Корпоративная почта под угрозой: новые виды фишинга и целевых атак в 2026 году
Электронная почта давно стала не просто инструментом деловой коммуникации, а критически важным активом любой организации. Однако именно она остаётся самой привлекательной мишенью для злоумышленников, поскольку этот вектор первичного проникновения стабильно демонстрирует высокую результативность при относительно низких затратах.
Введение
В этом материале мы детально разберём, какие разновидности фишинга и целевых атак угрожают бизнесу в 2026 году, а главное — как выстроить надёжную безопасность корпоративной переписки с помощью современных решений, в частности F6 Business Email Protection.
Почему традиционные решения перестали быть надежными?
- Эволюция методов атакующих. Киберпреступники постоянно совершенствуют свои модели, используя машинное обучение для создания вариативных фишинговых писем, которые не попадают под известные шаблоны.
- Таргетинг на конкретных сотрудников. Персонализированные атаки, учитывающие должность, деловые связи и даже стиль общения жертвы, значительно повышают вероятность успешного проникновения.
- Многоканальные сценарии. Злоумышленники всё чаще комбинируют email-рассылки с атаками через мессенджеры, SMS и телефонными звонками, чтобы усыпить бдительность жертвы.
Текущие тренды в фишинге и целевых атаках (2025-2026)
Топ историй, с которыми регулярно сталкивается команда F6 — это:
- компрометация почтового ящика и встраивание в уже существующую переписку (BEC-атака),
- использование псевдокапчи (злоумышленник не тратит деньги на генерацию капчи высокой сложности, при этом обходя обычные фильтры),
- использование гомоглифов для обхода анализаторов,
- использование запароленных архивов для атак,
- размещение фишинговых ссылок и ссылок на ВПО QR-кодом, в том числе внутри вложения (документа, PDF),
- атаки отложенного типа (размещение вредоносного контента спустя время после отправки письма).
Среди других трендов:
| Тренд | Краткое описание | Пример из реальной жизни | Как F6 BEP реагирует |
|---|---|---|---|
| AI-поддержанный фишинг | Генерация персонализированных писем с помощью больших языковых моделей (LLM, например, ChatGPT, Gemini и других). | Мошенник создаёт письмо от имени финансового директора, копируя его стиль, лексику и даже привычные ошибки, оперируя реальными внутренними цифрами компании. | Искусственный интеллект изучает письма на наличие спама и фишинга, анализируя контент и сравнивая стиль письма с историей отправителя. |
| Подмена домена (domain spoofing) | Массовая подмена адресов в пределах одной организации (когда несколько сотрудников используют одинаковый домен). | Письмо от «it-support@company[.]ru» отправлено с поддельного сервера. | Мультидоменный анализ и автоматическое определение подлога (опечаток, гомографических знаков, подделок, технических подмен). |
| SMS + Email | Синергетическая атака: сначала SMS-сообщение, затем письмо с запросом подтверждения. | Сотруднику отправляют SMS с кодом, а затем – email-запрос на перевод средств. | F6 BEP как часть MXDR интегрируется с SIEM/SOAR и позволяет коррелировать события из разных каналов. |
| Deepfake вложения | Вложенные видео- или аудиофайлы, где злоумышленник использует технологию DeepFake, имитируя голос руководителя. | Голосом поддельный CEO просит оплатить счёт, а ссылка в письме ведёт на поддельный сайт. | Технология Time-of-Click проверяет ссылки в момент перехода по ним. |
| Supply-Chain phishing | Целевой фишинг через поставщиков, чей домен уже является доверенным. Сообщение со взломанного аккаунта партнера вызывает гораздо больше доверия, чем обычное фишинговое, посколько адрес выглядит легитимным. | Поставщик «LogiTech» отправляет измененный invoice-mail с новыми реквизитами. Либо в письме содержится вредоносный файл для скачивания. | Проверка подлинности отправителя. Настройка виртуальных машин таким образом, чтобы они выглядели как реальные системы. Дополнительные проверки и блокировки объектов, проявляющих угрозы со временем. |
Почему бизнес-почта остаётся главной мишенью для злоумышленников?
Сотрудники — самое уязвимое звено, так что кибермошенники активно используют человеческую невнимательность, стресс и нехватку времени, отправляя письма с убедительными легендами. Для любой корпоративной системы кибербезопасности сотрудники — наиболее уязвимая часть цепочки инцидентов.
Эксперты F6 отмечают, что пик фишинговых рассылок с вредоносным ПО приходится на вторники — 25,5% всех отправлений. Воскресенье же — самый «спокойный» день с долей всего 2%. Вывод очевиден: злоумышленники целенаправленно выбирают моменты максимальной загрузки персонала, когда внимание притупляется, а критическое мышление отключается.
Фишинг как главный вектор проникновения
Согласно данным того же отчёта F6, вредоносные рассылки остаются одним из наиболее эффективных способов первоначального проникновения в инфраструктуру компаний любых отраслей. Предпочтение отдаётся доставке вредоносных файлов во вложениях — это самый дешёвый и простой способ для атакующего.
На момент подготовки отчёта 81% фишинговых ресурсов размещался у американских хостинг-провайдеров. При этом на долю шпионского ПО и инфостилеров, предназначенных для скрытого сбора и вывода конфиденциальных данных, в 2024 году приходилось от 70% до 80% от общего объёма вредоносного кода, распространяемого через почтовые каналы.
Эти цифры со всей очевидностью подтверждают: защита корпоративной почты – не опция, а базовое требование к ИБ-инфраструктуре.
Эволюция угроз: что нас ждёт в 2026 году
Ландшафт угроз стремительно и качественно трансформируется. Эксперты Центра кибербезопасности F6 выделяют несколько стратегических трендов, определяющих развитие почтовых атак в текущем году.
1. Рост числа атакующих группировок и кооперации
В прошлом году эксперты F6 зафиксировали активность 27 прогосударственных APT-групп, атакующих Россию и страны СНГ. В 2024-м году таких группировок было 24. Из выявленных актуальных 27 групп 24 атаковали российские компании, 8 — белорусские.
Топ-5 индустрий России, оказавшихся под максимальным числом атак APT-групп в 2025 году:
- Государственные учреждения — 13 группировок.
- Промышленный сектор — 11 группировок.
- Научно-исследовательские институты — 9 группировок.
- Предприятия ВПК — 8 группировок.
- Топливно-энергетический комплекс — 7 группировок.
Активно разворачивается и коллаборация прогосударственных групп, киберкриминала и хактивистов, продвигающих политические, социальные и другие цели. Это означает, что тактические приёмы, ранее свойственные исключительно одним категориям злоумышленников, теперь заимствуются другими, создавая гибридные угрозы, которые сложнее идентифицировать и отражать.
2. Атаки через цепочку поставок и доверительные отношения
Еще в 2024 году эксперты F6 предсказывали, что в 2025-м продолжатся атаки в формате Supply chain (через цепочку поставок) и Trusted relationship (через доверительные отношения). Среди ярких инцидентов была раскрыта ситуация, когда в сетях ИТ-подрядчика одновременно действовали две прогосударственные группы, причём одна из них атаковала уже клиентов компании-цели.
В 2026 году такие техники вторжения в корпоративное поле будут активно применяться как вымогателями, так и APT-группами. Для безопасности email это означает, что доверять нельзя даже письмам от давних контрагентов — их аккаунты могут быть скомпрометированы, а сами они — превращены в инструмент атаки.
3. Фишинговые кампании с многоступенчатыми вредоносными цепочками
Интересный кейс от аналитиков F6 Threat Intelligence связан с массовой рассылкой фишинговых писем — под удар попали российские предприятия из промышленной, финансовой, туристической, биотехнологической, исследовательской и торговой сфер. Эта фишинговая кампания была атрибутирована атакующему, которому в F6 присвоили имя ComicForm.
Что характерно для этой кампании:
- письма содержали архив с исполняемым файлом «Акт_сверки pdf 010.exe».
- После запуска происходила распаковка и выполнение модуля второй стадии.
- Далее следовала дешифровка и запуск третьего компонента непосредственно в памяти системы.
- В составе кода обнаружились посторонние GIF-изображения с супергероями (отсюда и название группировки).
Подобные архитектуры, использующие многоступенчатость и шифрование, успешно обходят большинство традиционных почтовых фильтров, поскольку вредоносная активность проявляется не на этапе сканирования вложения, а значительно позже.
Как защитить корпоративную почту: комплексный подход F6
Учитывая эволюцию угроз, защита корпоративной почты требует комплексного подхода, сочетающего передовые технологии, экспертизу и непрекращающийся мониторинг. F6 предлагает решение на базе собственной разработки — Business Email Protection:
- технология Time-of-Click проверяет ссылки в момент клика по ним.
- Технология Time-of-Context позволяет пользователям самим ввести пароль для распаковки и проверки зашифрованных вложений.
- Модель машинного обучения (ML) сканирует письма на предмет спама и фишинга.
- Компьютерное зрение (CV) проверяет скриншоты писем и веб-страниц, наличие в том числе наличие на них форм ввода логина и пароля.
- В песочнице (Sandbox F6 MDP), имитирующей инфраструктуру компании, принудительно детонируются вредоносные файлы.
- Данные киберразведки помогают атрибутировать угрозы к конкретным семплам ВПО и киберпреступным группировкам, что дает полную информацию о техниках и тактиках, применяемых злоумышленниками.
- Технология туннелирования перенаправляет трафик через защищенный канал.
При этом важно понимать: даже самое совершенное почтовое решение не даёт 100% гарантии, если атака не ограничивается одним каналом. Именно поэтому F6 предлагает интегрированный подход.
Для этого существует фактически конструктор от F6 — Managed XDR. Это комплексное решение, покрывающее следующие векторы:
- блокировка спама, фишинга и вредоносных писем с помощью BEP,
- мониторинг и полная видимость по сетевому трафику в NTA,
- расширенные возможности по мониторингу и реагированию с помощью агентов EDR на конечных устройствах,
- динамический и поведенческий анализ файлов из всех источников в платформе детонации MDP.
Экспертиза — основа доверия
Современные технологии эффективны ровно настолько, насколько глубоки знания людей, которые их создают и сопровождают. F6 обладает уникальной экспертизой, подтверждённой многолетней практикой:
- более 20 лет работы на рынке кибербезопасности,
- свыше 1300 проведённых расследований высокотехнологичных преступлений,
- накоплено более 70 000 часов реагирования на инциденты.
Именно эксперты F6 являются главным источником данных о тактиках, техниках и процедурах, используемых киберпреступниками. Эта информация в режиме реального времени поступает в продукты компании, включая средства защиты email, что позволяет оперативно адаптироваться к новым угрозам.
Сравнение подходов к защите корпоративной почты
В таблице ниже наглядно продемонстрированы преимущества комплексной защиты F6 перед классическими методами:
| Критерий | Традиционный подход (антиспам + антивирус) | F6 BEP |
|---|---|---|
| Тип защиты | Сигнатурная (шаблонная) | Проактивная (поведенческая + динамическая с эмуляцией) |
| Вид анализа | Репутационный (индикаторы со скорингом, например, плохой домен, нейтральный IP, ссылка вредоносная, файл безопасный) | Эвристический (уникальная аналитика, сложные правила, иногда, на первый взгляд, нелогичные (особенно ML-правила), но подготовленные аналитиками в результате работы с огромным потоком писем, косвенные признаки или комбинация косвенных признаков. |
| Обработка неизвестных угроз | Низкая эффективность, новые угрозы пропускаются | Высокая – анализ и детонация в «песочнице» выявляют новые и целевые угрозы |
| Анализ многоступенчатых цепочек заражения | Не проводится | Глубокий анализ всех стадий, распаковка и блокировка объектов, проявляющих угрозы со временем |
| Анализ ссылок и вложений | Базовый анализ по базам данных, без исследования содержимого веб-ресурсов | Глубокий анализ в изолированной среде, эмуляция реалистичных параметров защищаемой инфраструктуры и пользовательской активности, анализ содержимого ссылок (в том числе ретроспективный) |
| Человеческий фактор | Только технические фильтры | Технические фильтры + ML + компьютерное зрение + сложная эвристика |
| Интеграция с другими системами защиты | Слабая или отсутствует | Глубокая интеграция с Managed XDR для создания единого контура безопасности, отсутствие вендорлока. |
Практические рекомендации F6 по усилению безопасности корпоративной почты
- Обязательное внедрение многофакторной аутентификации для всех почтовых ящиков. Даже при компрометации пароля злоумышленник не сможет получить доступ.
- Регулярная проверка SPF, DKIM и DMARC-записей – эти механизмы являются фундаментом валидации отправителей и защиты домена от подделок.
- Ежеквартальное обучение сотрудников кибергигиене с разбором реальных кейсов, например, из свежих отчётов F6. В том числе, при найме во время онбординга.
- Внедрение многоэтапного подтверждения для финансовых операций, например, комбинация токена, телефонного звонка и видео-верификации.
Заключение
Целевые атаки и фишинг на корпоративную почту в 2025-2026 годах достигли качественно нового уровня. Растёт не только количество атакующих группировок, но и степень их кооперации, а также сложность применяемых цепочек заражения. В связи с тем, что злоумышленники начали использовать LLM, скорость подготовки фишинговой инфраструктуры, семплов и новых схем для почтовых атак кратно возросло.
В этих условиях прежние подходы, основанные на сигнатурах и статических правилах, перестают быть достаточными. Современная безопасность корпоративной почты должна строиться на проактивных технологиях — искусственном интеллекте, поведенческом анализе, эмуляции и непрерывной аналитике.
Business Email Protection от F6 — это именно такое решение. Оно защищает корпоративную переписку комплексно, проверяя как входящий, так и исходящий трафик, останавливая атаки на максимально ранних этапах и предотвращая рассылку вредоносных писем от имени компании даже в случае её компрометации.
Безопасность вашего email — это безопасность вашего бизнеса. И она начинается с правильного выбора партнёра.