Идеальный фишинг: как работают fake-boss-атаки

4 мин
18
21 сентября 2026
Идеальный фишинг: как работают fake-boss-атаки

Мы привыкли думать, что сложные атаки требуют серьёзной подготовки, будто где-то в подполье работают OSINT-специалисты, которые месяцами собирают цифровые следы топ-менеджеров, данные из утёкших баз, анализируют оргструктуры, а затем атакуют. На практике никакой сложной разведки чаще всего не существует. Всё гораздо проще: чем больше аудитория для фишинга, тем эффективнее его результат. А данные берутся из открытых источников. Злоумышленники используют снимки из соцсетей и создают множество фейковых аккаунтов от имени сотрудника.

Дипфейк-революция: как ИИ крадёт вашу личность

Ответ здесь

И внедрение, казалось бы, вездесущего протокола DMARC, использование песочниц вместе с регулярными антифишинговыми тренировками персонала не гарантируют стопроцентную защиту.

Страх как главная уязвимость

Главная причина лежит в психологии и корпоративной культуре. В случае с бизнесом — это страх перед руководством. Реальный начальник может написать сотрудникам в любое время и в любом мессенджере, и как после этого не выполнить задачу? Мошенники давно научились играть на этом рефлексе подчинения, который оказывается сильнее любых антифишинговых систем. Жертва не думает в этот момент о политике безопасности, она видит, что Иван Иванович на связи и буквально приказал оплатить счёт или переслать ему данные о всех клиентах с начала года.

В нашей практике был случай, когда бухгалтер получил письмо, идеально стилизованное под сообщение от генерального директора: обращение по имени, характерные для шефа фразы, фирменный логотип и подпись. Поддавшись триггерам авторитета и срочности, сотрудник перёвел почти 50 миллионов рублей на счёт мошенников. Инцидент был раскрыт только позже, когда выяснилось, что настоящий директор в этот момент находился в командировке за границей.

Распространено мнение, что компания сама виновата в своих уязвимостях, поскольку опубликовала оргструктуру или допустила излишнюю открытость сотрудников в социальных сетях, но практика показывает обратное. Цифровая гигиена компании почти не влияет на вероятность атаки. Под ударом все известные игроки рынка. Следит ли компания за своими публичными данными или нет — в данном случае не имеет значения, информация о сотрудниках уже присутствует в сети, и удалить её полностью невозможно. Утечки баз, старые профили на заброшенных форумах, данные партнёров — всё это есть у любого, кто есть в интернете.

Как обнаружить фишинг

Признаки поддельного аккаунта — странная грамматика, требование секретности и срочность — могут помочь выявить обман, но только если у сотрудника уже возникли подозрения. А если, например, человек только что вернулся с обеда, у него горит отчёт, и вдруг приходит сообщение от «Ивана Ивановича»? Разбирать грамматику в такой ситуации никто не будет. Поэтому первое и главное правило — не доверять без проверки. Любое сообщение с нового аккаунта или от нового контакта должно автоматически считаться подозрительным. Неважно, пугает это или нет. Любой деловой запрос от незнакомого номера в мессенджере — повод включить критическое мышление.

Проверить самостоятельно аккаунт можно с помощью просмотра даты установки аватара. Но проблема в том, что в мессенджерах номер аккаунта или username могут быть скрыты настройками приватности. Есть специализированные боты, которые показывают историю смены имени пользователя и дату регистрации. Если аккаунт достаточно старый, можно увидеть и привязанный номер. Но с фейками всё проще: они долго не живут. Их быстро блокируют либо площадки, либо вендоры, специализирующиеся на борьбе с fake-boss-атаками.

Отдельно стоит обратить внимание на новую уловку. Мошенники теперь часто пишут жертве фразу в духе: «У нас с вами прошлая переписка куда-то удалилась». Сотрудник думает: «Раз он знает, что мы общались раньше, значит, это свой». На самом деле злоумышленник просто сыграл на доверии и отсутствии контекста.

Если руководитель пишет с незнакомого номера, но с реальным фото в аватарке, и просит срочно оплатить счёт, то здесь только один работающий механизм — политика «второго фактора». Она должна быть вшита в корпоративную культуру и постоянно освежаться в памяти сотрудников.

Правило звучит так: любой запрос в мессенджере, даже самый срочный, требует подтверждения через другой канал связи. Например: руководитель пишет в мессенджер — он же должен продублировать запрос с корпоративной почты. А проще всего самому связаться с начальником и уточнить.

Ещё один тренд — использовать взломанные или украденные стиллерами почтовые ящики с известных публичных доменов. Подмены адреса нет — письмо идёт с реального, часто легитимного домена, поэтому оно не попадает ни в спам, ни под автоматическое удаление. Этот метод работает, только если на скомпрометированном ящике не включена двухфакторная аутентификация при входе. Поэтому повторюсь — подтверждение через второй канал критически важно.

Почему компании не могут устроить настоящие тренировки

Лекции о фишинге и персонализированные симуляции, основанные на реальных данных о компании, — всё это важно делать, при этом регулярно, ведь мошенники постоянно совершенствуют свои технологии.

Но есть важный нюанс: с юридической точки зрения создание фейкового аккаунта от имени реального сотрудника для тренировки может быть квалифицировано как обработка персональных данных без согласия (нарушение 152-ФЗ) или, в агрессивной форме, как мошенничество (ст. 159 УК РФ). Здесь возникают риски.

Вместо этого лучше проводить «слепые» тренировки, когда сотрудников заранее уведомляют о возможности фишинговых рассылок с незнакомых номеров, но не раскрывают получателей и время. Эффект неожиданности сохраняется, а состав правонарушения отсутствует.

В моей практике был случай массированной атаки от имени отдела кадров на сотрудников одной компании. Информацию о том, кто работает в компании, мошенники брали из открытой корпоративной группы в социальной сети, где публиковались новости производства и среди подписчиков — реальные люди. Под раздачу попали и действующие, и бывшие сотрудники. Компания исправила ситуацию очень простым способом — сделала список участников сообщества непубличным. Один переключатель в настройках соцсети, и канал сбора данных оказался перекрыт. Это как раз тот случай, когда простая мера цифровой гигиены (вопреки расхожему мнению) дала измеримый результат.

Дипфейки уже здесь, но атаки временно затихли

С помощью ИИ можно подделать любого из нас. Бизнесу не следует воспринимать это как футуристическую угрозу: достаточно понимать, что она уже существует, и учитывать, что звонок или сообщение от сотрудника может оказаться нейросетевой подделкой.

Фейк-босс жив не потому, что мошенники такие умные, а технологии защиты слабые. Проблема актуальна, потому что в основе нашей корпоративной жизни лежит иерархия. Пока сотрудник будет бояться переспросить у начальника «а точно ли вы это написали?», пока «срочно» перебивает здравый смысл, пока удобство мессенджеров побеждает безопасность, будут работать и примитивные схемы с чужими фотографиями.

Важное по теме
Новости
Читать 3 минуты
18.09.2026
HEAVYGRAM похищает данные, делает скриншоты и записывает звук на заражённых компьютерах
Новости
Читать 3 минуты
18.09.2026
Запись конференции получат все, кто зарегистрируется
Внутренняя угроза: защита бизнеса от инсайдерских утечек
Мастерская
Читать 5 минут
18.09.2026
Как обезопасить компанию от шпионов, человеческой алчности или халатности
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000