Фишинг в 2026: как распознать письмо, которое обманет и опытного сотрудника
Коротко: фишинг — это атака, в которой злоумышленник выдаёт себя за доверенного отправителя (банк, контрагента, руководителя, госорган), чтобы получить пароли, деньги или доступ в сеть компании. В 2026 году классические признаки — ошибки, корявый русский, безличное «Уважаемый клиент» — больше не работают: письма генерирует ИИ, и они выглядят безупречно. Genius Systems, интегратор по информационной безопасности из Усть-Каменогорска, работающий с компаниями по всему Казахстану — от Астаны и Алматы до Караганды и Шымкента, — разбирает, по каким признакам распознавать современный фишинг и как выстроить защиту, которая не держится на одной внимательности людей.
Что изменилось в фишинге к 2026 году
Три сдвига сделали атаки заметно опаснее:
- ИИ-генерация текста. Письмо пишется на грамотном русском или казахском, копирует стиль реальной переписки и подпись отправителя. Отраслевые отчёты (в том числе Kaspersky) фиксируют устойчивый рост доли фишинга, подготовленного с помощью генеративных моделей.
- Персонализация по открытым данным. Злоумышленник за минуты собирает из LinkedIn, сайта компании и goszakup.gov.kz имена руководителей, названия проектов и контрагентов — и ссылается на них в письме.
- Компрометация реальных ящиков. Самые опасные письма приходят не с похожего домена, а из настоящего взломанного ящика контрагента — продолжением существующей переписки, с просьбой «оплатить по новым реквизитам».
Добавьте дипфейк-звонки «от директора», подтверждающие письмо голосом, — и получите атаку, на которую попадаются даже опытные сотрудники.
Признаки, которые всё ещё выдают атаку
Грамматика больше не индикатор. Смотрите на то, что подделать сложно:
- Домен отправителя. Не имя в поле «От», а адрес посимвольно:
kaspi-bank.kzвместоkaspi.kz, латинская подмена букв, лишний поддомен. - Реальный адрес ссылки. Наведите курсор без клика: текст ссылки и целевой домен часто не совпадают.
- Срочность плюс деньги или доступ. «Оплатите сегодня до 18:00», «подтвердите пароль, иначе ящик заблокируют» — давление на скорость есть почти в каждой атаке.
- Смена реквизитов или канала. Любая просьба платить на новый счёт или продолжить общение в WhatsApp — стоп-сигнал.
- Нетипичное действие. Бухгалтеру раньше не присылали архивы с паролем, директор не просил купить сертификаты — а тут попросили.
Рабочее правило одно: действие с деньгами, паролями или доступами подтверждается по второму каналу — звонком по номеру из договора, а не из письма.
Техническая защита: что закрывает 90% массовых атак
| Уровень | Что даёт | Чем реализуется |
|---|---|---|
| Почтовый шлюз | Фильтрация фишинга, песочница для вложений | Kaspersky Security для почтовых серверов, Check Point Harmony Email |
| Аутентификация домена | Запрет подделки вашего домена | SPF, DKIM, DMARC (политика reject) |
| Периметр | Блокировка фишинговых доменов при клике | NGFW с URL-фильтрацией — Check Point, Palo Alto |
| Учётные записи | Пароль перестаёт быть единственным барьером | MFA на почте, VPN, критичных системах |
| Мониторинг | Обнаружение входа злоумышленника | SIEM: аномальные входы, правила пересылки |
Настройка SPF/DKIM/DMARC — работа на несколько дней, а не проект на месяцы, и в наших аудитах безопасности отсутствие DMARC-политики встречается у большинства компаний.
Люди: обучение вместо ежегодной галочки
Тест раз в год не меняет поведение. Работает связка: короткие тренинги раз в квартал на живых примерах плюс учебные фишинговые рассылки. По практике наших проектов, после 3–4 циклов доля сотрудников, кликающих по учебному фишингу, снижается в разы — обычно с 20–30% до единиц процентов. Важно: цель рассылок — обучение, а не наказание, иначе сотрудники начнут скрывать реальные инциденты.
Отдельно снижает нагрузку на людей сортировка почты: наш продукт GenMail разбирает входящие по приоритету и типу, и нетипичное письмо «от банка» в общем ящике заметнее, когда поток структурирован.
Если письмо всё-таки сработало
Помните: фишинг — это обычно только вход. Дальше — кража переписки, реквизитов, шифровальщик. Поэтому в первые часы: сменить пароль и отозвать сессии, проверить правила пересылки в ящике, журналы входов, уведомить контрагентов, если ящик рассылал письма от вашего имени. Если утекли персональные данные клиентов — у компании возникают обязанности по Закону РК «О персональных данных и их защите», вплоть до уведомления уполномоченного органа; молчание усугубляет и юридические, и репутационные последствия.
Что дальше
Проверьте три вещи уже на этой неделе: настроен ли DMARC на вашем домене, включена ли MFA на почте, знает ли бухгалтерия правило второго канала. Genius Systems помогает компаниям в Усть-Каменогорске, Астане, Алматы и по всему Казахстану выстроить защиту почты: от аудита текущего состояния до внедрения шлюзовой защиты, NGFW и обучающих фишинговых кампаний. Напишите нам — начнём с бесплатной проверки настроек вашего почтового домена.
Частые вопросы
Как проверить подозрительное письмо, не открывая вложение?
Наведите курсор на ссылку и сверьте реальный домен, проверьте адрес отправителя посимвольно, а вложение отправьте в ИБ-службу или проверьте в песочнице. Главное правило: любое действие с деньгами или паролями подтверждайте по второму каналу — звонком по известному номеру.
Достаточно ли антиспама в почтовом сервисе для защиты от фишинга?
Нет. Штатные фильтры отсекают массовые рассылки, но целевые письма, написанные под конкретного сотрудника, проходят. Нужны связка: защита почтового шлюза, настроенные SPF/DKIM/DMARC, обучение людей и контроль на уровне NGFW.
Что делать, если сотрудник уже ввёл пароль на фишинговом сайте?
Немедленно сменить пароль, отозвать активные сессии, включить MFA, проверить правила пересылки в почтовом ящике и журналы входов. Чем быстрее реакция в первые часы, тем меньше ущерб.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов