
Фишинг — это обман, при котором сотрудника уговаривают самому отдать пароль, код из СМС или оплатить счёт по чужим реквизитам. Ломают не сервер, а человека, поэтому антивирус закрывает лишь часть риска. Разбираем виды атак, признаки поддельного письма, порядок действий после клика и защиту, которую собирают из сервисов информационной безопасности и внутренних правил.
Короткий ответ
Фишинг (от англ. phishing — «выуживание») — это обман, при котором человека уговаривают самому отдать доступ: ввести пароль на сайте-двойнике, продиктовать код из СМС, открыть вложение или оплатить счёт по чужим реквизитам. Ломают не сервер, а сотрудника: бухгалтера, руководителя, менеджера с правом подписи. Поэтому одним антивирусом задача не закрывается — рядом должны стоять второй фактор входа и письменный регламент оплаты.
В малом бизнесе повторяются три сценария. Письмо «от банка» с просьбой подтвердить реквизиты. Сообщение «от директора» в мессенджере: срочно оплати, я на переговорах. И счёт от знакомого поставщика, в котором изменился только номер расчётного счёта. Во всех трёх случаях деньги уходят добровольным платежом, а добровольный платёж банк не отменяет.
Ниже — признаки, по которым поддельное письмо видно за минуту, что делать в первые часы после клика, сколько инцидент стоит компании и какой набор мер закрывает основной риск. Подобрать инструменты поможет рейтинг сервисов информационной безопасности, а критерии оценки описаны в методологии te9.
| Ваш случай | С чего начать | Почему так |
|---|---|---|
| ИП или команда до 25 человек без своего айтишника | Поставить Kaspersky Small Office Security и включить второй фактор во всех рабочих сервисах | Ставится за час без администратора, отсекает сайты-двойники и шифровальщики |
| Часть сотрудников работает удалённо | Подключить многофакторный вход через Multifactor | Украденный пароль перестаёт быть пропуском внутрь компании |
| Пароли живут в переписке, заметках и на стикерах | Перенести их в Пассворк | Общий сейф с ролями и журналом: одно поддельное письмо не открывает доступ ко всему сразу |
| Вы храните клиентские персональные данные | Смотреть подборку решений по защите информации и закрывать контроль каналов | Утечка базы — это уже не репутация, а штраф в миллионах рублей |
| Все платежи проходят через одного бухгалтера | Ввести правило двойного подтверждения реквизитов и перевести обмен документами в ЭДО | Подделать письмо просто, подписанный документ — нет |
Что такое фишинг простыми словами
Фишинг — вид интернет-мошенничества, цель которого получить доступ к вашим учётным записям, деньгам или документам. Классический сценарий: массовая рассылка писем от имени известного бренда, ссылка ведёт на сайт-двойник, человек вводит логин и пароль, и эти сведения мгновенно уходят злоумышленникам.
Название пришло из английского языка: phishing созвучно fishing, «рыбная ловля». Метафора точная — забрасывают тысячи одинаковых приманок и ждут, пока клюнет хотя бы один человек. Рассылка не стоит атакующему почти ничего, поэтому массовость окупается даже при доле откликов в 1–2 %.
Ключевое отличие от взлома в том, что техническая защита не пробита. Пароль не подбирали, сервер не ломали — сотрудник сам ввёл его в форму, потому что письмо выглядело рабочим. Поэтому фишинг остаётся самым массовым способом атаки: он дешёвый, не требует редких навыков и одинаково работает против холдинга и против ИП с двумя сотрудниками.
Терминов вокруг много, но за ними стоят одни и те же действия:
- вишинг — телефонный звонок «из банка» или «от службы безопасности»;
- смишинг — то же самое, но в СМС и мессенджерах;
- целевой фишинг (spear phishing) — письмо, написанное лично под вас, с настоящими именами, суммами и номерами договоров;
- атака «от руководителя» — просьба о срочном платеже от лица директора или собственника;
- фарминг — подмена адреса, когда человек набирает сайт вручную и всё равно попадает на подделку.
Для компании опасен не сам факт кражи пароля, а то, что идёт следом. Доступ к почте отдаёт переписку с контрагентами и историю счетов. Доступ к банковскому кабинету — платежи. Доступ к учётной системе — вся база сотрудников и клиентов. Каждый из этих следов имеет цену в рублях, и посчитаем мы её ниже.
Как устроена фишинговая атака
Любая атака собирается по одной схеме независимо от канала. Понимать схему полезнее, чем помнить список примеров: она подсказывает, в каком месте поставить преграду.
Первый шаг — разведка. Мошенники берут открытые сведения: сайт компании, реквизиты из договоров, имена и должности в соцсетях, публикации о тендерах и поставках. Из этого собирается правдоподобный повод — акт сверки, требование налоговой, доступ к отчётности.
Второй — приманка. Письмо, звонок или сообщение с искусственной срочностью: платёж не прошёл, доступ ограничен, подтвердите реквизиты до конца дня. Спешка нужна затем, чтобы человек не успел перепроверить адрес отправителя.
Третий — поддельная страница или файл. Форма входа копируется до мелочей, отличается только адрес: лишняя буква в домене, другая доменная зона, длинная ссылка с настоящим брендом где-то в середине. Вложение маскируется под акт, счёт или архив с фото.

Четвёртый — сбор. Логин, пароль и код из СМС уходят на сервер атакующего в реальном времени, пока человек видит сообщение «ошибка, попробуйте ещё раз». Пятый — использование: из вашей почты уходят письма контрагентам, в банковском кабинете подставляются другие реквизиты, из учётной системы выгружается база. Иногда это происходит за минуты, иногда доступ держат неделями и ждут крупного платежа.
Виды фишинга, с которыми сталкивается малый бизнес
Каналов пять, и почта давно не единственный. Российские компании 2026 года чаще получают удар через мессенджер и телефон, потому что там нет корпоративного фильтра и письмо не проходит проверку почтового сервера.
Отдельно стоит подделка платёжных документов. Это самый дорогой для бизнеса вид: денег в моменте уходит больше, чем при краже одного пароля, а вернуть их сложнее всего.
- Почта. Рассылка «от банка», налоговой, хостинг-провайдера или площадки закупок со ссылкой на форму входа.
- Мессенджеры. Аккаунт с фото и фамилией директора, просьба срочно оплатить или прислать скан карты.
- Звонки. Собеседник представляется службой безопасности банка и просит код из СМС, чтобы «остановить подозрительный платёж».
- Поддельные счета и смена реквизитов. Письмо из настоящей переписки с уведомлением: у нас сменился банк, платите на новый счёт.
- QR-коды. Наклейка на терминале, листовка или код в письме, который ведёт на копию платёжной страницы.
Схема «от директора» опасна тем, что не содержит ни ссылки, ни файла. Придраться почтовому фильтру не к чему. Работает она на субординации: подчинённому неудобно перепроверять просьбу руководителя, особенно если в сообщении есть слово «конфиденциально». Лечится это одним пунктом регламента: любые платёжные поручения из мессенджеров подтверждаются голосом, без исключений для директора.
Проверить, куда реально ведёт QR-код, до оплаты почти невозможно — картинка не показывает адрес. Поэтому платежи по кодам из писем и с уличных носителей стоит запретить регламентом, а расчёты вести через проверенный банк из подборки сервисов РКО.
Kaspersky Small Office Security 9.1/10
Малому бизнесу без IT-отдела, до 25 рабочих мест, кому нужна защита «поставил и забыл».
Как распознать фишинг: признаки в письме и сообщении
Признаки редко встречаются поодиночке. Если совпало хотя бы два, письмо надо считать поддельным, пока не доказано обратное. Ниже — таблица, которую можно распечатать и повесить в бухгалтерии.
| Признак | Как выглядит на практике | Что делать |
|---|---|---|
| Срочность и угроза | «Доступ будет закрыт сегодня», «оплатите до 18:00, иначе штраф» | Отложить на 15 минут и перепроверить по другому каналу |
| Адрес отправителя | Домен похож на настоящий: лишняя буква, дефис, другая зона | Сравнить с адресом из старой переписки посимвольно |
| Ссылка не совпадает с текстом | В тексте написан банк, а адрес ведёт на длинный набор символов | Навести курсор и прочитать адрес до первого символа «/» |
| Просят пароль или код из СМС | Любая формулировка «подтвердите вход», «назовите код» | Прекратить разговор: код не спрашивают ни банк, ни налоговая |
| Неожиданное вложение | Счёт, акт или архив от контрагента без предварительной договорённости | Не открывать, запросить документ через ЭДО |
| Смена реквизитов в переписке | В цепочке настоящих писем появляется новый расчётный счёт | Позвонить по номеру из договора и подтвердить голосом |

Технические признаки надёжнее эмоциональных. Разверните служебные заголовки письма и сравните адрес в поле отправителя с адресом, на который уйдёт ответ: у подделок они часто различаются. Посмотрите на время отправки — рассылки нередко приходят ночью по вашему часовому поясу. Обратите внимание на вложение с двойным расширением, когда файл выглядит документом, а запускается как программа.
Отдельный маркер — обращение. Массовые рассылки пишут «Уважаемый клиент», а целевые, наоборот, слишком много знают: имя, должность, номер договора. Знание деталей само по себе не подтверждает подлинность: реквизиты компании открыты, а переписку могли прочитать через взломанный ящик подрядчика.
Что происходит после клика
Сам переход по ссылке ещё не катастрофа. Опасен второй шаг — ввод данных, установка файла или разрешение доступа. Оценивайте риск по тому, что именно успел сделать сотрудник.
Если введён пароль от почты, атакующий получает переписку, историю счетов и возможность писать вашим клиентам от вашего имени. Такие письма проходят проверки, потому что отправляются с настоящего ящика. Дальше идут просьбы об оплате уже вашим контрагентам, и ущерб выходит за периметр компании.
Если открыт файл, возможны два исхода: программа-шифровальщик, которая делает документы нечитаемыми и требует выкуп, или тихая программа-шпион, собирающая пароли месяцами. Второй вариант хуже — его замечают, когда деньги уже ушли.
Отдельный сценарий — компрометация не вашего ящика, а ящика подрядчика или клиента. Письмо приходит из настоящей переписки, с правильной подписью и цитатой предыдущих сообщений, а меняется в нём только одна строка с расчётным счётом. Проверка отправителя тут бесполезна: адрес подлинный. Спасает только звонок по номеру из договора.
Если продиктован код из СМС, злоумышленник входит в банковский кабинет и меняет способ подтверждения платежей. Второй фактор, привязанный не к СМС, а к приложению или физическому ключу, эту цепочку рвёт — украденного пароля перестаёт хватать.
Multifactor 8.6/10
Компаниям с удалённым доступом и требованиями к compliance — за российской MFA.
Сколько инцидент стоит компании: арифметика в рублях
Считать надо не только украденную сумму. Ниже — типовые статьи потерь для компании на 10–30 человек, из которых складывается итог.
| Статья потерь | Порядок суммы | Комментарий |
|---|---|---|
| Платёж по подделанным реквизитам | Сумма счёта целиком | Перевод сделан добровольно, отзыв возможен, только если банк получателя успел приостановить операцию |
| Простой из-за шифровальщика | 2–5 дней работы бухгалтерии и склада | Восстановление из резервной копии, если она есть; иначе дольше |
| Штраф за утечку персональных данных | от 3 млн до 5 млн ₽ при 1 000–10 000 субъектов | С 30 мая 2025 года штрафы резко выросли |
| Крупная утечка | от 10 млн до 15 млн ₽ при 100 000 субъектов и выше | За утечку биометрии — от 15 млн до 20 млн ₽ |
| Повторная утечка | 1–3 % годовой выручки, минимум 20 млн ₽ | Верхняя граница оборотного штрафа — 500 млн ₽ |
| Восстановление и аудит | Работа подрядчика плюс замена паролей | Плюс уведомление клиентов и регулятора |
К прямым потерям добавляются косвенные. После рассылки поддельных счетов с вашего ящика контрагенты начинают перепроверять каждый платёж, сделки замедляются, а часть клиентов уходит. Восстановление доверия занимает месяцы и в смету не попадает, хотя стоит дороже штрафа.
Индивидуальный предприниматель отвечает за такие нарушения как компания: примечание к статье 13.11 КоАП приравнивает ИП к юридическим лицам. Довод «мы маленькие» больше не смягчает наказание.
На этом фоне защита стоит несопоставимо дешевле. Kaspersky Small Office Security обойдётся примерно в 6 700 ₽ в год за 5 устройств. Контроль рабочих мест через Staffcop Enterprise начинается от 9 300 ₽ за компьютер при закупке от 20 лицензий — по данным te9 на сентябрь 2026 года.
Полноценные системы против утечек — СёрчИнформ КИБ и Solar Dozor — считаются индивидуально, зато у первой есть полнофункциональный триал на 30 дней без ограничения по числу ПК. Сравнить решения по классам удобнее в рейтинге по информационной безопасности.
Что делать сразу после инцидента
Первые часы решают больше, чем последующее расследование. Порядок действий стоит держать распечатанным, потому что в момент паники его никто не вспомнит.
Начните с изоляции: отключите заражённое устройство от сети, но не выключайте — оперативная память ещё пригодится специалистам. Затем меняйте пароли, причём с другого, заведомо чистого устройства.
- Позвоните в банк по номеру с обратной стороны карты и попросите приостановить спорную операцию.
- Смените пароли от почты, банковского кабинета и учётной системы, начиная с почты.
- Проверьте в почте правила пересылки: атакующие часто оставляют скрытую копию писем на свой адрес.
- Предупредите бухгалтерию и контрагентов, что с вашего ящика могли уйти поддельные счета.
- Зафиксируйте время, адрес отправителя и скриншоты — это основа заявления в полицию.
Чего делать не нужно: платить выкуп при шифровальщике, самостоятельно «чистить» диск до приезда специалиста и удалять письмо-приманку. Письмо — это доказательство, а поспешная переустановка системы стирает следы, по которым понятно, что именно успели забрать. Заведите отдельную папку, куда складываете скриншоты и выгрузку служебных заголовков письма.
Если утекла база с персональными данными клиентов, срок на уведомление регулятора считается часами, а не неделями, поэтому юриста подключайте параллельно с айтишником. Проверить, с какой компанией вы вообще имели дело, можно через карточки компаний.
Как защищаться: техника и регламенты
Защита от фишинга держится на двух опорах. Техника снижает шанс, что письмо дойдёт и сработает. Регламент делает так, что даже сработавшее письмо не приводит к платежу.
Технический минимум для компании до 30 человек — четыре пункта. Антивирус с защитой от сайтов-двойников на всех устройствах. Второй фактор входа во всех сервисах, где есть деньги и клиентская база. Корпоративный сейф паролей вместо заметок в телефоне. И отдельные права доступа под каждую роль.
Второй фактор лучше держать не в СМС, а в приложении или на физическом ключе. Физический ключ — это брелок размером с флешку: его вставляют в компьютер вместо ввода кода. Multifactor поддерживает и отпечаток пальца, и такие ключи, и заявляет доступность на уровне 99,99 %. Пароли пользователей сервис при этом не получает вовсе.
Пароли — отдельная история. Пока они лежат в переписке, любой доступ к почте открывает всё сразу. Пассворк разворачивается на своём сервере, шифрует хранилище и ведёт журнал действий, а ролевой доступ ограничивает радиус поражения при утечке одного аккаунта.
Пассворк 7.9/10
Корпоративный менеджер паролей: общие сейфы, ролевой доступ, аудит, on-premise, шифрование по ГОСТ и версия с сертификатом ФСТЭК.
Права доступа стоит пересмотреть отдельно. Правило простое: у сотрудника ровно те права, без которых он не сделает свою работу, и ни одним больше. Менеджеру не нужна выгрузка всей клиентской базы, а бухгалтеру — административная учётная запись. Иногда каналы передачи файлов нужно контролировать системно. Тогда ставят системы против утечек, их называют DLP. Это СёрчИнформ КИБ; для команд от 20 рабочих мест дешевле начинать со Staffcop Enterprise.
Организационная часть дешевле и работает не хуже. Правило двойного подтверждения: смена реквизитов подтверждается голосом по номеру из договора и вторым сотрудником. Лимит на платёж без согласования. Запрет платить по ссылкам и QR-кодам из писем. Обмен документами — только через ЭДО с квалифицированной электронной подписью, где подмена отправителя технически невозможна.
Обучение занимает 30–40 минут в квартал и окупается быстрее любого софта. Разберите с командой два-три настоящих письма, покажите, где смотреть адрес отправителя, и договоритесь: за сообщение о подозрительном письме никого не ругают, даже если тревога ложная.
Частые ошибки в защите от фишинга
Ошибки повторяются из компании в компанию, и почти все они организационные, а не технические.
- Второй фактор только по СМС. Код можно выманить звонком за минуту, а перевыпуск сим-карты в чужих руках снимает защиту целиком. Цена — доступ к банковскому кабинету и платёж на всю сумму остатка.
- Один пароль на почту, банк и учётную систему. Одно поддельное письмо превращается в полный доступ. Цена — минимум 2–3 дня на смену всех доступов и разбор переписки.
- Полные права у всех сотрудников. Менеджер с правами администратора выгружает базу целиком, и утечка попадает в диапазон штрафа от 3 млн ₽.
- Наказание за сообщение об ошибке. Если за клик по ссылке ругают, сотрудник промолчит, и вместо часа на реакцию компания получит неделю тишины.
- Нет резервных копий. Без копии шифровальщик означает восстановление документов вручную и месяц потерянной работы бухгалтерии.
Шестая ошибка — покупка тяжёлого решения не по размеру. Корпоративные системы вроде UserGate NGFW закрывают периметр сети, но требуют сетевого администратора и внедрения через партнёра; для команды из 15 человек это лишние расходы вместо результата. Соотнести класс продукта с размером компании помогает подборка te9 по защите информации.
Что делать дальше
Соберите защиту от фишинга за один рабочий день. Порядок ниже рассчитан на компанию без своего специалиста по безопасности.
- Включите второй фактор в почте, банковском кабинете и учётной системе, начиная с почты, и перенесите пароли из переписки в корпоративный сейф.
- Пропишите регламент оплаты: подтверждение смены реквизитов голосом по номеру из договора и лимит на платёж без согласования.
- Проверьте резервные копии — не наличие, а восстановление из них за понятное время.
- Проведите 30-минутный разбор поддельных писем с бухгалтерией и менеджерами по закупкам.
- Подберите антивирус и контроль каналов по рейтингу решений информационной безопасности, банк — по подборке РКО, а документооборот переведите в ЭДО с электронной подписью.


