Что такое фишинг: как компания теряет деньги и как это остановить

Фишинг — это обман, при котором сотрудника уговаривают самому отдать пароль, код из СМС или оплатить счёт по чужим реквизитам. Ломают не сервер, а человека, поэтому антивирус закрывает лишь часть риска. Разбираем виды атак, признаки поддельного письма, порядок действий после клика и защиту, которую собирают из сервисов информационной безопасности и внутренних правил.

Короткий ответ

Фишинг (от англ. phishing — «выуживание») — это обман, при котором человека уговаривают самому отдать доступ: ввести пароль на сайте-двойнике, продиктовать код из СМС, открыть вложение или оплатить счёт по чужим реквизитам. Ломают не сервер, а сотрудника: бухгалтера, руководителя, менеджера с правом подписи. Поэтому одним антивирусом задача не закрывается — рядом должны стоять второй фактор входа и письменный регламент оплаты.

В малом бизнесе повторяются три сценария. Письмо «от банка» с просьбой подтвердить реквизиты. Сообщение «от директора» в мессенджере: срочно оплати, я на переговорах. И счёт от знакомого поставщика, в котором изменился только номер расчётного счёта. Во всех трёх случаях деньги уходят добровольным платежом, а добровольный платёж банк не отменяет.

Ниже — признаки, по которым поддельное письмо видно за минуту, что делать в первые часы после клика, сколько инцидент стоит компании и какой набор мер закрывает основной риск. Подобрать инструменты поможет рейтинг сервисов информационной безопасности, а критерии оценки описаны в методологии te9.

Ваш случайС чего начатьПочему так
ИП или команда до 25 человек без своего айтишникаПоставить Kaspersky Small Office Security и включить второй фактор во всех рабочих сервисахСтавится за час без администратора, отсекает сайты-двойники и шифровальщики
Часть сотрудников работает удалённоПодключить многофакторный вход через MultifactorУкраденный пароль перестаёт быть пропуском внутрь компании
Пароли живут в переписке, заметках и на стикерахПеренести их в ПассворкОбщий сейф с ролями и журналом: одно поддельное письмо не открывает доступ ко всему сразу
Вы храните клиентские персональные данныеСмотреть подборку решений по защите информации и закрывать контроль каналовУтечка базы — это уже не репутация, а штраф в миллионах рублей
Все платежи проходят через одного бухгалтераВвести правило двойного подтверждения реквизитов и перевести обмен документами в ЭДОПодделать письмо просто, подписанный документ — нет

Что такое фишинг простыми словами

Фишинг — вид интернет-мошенничества, цель которого получить доступ к вашим учётным записям, деньгам или документам. Классический сценарий: массовая рассылка писем от имени известного бренда, ссылка ведёт на сайт-двойник, человек вводит логин и пароль, и эти сведения мгновенно уходят злоумышленникам.

Название пришло из английского языка: phishing созвучно fishing, «рыбная ловля». Метафора точная — забрасывают тысячи одинаковых приманок и ждут, пока клюнет хотя бы один человек. Рассылка не стоит атакующему почти ничего, поэтому массовость окупается даже при доле откликов в 1–2 %.

Ключевое отличие от взлома в том, что техническая защита не пробита. Пароль не подбирали, сервер не ломали — сотрудник сам ввёл его в форму, потому что письмо выглядело рабочим. Поэтому фишинг остаётся самым массовым способом атаки: он дешёвый, не требует редких навыков и одинаково работает против холдинга и против ИП с двумя сотрудниками.

Терминов вокруг много, но за ними стоят одни и те же действия:

  • вишинг — телефонный звонок «из банка» или «от службы безопасности»;
  • смишинг — то же самое, но в СМС и мессенджерах;
  • целевой фишинг (spear phishing) — письмо, написанное лично под вас, с настоящими именами, суммами и номерами договоров;
  • атака «от руководителя» — просьба о срочном платеже от лица директора или собственника;
  • фарминг — подмена адреса, когда человек набирает сайт вручную и всё равно попадает на подделку.

Для компании опасен не сам факт кражи пароля, а то, что идёт следом. Доступ к почте отдаёт переписку с контрагентами и историю счетов. Доступ к банковскому кабинету — платежи. Доступ к учётной системе — вся база сотрудников и клиентов. Каждый из этих следов имеет цену в рублях, и посчитаем мы её ниже.

Как устроена фишинговая атака

Любая атака собирается по одной схеме независимо от канала. Понимать схему полезнее, чем помнить список примеров: она подсказывает, в каком месте поставить преграду.

Первый шаг — разведка. Мошенники берут открытые сведения: сайт компании, реквизиты из договоров, имена и должности в соцсетях, публикации о тендерах и поставках. Из этого собирается правдоподобный повод — акт сверки, требование налоговой, доступ к отчётности.

Второй — приманка. Письмо, звонок или сообщение с искусственной срочностью: платёж не прошёл, доступ ограничен, подтвердите реквизиты до конца дня. Спешка нужна затем, чтобы человек не успел перепроверить адрес отправителя.

Третий — поддельная страница или файл. Форма входа копируется до мелочей, отличается только адрес: лишняя буква в домене, другая доменная зона, длинная ссылка с настоящим брендом где-то в середине. Вложение маскируется под акт, счёт или архив с фото.

Как устроена фишинговая атака: приманка вместо взлома замка
Как устроена фишинговая атака: приманка вместо взлома замка

Четвёртый — сбор. Логин, пароль и код из СМС уходят на сервер атакующего в реальном времени, пока человек видит сообщение «ошибка, попробуйте ещё раз». Пятый — использование: из вашей почты уходят письма контрагентам, в банковском кабинете подставляются другие реквизиты, из учётной системы выгружается база. Иногда это происходит за минуты, иногда доступ держат неделями и ждут крупного платежа.

Совет te9Совет te9: перепроверять надо не письмо, а канал. Позвоните контрагенту по номеру из договора, а не по тому, что указан в подписи письма. Это одно действие закрывает большую часть схем со сменой реквизитов.

Виды фишинга, с которыми сталкивается малый бизнес

Каналов пять, и почта давно не единственный. Российские компании 2026 года чаще получают удар через мессенджер и телефон, потому что там нет корпоративного фильтра и письмо не проходит проверку почтового сервера.

Отдельно стоит подделка платёжных документов. Это самый дорогой для бизнеса вид: денег в моменте уходит больше, чем при краже одного пароля, а вернуть их сложнее всего.

  • Почта. Рассылка «от банка», налоговой, хостинг-провайдера или площадки закупок со ссылкой на форму входа.
  • Мессенджеры. Аккаунт с фото и фамилией директора, просьба срочно оплатить или прислать скан карты.
  • Звонки. Собеседник представляется службой безопасности банка и просит код из СМС, чтобы «остановить подозрительный платёж».
  • Поддельные счета и смена реквизитов. Письмо из настоящей переписки с уведомлением: у нас сменился банк, платите на новый счёт.
  • QR-коды. Наклейка на терминале, листовка или код в письме, который ведёт на копию платёжной страницы.

Схема «от директора» опасна тем, что не содержит ни ссылки, ни файла. Придраться почтовому фильтру не к чему. Работает она на субординации: подчинённому неудобно перепроверять просьбу руководителя, особенно если в сообщении есть слово «конфиденциально». Лечится это одним пунктом регламента: любые платёжные поручения из мессенджеров подтверждаются голосом, без исключений для директора.

Проверить, куда реально ведёт QR-код, до оплаты почти невозможно — картинка не показывает адрес. Поэтому платежи по кодам из писем и с уличных носителей стоит запретить регламентом, а расчёты вести через проверенный банк из подборки сервисов РКО.

Kaspersky Small Office Security 9.1/10

Малому бизнесу без IT-отдела, до 25 рабочих мест, кому нужна защита «поставил и забыл».

Подробнее о сервисе

Как распознать фишинг: признаки в письме и сообщении

Признаки редко встречаются поодиночке. Если совпало хотя бы два, письмо надо считать поддельным, пока не доказано обратное. Ниже — таблица, которую можно распечатать и повесить в бухгалтерии.

ПризнакКак выглядит на практикеЧто делать
Срочность и угроза«Доступ будет закрыт сегодня», «оплатите до 18:00, иначе штраф»Отложить на 15 минут и перепроверить по другому каналу
Адрес отправителяДомен похож на настоящий: лишняя буква, дефис, другая зонаСравнить с адресом из старой переписки посимвольно
Ссылка не совпадает с текстомВ тексте написан банк, а адрес ведёт на длинный набор символовНавести курсор и прочитать адрес до первого символа «/»
Просят пароль или код из СМСЛюбая формулировка «подтвердите вход», «назовите код»Прекратить разговор: код не спрашивают ни банк, ни налоговая
Неожиданное вложениеСчёт, акт или архив от контрагента без предварительной договорённостиНе открывать, запросить документ через ЭДО
Смена реквизитов в перепискеВ цепочке настоящих писем появляется новый расчётный счётПозвонить по номеру из договора и подтвердить голосом
Плашка «Внешний отправитель» и кнопка жалобы в почтовом клиенте (иллюстрация интерфейса)
Плашка «Внешний отправитель» и кнопка жалобы в почтовом клиенте (иллюстрация интерфейса)

Технические признаки надёжнее эмоциональных. Разверните служебные заголовки письма и сравните адрес в поле отправителя с адресом, на который уйдёт ответ: у подделок они часто различаются. Посмотрите на время отправки — рассылки нередко приходят ночью по вашему часовому поясу. Обратите внимание на вложение с двойным расширением, когда файл выглядит документом, а запускается как программа.

Отдельный маркер — обращение. Массовые рассылки пишут «Уважаемый клиент», а целевые, наоборот, слишком много знают: имя, должность, номер договора. Знание деталей само по себе не подтверждает подлинность: реквизиты компании открыты, а переписку могли прочитать через взломанный ящик подрядчика.

Что происходит после клика

Сам переход по ссылке ещё не катастрофа. Опасен второй шаг — ввод данных, установка файла или разрешение доступа. Оценивайте риск по тому, что именно успел сделать сотрудник.

Если введён пароль от почты, атакующий получает переписку, историю счетов и возможность писать вашим клиентам от вашего имени. Такие письма проходят проверки, потому что отправляются с настоящего ящика. Дальше идут просьбы об оплате уже вашим контрагентам, и ущерб выходит за периметр компании.

Если открыт файл, возможны два исхода: программа-шифровальщик, которая делает документы нечитаемыми и требует выкуп, или тихая программа-шпион, собирающая пароли месяцами. Второй вариант хуже — его замечают, когда деньги уже ушли.

Отдельный сценарий — компрометация не вашего ящика, а ящика подрядчика или клиента. Письмо приходит из настоящей переписки, с правильной подписью и цитатой предыдущих сообщений, а меняется в нём только одна строка с расчётным счётом. Проверка отправителя тут бесполезна: адрес подлинный. Спасает только звонок по номеру из договора.

Если продиктован код из СМС, злоумышленник входит в банковский кабинет и меняет способ подтверждения платежей. Второй фактор, привязанный не к СМС, а к приложению или физическому ключу, эту цепочку рвёт — украденного пароля перестаёт хватать.

Multifactor 8.6/10

Компаниям с удалённым доступом и требованиями к compliance — за российской MFA.

Подробнее о сервисе

Сколько инцидент стоит компании: арифметика в рублях

Считать надо не только украденную сумму. Ниже — типовые статьи потерь для компании на 10–30 человек, из которых складывается итог.

Статья потерьПорядок суммыКомментарий
Платёж по подделанным реквизитамСумма счёта целикомПеревод сделан добровольно, отзыв возможен, только если банк получателя успел приостановить операцию
Простой из-за шифровальщика2–5 дней работы бухгалтерии и складаВосстановление из резервной копии, если она есть; иначе дольше
Штраф за утечку персональных данныхот 3 млн до 5 млн ₽ при 1 000–10 000 субъектовС 30 мая 2025 года штрафы резко выросли
Крупная утечкаот 10 млн до 15 млн ₽ при 100 000 субъектов и вышеЗа утечку биометрии — от 15 млн до 20 млн ₽
Повторная утечка1–3 % годовой выручки, минимум 20 млн ₽Верхняя граница оборотного штрафа — 500 млн ₽
Восстановление и аудитРабота подрядчика плюс замена паролейПлюс уведомление клиентов и регулятора

К прямым потерям добавляются косвенные. После рассылки поддельных счетов с вашего ящика контрагенты начинают перепроверять каждый платёж, сделки замедляются, а часть клиентов уходит. Восстановление доверия занимает месяцы и в смету не попадает, хотя стоит дороже штрафа.

Индивидуальный предприниматель отвечает за такие нарушения как компания: примечание к статье 13.11 КоАП приравнивает ИП к юридическим лицам. Довод «мы маленькие» больше не смягчает наказание.

На этом фоне защита стоит несопоставимо дешевле. Kaspersky Small Office Security обойдётся примерно в 6 700 ₽ в год за 5 устройств. Контроль рабочих мест через Staffcop Enterprise начинается от 9 300 ₽ за компьютер при закупке от 20 лицензий — по данным te9 на сентябрь 2026 года.

Полноценные системы против утечек — СёрчИнформ КИБ и Solar Dozor — считаются индивидуально, зато у первой есть полнофункциональный триал на 30 дней без ограничения по числу ПК. Сравнить решения по классам удобнее в рейтинге по информационной безопасности.

Совет te9Совет te9: считайте не стоимость лицензий, а стоимость одного дня простоя. Если день без учётной системы стоит компании больше, чем годовая подписка на защиту, спор о бюджете закончен.

Что делать сразу после инцидента

Первые часы решают больше, чем последующее расследование. Порядок действий стоит держать распечатанным, потому что в момент паники его никто не вспомнит.

Начните с изоляции: отключите заражённое устройство от сети, но не выключайте — оперативная память ещё пригодится специалистам. Затем меняйте пароли, причём с другого, заведомо чистого устройства.

  • Позвоните в банк по номеру с обратной стороны карты и попросите приостановить спорную операцию.
  • Смените пароли от почты, банковского кабинета и учётной системы, начиная с почты.
  • Проверьте в почте правила пересылки: атакующие часто оставляют скрытую копию писем на свой адрес.
  • Предупредите бухгалтерию и контрагентов, что с вашего ящика могли уйти поддельные счета.
  • Зафиксируйте время, адрес отправителя и скриншоты — это основа заявления в полицию.

Чего делать не нужно: платить выкуп при шифровальщике, самостоятельно «чистить» диск до приезда специалиста и удалять письмо-приманку. Письмо — это доказательство, а поспешная переустановка системы стирает следы, по которым понятно, что именно успели забрать. Заведите отдельную папку, куда складываете скриншоты и выгрузку служебных заголовков письма.

Если утекла база с персональными данными клиентов, срок на уведомление регулятора считается часами, а не неделями, поэтому юриста подключайте параллельно с айтишником. Проверить, с какой компанией вы вообще имели дело, можно через карточки компаний.

Как защищаться: техника и регламенты

Защита от фишинга держится на двух опорах. Техника снижает шанс, что письмо дойдёт и сработает. Регламент делает так, что даже сработавшее письмо не приводит к платежу.

Технический минимум для компании до 30 человек — четыре пункта. Антивирус с защитой от сайтов-двойников на всех устройствах. Второй фактор входа во всех сервисах, где есть деньги и клиентская база. Корпоративный сейф паролей вместо заметок в телефоне. И отдельные права доступа под каждую роль.

Второй фактор лучше держать не в СМС, а в приложении или на физическом ключе. Физический ключ — это брелок размером с флешку: его вставляют в компьютер вместо ввода кода. Multifactor поддерживает и отпечаток пальца, и такие ключи, и заявляет доступность на уровне 99,99 %. Пароли пользователей сервис при этом не получает вовсе.

Пароли — отдельная история. Пока они лежат в переписке, любой доступ к почте открывает всё сразу. Пассворк разворачивается на своём сервере, шифрует хранилище и ведёт журнал действий, а ролевой доступ ограничивает радиус поражения при утечке одного аккаунта.

Пассворк 7.9/10

Корпоративный менеджер паролей: общие сейфы, ролевой доступ, аудит, on-premise, шифрование по ГОСТ и версия с сертификатом ФСТЭК.

Подробнее о сервисе

Права доступа стоит пересмотреть отдельно. Правило простое: у сотрудника ровно те права, без которых он не сделает свою работу, и ни одним больше. Менеджеру не нужна выгрузка всей клиентской базы, а бухгалтеру — административная учётная запись. Иногда каналы передачи файлов нужно контролировать системно. Тогда ставят системы против утечек, их называют DLP. Это СёрчИнформ КИБ; для команд от 20 рабочих мест дешевле начинать со Staffcop Enterprise.

Организационная часть дешевле и работает не хуже. Правило двойного подтверждения: смена реквизитов подтверждается голосом по номеру из договора и вторым сотрудником. Лимит на платёж без согласования. Запрет платить по ссылкам и QR-кодам из писем. Обмен документами — только через ЭДО с квалифицированной электронной подписью, где подмена отправителя технически невозможна.

Обучение занимает 30–40 минут в квартал и окупается быстрее любого софта. Разберите с командой два-три настоящих письма, покажите, где смотреть адрес отправителя, и договоритесь: за сообщение о подозрительном письме никого не ругают, даже если тревога ложная.

Частые ошибки в защите от фишинга

Ошибки повторяются из компании в компанию, и почти все они организационные, а не технические.

  • Второй фактор только по СМС. Код можно выманить звонком за минуту, а перевыпуск сим-карты в чужих руках снимает защиту целиком. Цена — доступ к банковскому кабинету и платёж на всю сумму остатка.
  • Один пароль на почту, банк и учётную систему. Одно поддельное письмо превращается в полный доступ. Цена — минимум 2–3 дня на смену всех доступов и разбор переписки.
  • Полные права у всех сотрудников. Менеджер с правами администратора выгружает базу целиком, и утечка попадает в диапазон штрафа от 3 млн ₽.
  • Наказание за сообщение об ошибке. Если за клик по ссылке ругают, сотрудник промолчит, и вместо часа на реакцию компания получит неделю тишины.
  • Нет резервных копий. Без копии шифровальщик означает восстановление документов вручную и месяц потерянной работы бухгалтерии.

Шестая ошибка — покупка тяжёлого решения не по размеру. Корпоративные системы вроде UserGate NGFW закрывают периметр сети, но требуют сетевого администратора и внедрения через партнёра; для команды из 15 человек это лишние расходы вместо результата. Соотнести класс продукта с размером компании помогает подборка te9 по защите информации.

Что делать дальше

Соберите защиту от фишинга за один рабочий день. Порядок ниже рассчитан на компанию без своего специалиста по безопасности.

  • Включите второй фактор в почте, банковском кабинете и учётной системе, начиная с почты, и перенесите пароли из переписки в корпоративный сейф.
  • Пропишите регламент оплаты: подтверждение смены реквизитов голосом по номеру из договора и лимит на платёж без согласования.
  • Проверьте резервные копии — не наличие, а восстановление из них за понятное время.
  • Проведите 30-минутный разбор поддельных писем с бухгалтерией и менеджерами по закупкам.
  • Подберите антивирус и контроль каналов по рейтингу решений информационной безопасности, банк — по подборке РКО, а документооборот переведите в ЭДО с электронной подписью.