Фишинга в нелегитимном почтовом трафике за год стало на 10% больше
Самой распространённой почтовой угрозой по итогам первого полугодия 2026 года остаётся фишинг. Согласно исследованию BI.ZONE Mail Security, на него приходится 90% от общего количества нелегитимного почтового трафика. Доля спуфинга за год снизилась с 17,4% до 8,9%, а вредоносных вложений — с 1,8% до 1%.
Тенденция смещения атак от вредоносов к фишингу затронула большинство отраслей. В здравоохранении его доля выросла в 1,4 раза, в страховании — в 1,2 раза, а в промышленности и логистике — в 1,1 раза. Доля спуфинга снизилась в похожих пропорциях.
Злоумышленники всё чаще предпочитают фишинг, так как эта техника позволяет им перенести атаку в контролируемую среду, в которой попавшийся на уловки сотрудник выполняет требуемое действие. Спуфинг часто становится компонентом фишинговой атаки, так как подмена адреса отправителя делает письмо более убедительным. Атакам с вредоносным ПО предшествует более сложная работа внутри защищённой инфраструктуры компании.
Растёт и число группировок, которые используют электронную почту для первоначального доступа в своих атаках. Так, в первом полугодии 2026 года рост составил 4,8% год к году. Состав действующих кластеров также изменился. Девять группировок, активных в 2025 году, никак не проявили себя за первые полгода 2026-го. Ещё десять новых кластеров начали использовать электронную почту для атак, например, с финансовой мотивацией, а также направленных против госсектора.
Защита от таких угроз требует от компаний сочетания технических средств для анализа признаков социальной инженерии с обучением сотрудников. Так, крайне важно оказывается своевременно выявлять манипулятивные формулировки, требования срочно выполнить действие, логические несоответствия и смысловые аномалии. Анализ содержания сообщения по всем этим признакам всё чаще выполняют ИИ-модели.
Как отметили в BI.ZONE, обучить сотрудников распознавать вредоносные письма ничуть не менее значимо. Злоумышленники всё чаще используют поддельные счета, запросы на оплату, уведомления и другие сообщения, которые побуждают к опасному действию, поэтому в учебных атаках стоит воспроизводить реальные сценарии фишинга и спуфинга.
