.

Какие темы вызывают наибольшее доверие

Тематика фишинговых писем меняется от года к году, отражая текущие корпоративные и государственные реалии.

2024 год:

  • «Введение дресс-кода» — 77% переходов.
  • «Фото с корпоратива» — 32%.

2025 год:

  • «Расчёт премий» — 66,5%.
  • Уведомления о смене пароля к аккаунту.

Текущий период (данные за январь–август 2026):

  • Имитации писем от ФНС и Госуслуг занимают лидирующие позиции по уровню доверия.
  • Активно используются темы рабочих процессов:
    • «Необходимо согласование запроса» — 48% переходов.
    • Нарушение политики использования интернет-ресурсов — 38%.
    • Новый план эвакуации из здания — 34%.

Эти данные подтверждают, что атакующие эксплуатируют привычные рабочие рутинные процессы и чувство ответственности сотрудников за соблюдение регламентов (пожарная безопасность, IT-политики).

Эффективность обучения

Регулярное обучение персонала остается ключевым инструментом снижения рисков. Данные платформ МегаФон Security Awareness и Kaspersky Automated Security Awareness Platform демонстрируют разрыв в поведении обученных и необученных сотрудников:

  • Среди прошедших курсы обучения только 1,5% переходят по вредоносным ссылкам.
  • Уровень компрометации данных (ввод учётных записей) падает до 0,3%.

Наиболее востребованными темами для сотрудников остаются информационная безопасность, борьба с фишингом, защита персональных данных и управление паролями. Эксперты отмечают, что для эффективной защиты необходимо сочетать технические средства (фильтры, антивирусы) с регулярным повышением киберграмотности персонала на основе актуальных примеров атак.

Контекст и последствия

  • Смена вектора атаки: Переход от «развлекательных» тем к имитации госорганов означает, что стандартные фильтры по ключевым словам (например, «премия», «корпоратив») могут быть менее эффективны. Организациям стоит пересмотреть правила фильтрации писем, усилив контроль за сообщениями, содержащими упоминания государственных сервисов и официальные логотипы.
  • Риск ввода данных: Рост показателя компрометации (с 10% до 11,3%) при падении переходов по ссылкам сигнализирует об увеличении доли атак с поддельными формами авторизации. Для бизнеса это означает необходимость внедрения многофакторной аутентификации (MFA) и обучения сотрудников проверять URL перед вводом пароля, даже если письмо выглядит убедительно.
  • Эффективность обучения: Разрыв между показателями компрометации у обученных (0,3%) и среднего по рынку (11,3%) подтверждает прямую корреляцию между регулярными тренировками и снижением финансовых рисков от утечек данных.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Почему доля переходов по вредоносным ссылкам упала до 22%, несмотря на рост открытия писем?

Сокращение «холодных» переходов произошло из-за смены тактики атакующих, которые теперь используют психологическое давление и срочность. Вместо клика по ссылке пользователи чаще добровольно вводят данные прямо в поддельных формах авторизации.

Какой процент сотрудников подвергает риску свои учётные данные, и почему этот показатель вырос?

Уровень компрометации данных увеличился с 10% до 11,3%, что свидетельствует об эффективности атак с использованием поддельных форм ввода паролей. Рост происходит на фоне снижения осторожности при вводе информации, даже если пользователи стали реже переходить по внешним ссылкам.

Как регулярное обучение влияет на риск компрометации учётных данных сотрудников?

Среди прошедших курсы кибербезопасности уровень ввода данных в поддельные формы падает до 0,3%. Этот показатель существенно ниже среднего по рынку (11,3%), что подтверждает прямую связь между тренировками и снижением финансовых рисков от утечек.

Какие рабочие темы используются злоумышленниками для повышения доверия к фишинговым письмам в текущем периоде?

Атакующие эксплуатируют рутинные процессы и чувство ответственности, используя темы вроде «Необходимо согласование запроса» (48% переходов) и нарушения IT-политик (38%). Также активно применяется тема нового плана эвакуации из здания, которая вызывает доверие у 34% пользователей.

Почему стандартные фильтры по ключевым словам становятся менее эффективными против современных фишинговых атак?

Переход от «развлекательных» тем к имитации госорганов означает, что поиск слов вроде «премия» или «корпоратив» не выявляет угрозу. Организациям необходимо усиливать контроль за сообщениями, содержащими упоминания государственных сервисов и официальные логотипы.

Как изменилась динамика открытия вложений в фишинговых письмах с 2024 по 2026 год?

Доля пользователей, открывающих вредоносные файлы, снизилась с 8,3% в 2024 году до 7% в текущем периоде. Это снижение указывает на то, что угроза через вложения остаётся под контролем и не требует срочных изменений в политике безопасности в этой области.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Аналитика и исследования

Материалы по теме