Фишинг переключился на имитацию писем от ФНС: сотрудники чаще вводят пароли
Фишинговые атаки сменили тактику: вместо корпоративных тем мошенники имитируют письма от ФНС и Госуслуг, эксплуатируя доверие к государственным институтам. Хотя сотрудники стали реже переходить по ссылкам, количество введённых паролей на поддельных формах выросло с 10% до 11,3%, что делает многофакторную аутентификацию и регулярное обучение критически важными мерами защиты.
Аналитики МегаФона и «Лаборатории Касперского» выяснили, что фишинговые атаки эволюционируют: злоумышленники перестали использовать банальные темы вроде корпоративных мероприятий. Теперь наибольший отклик вызывают письма, имитирующие сообщения от ФНС и Госуслуг. Это свидетельствует о том, что люди по-прежнему склонны доверять авторитету государственных институтов.
При этом общая картина безопасности смешанная: сотрудники стали реже переходить по вредоносным ссылкам, но чаще вводят свои учётные данные после того, как открыли письмо.
Динамика поведения пользователей
Статистика тренировочных рассылок за 2024–2026 годы показывает противоречивые тренды в киберграмотности персонала.
- Открытие писем: Выросло с 40% годом ранее до 43% в текущем году.
- Переход по ссылкам: Значительно сократился. В 2024 году этот показатель составлял 35%, в 2025 — 40%, а сейчас упал до 22%.
- Компрометация данных (ввод паролей): Рост. Показатель увеличился с 10% в двух прошлых годах до 11,3% в текущем.
- Открытие вложений: Снижение осторожности не наблюдается. Доля пользователей, открывающих файлы, упала с 9% (2025) и 8,3% (2024) до 7%.
Сокращение переходов по ссылкам при росте ввода паролей указывает на то, что злоумышленники меняют тактику: вместо «холодного» перехода они используют психологическое давление и срочность, чтобы пользователь добровольно ввёл данные прямо в поддельной форме.
Какие темы вызывают наибольшее доверие
Тематика фишинговых писем меняется от года к году, отражая текущие корпоративные и государственные реалии.
2024 год:
- «Введение дресс-кода» — 77% переходов.
- «Фото с корпоратива» — 32%.
2025 год:
- «Расчёт премий» — 66,5%.
- Уведомления о смене пароля к аккаунту.
Текущий период (данные за январь–август 2026):
- Имитации писем от ФНС и Госуслуг занимают лидирующие позиции по уровню доверия.
- Активно используются темы рабочих процессов:
- «Необходимо согласование запроса» — 48% переходов.
- Нарушение политики использования интернет-ресурсов — 38%.
- Новый план эвакуации из здания — 34%.
Эти данные подтверждают, что атакующие эксплуатируют привычные рабочие рутинные процессы и чувство ответственности сотрудников за соблюдение регламентов (пожарная безопасность, IT-политики).
Эффективность обучения
Регулярное обучение персонала остается ключевым инструментом снижения рисков. Данные платформ МегаФон Security Awareness и Kaspersky Automated Security Awareness Platform демонстрируют разрыв в поведении обученных и необученных сотрудников:
- Среди прошедших курсы обучения только 1,5% переходят по вредоносным ссылкам.
- Уровень компрометации данных (ввод учётных записей) падает до 0,3%.
Наиболее востребованными темами для сотрудников остаются информационная безопасность, борьба с фишингом, защита персональных данных и управление паролями. Эксперты отмечают, что для эффективной защиты необходимо сочетать технические средства (фильтры, антивирусы) с регулярным повышением киберграмотности персонала на основе актуальных примеров атак.
Контекст и последствия
- Смена вектора атаки: Переход от «развлекательных» тем к имитации госорганов означает, что стандартные фильтры по ключевым словам (например, «премия», «корпоратив») могут быть менее эффективны. Организациям стоит пересмотреть правила фильтрации писем, усилив контроль за сообщениями, содержащими упоминания государственных сервисов и официальные логотипы.
- Риск ввода данных: Рост показателя компрометации (с 10% до 11,3%) при падении переходов по ссылкам сигнализирует об увеличении доли атак с поддельными формами авторизации. Для бизнеса это означает необходимость внедрения многофакторной аутентификации (MFA) и обучения сотрудников проверять URL перед вводом пароля, даже если письмо выглядит убедительно.
- Эффективность обучения: Разрыв между показателями компрометации у обученных (0,3%) и среднего по рынку (11,3%) подтверждает прямую корреляцию между регулярными тренировками и снижением финансовых рисков от утечек данных.
Подтверждение: corp.megafon.ru