Фишинг остаётся главной угрозой для российского бизнеса. За последние 12 месяцев с фишингом или социальной инженерией столкнулись 69,4% российских организаций — это каждая третья компания. По оценкам экспертов, до 90% успешных атак на корпоративную инфраструктуру начинаются с письма или сообщения сотруднику.

⚠️ Цифра, которая должна насторожить:

В 2026 году 64% целевых атак начинались именно с фишинговых писем — в 2024 году этот показатель был ниже и составлял 57%. Рост продолжается.

Злоумышленники адаптируются быстрее, чем компании успевают выстроить защиту. ИИ, дипфейки, персонализированные письма и легитимные платформы вроде GitHub — арсенал атакующих расширяется. В этом материале — актуальные схемы 2026 года и рекомендации, как защитить компанию.

Фишинг бьёт рекорды: 69,4% компаний под ударом

📊 Данные опроса «Газинформсервис» (174 респондента):
  • 69,4% — столкнулись с фишингом или социальной инженерией
  • 44,1% — пережили DDoS-атаку
  • 26,1% — зафиксировали утечку данных
  • 26,1% — атаки на RDP/VPN
  • 14,4% — пострадали от вирусов-шифровальщиков

Лидерство фишинга не случайно: человеческий фактор остаётся самым слабым звеном. Даже двухфакторная аутентификация не спасает, если пользователь добровольно вводит данные на поддельном сайте.

«Зловредные ссылки и вложения маскируются под внутренние документы, счета или уведомления от IT-службы. Компании экономят на регулярных тренировках персонала, и злоумышленники этим пользуются».

Топ-5 новых фишинговых схем 2026 года

Схема 1
Легкий заработок и инвестиции
Обещания пассивного дохода, «формулы миллионера», 15 000 рублей за участие. Сбор персональных данных через чат-боты и фейковые опросы.
Схема 2
Фишинг через GitHub
Ссылки на легитимные репозитории GitHub, за которыми скрываются RAR-архивы с вредоносным ПО. Обход почтовых фильтров и защитных систем.
Схема 3
Финансовые требования
Персонализированные письма о несуществующей задолженности перед МФО или контрагентами. Файлы .rtf с эксплуатацией уязвимостей.
Схема 4
Дипфейки и AI-фишинг
Видеоролики с публичными личностями, предлагающими инвестиции. Генеративный ИИ для персонализированных писем и голосовых дипфейков.
Схема 5
Telegram-боты-ловушки
Имитация заработка через ботов, демонстрация «баланса в долларах», блокировка вывода средств под предлогом комиссии.

Детальный разбор схем:

🎣 Схема с «лёгким заработком»
В конце мая 2026 года эксперты BI.ZONE выявили масштабную кампанию: злоумышленники распространили свыше тысячи мошеннических писем, обещающих дополнительный доход. Поддельные сайты имитировали дизайн известных инвесткомпаний, а для сбора данных использовали чат-боты, в которых жертвы добровольно оставляли ФИО, телефон и уровень дохода. Цель — не мгновенная кража, а сбор данных для последующих целевых атак.
🐺 Fluffy Wolf: атаки через GitHub
С марта по май 2026 года кластер Fluffy Wolf атаковал российские компании из строительства, консалтинга, промышленности и розницы. Злоумышленники использовали ссылки на GitHub — это выглядит легитимно, повышает доверие и обходит почтовые фильтры. В архивах скрывались загрузчики PowerLoader, Rust-загрузчики и JavaScript-загрузчики, доставлявшие стилер PureLogs, троян PureRAT и шифровальщик Pay2Key.
💻 BoTeam и уязвимость CVE-2026-21509
Группировка BoTeam (Hoody Hyena) перешла от хактивизма к целевым атакам на ИТ-сектор, промышленность и нефтегаз. Фишинговые письма содержат файлы .rtf, эксплуатирующие уязвимость через OLE-механизм. Вложения практически не детектируются антивирусами и обходят песочницы. Рекомендация: немедленно установить обновления Microsoft Office или заблокировать OLE-компонент Shell.Explorer.1.

Кейс: Fluffy Wolf — эволюция атак на российский бизнес

«Кластер сохранил стабильный набор нагрузок, но сместил фокус на развитие методов доставки»

Весной 2026 года кластер Fluffy Wolf провёл серию целевых фишинговых атак на российские организации из разных отраслей.

Ключевые особенности атак:

  • Два типа писем — с вложением RAR-архива и со ссылкой на GitHub-репозиторий.
  • Маскировка — злоумышленники выдавали себя за партнёров или подрядчиков, предлагая оплатить задолженность и ознакомиться с документами.
  • Новый загрузчик PowerLoader — стоимость покупки на теневых площадках — около 120 долларов.
  • Новый плагин PluginRemoteDesktop — ранее не встречался в атаках на российские организации.
  • Финансовая выгода — средняя сумма выкупа в 2025 году составляла 193 тыс. долларов.
💡 Урок для компаний:

Fluffy Wolf использует недорогие, но эффективные инструменты (Malware-as-a-Service). Годовая подписка на PureCrypter — $449, PureLogs — $1250, PureRAT — $1499. Успешная атака окупает затраты многократно.

ИИ на службе мошенников: дипфейки и персонализация

⚠️ Новая реальность 2026 года:

Киберугрозы кардинально изменились: от кражи банковских карт и массового фишинга — к аудио- и видеодипфейкам, персонализированному фишингу с помощью генеративного ИИ и атакам на цифровые цепочки поставок.

Современные атаки эксплуатируют три новые уязвимости:

  • Гиперперсонализация обмана с помощью генеративного ИИ — письма, которые невозможно отличить от реальных.
  • Безотзывность потоков через мгновенные платежи — деньги уходят моментально и безвозвратно.
  • Проницаемость цифровых экосистем через цепочки поставок — атака на одного поставщика ставит под удар всех его клиентов.
📹 Дипфейки с публичными личностями
В I квартале 2026 года эксперты Cicada8 зафиксировали рост числа мошеннических ресурсов с ИИ-видеороликами, где публичные личности предлагают инвестировать в «секретный проект с гарантированным доходом». При отсутствии прибыли жертвам обещают компенсацию до $500 000.
🎯 Атаки на доверие к брендам
Злоумышленники используют названия банков (Т-Банк, ВТБ, Альфа-Банк), маркетплейсов (Ozon, Wildberries, Авито) и госуслуг как «точку входа» в коммуникацию. Жертву не просто перенаправляют на фишинговую страницу, а продолжают взаимодействовать по телефону или в мессенджерах.

Как защититься: чек-лист для компании

Отметьте меры, которые уже внедрены в вашей компании.

Выполнено: 0 из 11
  • Проводятся регулярные симуляции фишинга (не реже 1 раза в квартал)
  • Внедрена обязательная многофакторная аутентификация для внешнего доступа
  • Используется решение для защиты почты с многоуровневым анализом
  • Настроена блокировка OLE-компонента Shell.Explorer.1
  • Регулярно устанавливаются обновления Microsoft Office
  • Проведено обучение сотрудников распознаванию фишинга (социальная инженерия, психологическое давление)
  • Внедрено резервное копирование по принципу 3-2-1
  • Проводятся регулярные аудиты прав доступа сотрудников
  • Настроен мониторинг фишинговых ресурсов (бренд-протекшн)
  • Создан план реагирования на фишинговые инциденты
  • Введена политика проверки ссылок перед переходом (в т.ч. на GitHub)

Сохраните чек-лист, чтобы оценить готовность компании к фишинговым атакам.

FAQ

Почему фишинг остаётся главной угрозой для российского бизнеса?
До 90% успешных атак на корпоративную инфраструктуру начинаются с письма или сообщения сотруднику. Человеческий фактор остаётся самым слабым звеном — даже двухфакторная аутентификация не спасает, если пользователь добровольно вводит данные на поддельном сайте.
Что такое атаки через GitHub и почему они опасны?
Злоумышленники размещают в репозиториях GitHub RAR-архивы с вредоносным ПО и рассылают ссылки на них в фишинговых письмах. Ссылки выглядят легитимно, что повышает доверие жертвы и позволяет обходить почтовые фильтры и сетевые средства защиты.
Как ИИ меняет фишинговые атаки?
Злоумышленники используют генеративный ИИ для создания персонализированных писем, дипфейк-видео с публичными личностями и голосовых имитаций. Это делает атаки почти неотличимыми от реальных коммуникаций.
Что делать при получении подозрительного письма?
Не переходить по ссылкам, не открывать вложения, проверить адрес отправителя и домен. При финансовых требованиях — перезвонить контрагенту по известному номеру. Сообщить в IT-службу или службу ИБ.
Какие компании чаще всего атакуют фишеры в 2026 году?
Наиболее уязвимы ритейл, логистика и финансовый сектор. Fluffy Wolf атаковал строительство, консалтинг, промышленность, инжиниринг, розницу и e-commerce. BoTeam нацелен на ИТ-сектор, промышленность и нефтегаз.
Как защититься от новых схем с дипфейками?
Использовать многофакторную аутентификацию, внедрить политику «доверять, но проверять» для финансовых операций, проводить регулярное обучение сотрудников и использовать решения для защиты почты с AI-аналитикой.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Специализируется на вопросах защиты от социальной инженерии, внедрении систем защиты почты и построении процессов реагирования на инциденты. Имеет практический опыт противодействия фишинговым атакам в российских компаниях.

Страница автора: https://maso-it.ru/author

Хотите защитить компанию от фишинга и социальной инженерии?

Заказать консультацию по защите от фишинга →