Фишинговые атаки на корпоративную почту — один из самых простых и при этом самых разрушительных способов взлома малого и среднего бизнеса. Последствия таких инцидентов критичны: от прямых финансовых потерь и срыва операционной деятельности до утечек клиентских и коммерческих данных, которые могут повлечь штрафы со стороны регулятора и судебные иски. Сергей Осипов, руководитель направления защиты почты Positive Technologies, рассказал, почему почта остается самым уязвимым местом компании и что малому и среднему бизнесу нужно сделать, чтобы защититься.
Почта остается главной дверью для атак
По данным исследования Positive Technologies, главным каналом социальной инженерии остается электронная почта (86%). Количество успешных атак продолжает расти из года в год: число инцидентов в 2025-м на 6% превосходит количество за весь 2024-й. При этом, по оценке специалистов, большинство кибератак не предается огласке из-за репутационных рисков.
Электронная почта по-прежнему главный вектор атак сразу по нескольким причинам.
- Во-первых, это универсальный корпоративный канал коммуникации: через email проходят документы, счета, договоры, ссылки, архивы, уведомления от сервисов и переписка с подрядчиками. Пользователи привыкли доверять письмам как части ежедневных бизнес-процессов.
- Во-вторых, злоумышленникам достаточно скомпрометировать всего одну учетную запись или отправить письмо, чтобы получить начальный доступ к инфраструктуре компании. При этом действие часто выглядит абсолютно правомерным: письмо может быть от реального партнера, находиться внутри уже существующей переписки или прийти от сотрудника своей же компании, но с ранее украденного корпоративного аккаунта.
Современные угрозы давно вышли за пределы классического «письма с вирусом». Сегодня злоумышленники используют QR-коды, вредоносные ссылки, скрытую доставку вредоносного кода внутри безобидных на вид файлов, многоэтапные фишинговые сценарии и генерацию контента с помощью ИИ. Из-за этого традиционные механизмы фильтрации уже не всегда способны выявлять угрозы.
Главные причины уязвимости корпоративных почт
Первая — человеческий фактор. Даже сотрудники, которые регулярно проходят обучение и тренинги, могут ошибаться, особенно если письмо выглядит легитимным и приходит от известного отправителя.
Вторая — недостаточный уровень технической защиты. Во многих организациях она ограничивается базовым антиспамом без глубокого анализа вложений, ссылок и поведения файлов.
Третья — компрометация источников, которые раньше считались доверенными. Современные атаки все чаще идут через реальные почтовые аккаунты контрагентов или сотрудников, поэтому их гораздо сложнее обнаружить.
Чтобы понять, что почта сотрудников является «открытой дверью» для злоумышленников, можно выделить ряд тревожных «звоночков»:
- отсутствие отдельного почтового шлюза и многоуровневой фильтрации;
- использование только базового антивируса;
- не включена многофакторная аутентификация для почтовых аккаунтов;
- редкое обновление почтовой инфраструктуры;
- отсутствие отслеживания настроек пересылки;
- отсутствие песочницы, позволяющей обнаруживать новые вирусы, программы-вымогатели и другое сложное вредоносное ПО;
- отсутствие анализа инцидентов, даже если сотрудники регулярно получают фишинговые письма.
Также серьезным индикатором является отсутствие практики реагирования после доставки письма: если компания не может быстро удалить вредоносное сообщение из всех ящиков, это говорит о низком уровне зрелости защиты.
Кто может стать жертвой атаки и к чему это может привести
Жертвами атаки все чаще становятся представители малого и среднего бизнеса, у которых уровень киберзащиты может быть ниже, чем у крупных корпораций. Это связано не только с нехватками бюджета, но и с недостаточной осведомленностью сотрудников. Так, по данным опроса, в России 50% малых и средних компаний не проводит систематического обучения сотрудников вопросам информационной безопасности.
Если рассмотреть ситуацию широко по всем сегментам бизнеса, то наиболее часто из организаций похищали информацию, содержащую коммерческую тайну (19%), учетные данные (19%) и персональные данные (18%). Почти половина (47%) успешных атак на организации привела к нарушению их основной деятельности.
Сами атаки при этом все чаще происходят с использованием скомпрометированных легитимных аккаунтов, которые не вызывают подозрений у получателей. По данным расследований инцидентов Cisco Talos, во II квартале 2025 года в 75% фишинговых атак использовались взломанные учетные записи электронной почты. Кроме того, украденные логины и пароли активно продаются на теневых площадках — этим занимаются посредники, которые специализируются на взломе компаний и перепродаже доступа к ним.
Узнать, где именно защита учетной записи дает сбой, не так просто: обычно сама проблема заключается в совокупности факторов. Это может быть:
- отсутствие разделения ИТ-систем компании на изолированные сегменты;
- отсутствие контроля прав доступа/привилегий;
- использование пользователями единых паролей в разные ИТ-системы и слабая (порой бесконтрольная) парольная политика в компании;
- отсутствие отслеживания, как потенциальный злоумышленник перемещается внутри сети от одной системы к другой;
- отсутствие своевременного обнаружения кражи учетных данных.
После взлома нарушение работы компании, как правило, развивается по одному сценарию: компрометация учетной записи — рассылка вредоносных писем внутри компании или партнерам — кража учетных данных и конфиденциальной информации — закрепление злоумышленника в инфраструктуре — распространение вредоносных программ — шифрование систем или остановка бизнес-процессов.
На практике случаи взлома могут быть разными. Так, например, у одного из наших клиентов песочница PT Sandbox заблокировала вредоносное письмо, отправленное от имени реального контрагента. В ходе расследования выяснилось, что почтовый сервер партнера был скомпрометирован через использование вредоносной программы ProxyShell, которая была направлена на уязвимость в корпоративной платформе Microsoft Exchange. Злоумышленники использовали доверенный корпоративный домен и отправляли письма внутри уже существующей ветки почтовой переписки, поэтому письмо не вызвало подозрений. Без поведенческого анализа вероятность успешной атаки была бы крайне высокой.
Выводы и рекомендации: как строить защиту корпоративной почты внутри бизнеса
Хотя одной из главных уязвимостей остается человеческий фактор, одного обучения сотрудников сегодня уже недостаточно. Защиту нужно строить по принципу «считай, что взломали» — исходить из того, что часть атак все равно дойдет до сотрудника. Поэтому я рекомендую малому и среднему бизнесу сделать четыре шага.
Шаг 1. Внедрите автоматическую защиту почты, которая проверяет письма еще до того, как их откроет сотрудник: запускает подозрительные вложения и ссылки в «песочнице» (тот самый поведенческий анализ из примера выше), проверяет цепочки переадресаций, оценивает содержание и тон письма, распознает QR-коды и контролирует правила пересылки на случай взлома доверенного аккаунта.
Шаг 2. Корректно настройте почтовую инфраструктуру: выделите для почты отдельный защищенный шлюз с многоуровневой фильтрацией, включите многофакторную аутентификацию для всех аккаунтов и настройте проверку подлинности отправителя (SPF, DKIM, DMARC), чтобы от имени вашего домена нельзя было рассылать письма.
Шаг 3. Регулярно обновляйте эту инфраструктуру. Большинство взломов почтовых серверов происходит через давно известные уязвимости, для которых уже есть обновления, — как в примере с сервером партнера.
Шаг 4. Постоянно обучайте сотрудников: проводите антифишинговые тренировки на реальных сценариях атак и дайте людям простой способ сообщить о подозрительном письме.
Важно не только регулярно проводить обучение, но и периодически проверять сотрудников — насколько они успешно распознают подозрительные письма и ссылки. И последнее: регламентируйте реагирование после доставки письма. Мало заблокировать сообщение и удалить его из всех ящиков. Нужно расследование: откуда письмо пришло, к чему могла привести атака и какие еще системы могли быть затронуты.


