Как не попасться на фишинг: памятка для сотрудников

Памятка · 2026-08-31 · 9 мин чтения

Взломать хорошо настроенный сервер дорого и долго. Написать убедительное письмо сотруднику — дёшево и быстро. Поэтому подавляющее большинство успешных атак на малый бизнес начинается не с уязвимости в системе, а с обычного человека, который спешил и кликнул.

Хорошая новость: почти все такие атаки строятся по одной схеме, и научиться её узнавать проще, чем кажется. Эта статья — та самая памятка, которую мы годами рассылаем сотрудникам наших клиентов. Её можно переслать коллегам целиком.

Почему бьют по людям

У злоумышленника нет задачи «взломать компанию». У него задача получить деньги с наименьшими усилиями. Варианты примерно такие:

- заставить бухгалтера оплатить поддельный счёт; - получить пароль от почты и месяц читать переписку, дожидаясь крупной сделки; - угнать Telegram-аккаунт руководителя и попросить денег у его контактов; - запустить шифровальщик и продать ключ расшифровки.

Во всех четырёх случаях техника ни при чём. Нужен один человек, который в нужный момент сделает то, о чём его попросили.

Забудьте про «нигерийского принца»

Письма с ошибками в каждом слове давно не показатель. Сегодняшняя атака выглядит буднично: правильный русский язык, ваш логотип в подписи, знакомая фамилия отправителя, ссылка на настоящий по виду сайт. Часто письмо приходит в ответ на реальную переписку — потому что почту вашего контрагента уже взломали и отвечают из его ящика.

Именно поэтому «я сразу вижу мошенников» — опасная позиция. Видеть надо не мошенника, а конструкцию.

Пять признаков, по которым узнаётся почти всё

Срочность. «Оплатите до конца дня», «доступ будет заблокирован через час», «директор просил срочно». Спешка выключает у человека проверку. Если письмо торопит — это само по себе повод притормозить.

Авторитет. Пишет «руководитель», «служба безопасности банка», «налоговая», «техподдержка». Расчёт на то, что вы не станете перепроверять начальство или госорган.

Необычный канал или просьба. Директор, который всегда звонит, вдруг пишет в мессенджер. Бухгалтерия, которая никогда не просила пароли, просит «подтвердить учётную запись». Контрагент внезапно сменил реквизиты и просит оплатить на новый счёт.

Ссылка, ведущая «на вход». Любое письмо, которое приводит вас на страницу с полями логина и пароля, — кандидат в фишинг. Настоящие сервисы почти никогда не заставляют входить по ссылке из письма.

Вложение, которое просит что-то включить. «Включите макросы для просмотра документа», «разархивируйте и запустите».

Один признак — повод насторожиться. Два и больше — почти наверняка атака.

Как читать ссылку

Это главный практический навык, и он занимает пять секунд.

Наведите курсор на ссылку (на телефоне — задержите палец) и посмотрите на адрес. Дальше правило: домен читается справа налево до первого одиночного слэша. Смотреть надо на две последние части перед ним.

- https://sberbank.ru.security-check.xyz/login — настоящий домен здесь security-check.xyz, а sberbank.ru просто написано в начале, чтобы вы расслабились. - https://gosuslugi-ru.com — это не gosuslugi.ru. Дефис вместо точки меняет владельца сайта полностью. - https://gosuс1ugi.ru — приглядитесь: латинская c и цифра 1 вместо букв. Подмена похожих символов — обычное дело.

Отдельно про сокращатели ссылок и QR-коды: они не показывают, куда ведут, вообще. В рабочей переписке к ним стоит относиться как к закрытому конверту от незнакомца.

И самое надёжное правило, которое снимает 90 % риска: не переходить по ссылке, а зайти на сайт самому — через закладку, поиск или набрав адрес руками. Если письмо из банка настоящее, то же самое сообщение будет ждать вас в личном кабинете.

Вложения

Опасны не только .exe. Вредоносным бывает и то, что выглядит документом:

- .doc, .docm, .xls, .xlsm — офисные файлы с макросами. Если документ пишет «включите редактирование и макросы, чтобы увидеть содержимое», это не защита от копирования, а буквально просьба запустить программу. - Архивы .zip, .rar с паролем в тексте письма — пароль нужен, чтобы антивирус на почтовом сервере не заглянул внутрь. - Ярлыки .lnk, скрипты .js, .vbs, .bat, .ps1 — под видом «акта» или «накладной». - Двойное расширение: Актсверки.pdf.exe. В Windows по умолчанию расширения скрыты, и человек видит просто «Актсверки.pdf».

Простое правило: неожиданный документ от кого угодно — сначала подтвердите по другому каналу, что его действительно отправляли.

Мессенджеры: свои сценарии

Угон Telegram. Знакомый присылает «проголосуй за мою дочь в конкурсе» или «помоги, нужен голос». Ссылка ведёт на страницу, которая просит войти в Telegram и ввести код из СМС. Код — это ключ от аккаунта; введя его, вы отдаёте свой аккаунт, и дальше от вашего имени попросят денег у всех ваших контактов. Настоящее голосование никогда не требует кода из Telegram.

Взломанный аккаунт коллеги. Сообщение приходит из реального диалога, где вы годами переписывались. Тон обычный, просьба маленькая: «скинь, пожалуйста, доступ» или «оплати, я потом верну». Проверка одна — позвонить голосом.

Звонок «из службы безопасности». Сотруднику звонят, представляются банком, полицией или вашей же ИТ-службой и просят продиктовать код, установить программу удалённого доступа или «перевести деньги на безопасный счёт». Ни один банк, ни одна госорганизация и ни один нормальный ИТ-подрядчик никогда не просит код из СМС. Мы, кстати, тоже — если вам звонят «от TSupport24» и просят код, положите трубку и напишите нам в известный вам чат.

Что делать, если уже нажали

Это самый важный раздел, и он короткий.

1. Не молчите. Скажите сразу — своему руководителю и ИТ-специалистам. Каждая минута тишины стоит дороже неловкости. 2. Если вводили пароль — немедленно смените его. И везде, где стоял такой же (вот почему одинаковые пароли — плохая идея). 3. Если запускали файл — отключите компьютер от сети (вытащите кабель, выключите Wi-Fi), но не выключайте его: следы в памяти помогут понять, что произошло. 4. Если платили — сразу в банк, в некоторых случаях платёж успевают остановить. 5. Если отдали код от Telegram — завершите все сеансы в настройках и включите облачный пароль.

И отдельно для руководителей: не ругайте того, кто сообщил. Один публично отчитанный сотрудник — и следующий будет молчать до последнего, а молчание превращает мелкий инцидент в катастрофу.

Что должна сделать компания

Обучение работает, но человек не должен быть единственной линией обороны. Со стороны инфраструктуры минимум такой:

- Двухфакторная аутентификация на почте, в кабинетах банков и на всех критичных сервисах. Украденный пароль без второго фактора почти бесполезен. - Менеджер паролей, чтобы пароли были разными и не хранились в файле пароли.xlsx на рабочем столе. - Ограничение прав. Обычный сотрудник не должен работать под администратором: половина шифровальщиков просто не запустится. - Резервные копии по правилу 3-2-1 и с проверкой восстановления. Бэкап, который никто не пробовал развернуть, — это не бэкап. - Фильтрация почты и отметка писем из внешнего мира, чтобы подделка внутреннего адреса бросалась в глаза. - Регулярное напоминание. Не разовый инструктаж под подпись, а короткое письмо раз в пару месяцев с живым примером.

Последний пункт недооценивают, а он работает лучше всего. Мы рассылаем такие письма сотрудникам клиентов не первый год и видим результат: люди начинают приносить подозрительные письма сами, до того как что-то нажали.

Коротко, одним экраном

- Торопят и давят авторитетом — почти наверняка мошенники. - Ссылку читать справа налево до первого слэша; лучше вообще не переходить, а зайти на сайт самому. - Код из СМС не диктуют никому и не вводят на сторонних сайтах. - «Включите макросы» — это просьба запустить вирус. - Неожиданный файл или смена реквизитов — подтвердить по другому каналу, голосом. - Нажали — сразу сказать. Молчание дороже ошибки.

Если хотите, чтобы такие письма получали и ваши сотрудники, а инфраструктура была настроена под этот минимум, — напишите нам. Обучение сотрудников и защита рабочих мест входят в ИТ-поддержку с SLA, а лицензионные антивирусы есть в нашем магазине.

Все статьи базы знаний