Это не инструкция по эксплуатации и не сухой отчёт. Это разговор с теми, кто отвечает за безопасность компании. Мы говорим о явлении, которое в 2026 году переросло из технической проблемы в проблему человеческого капитала.
Пролог. О ключах, которые не взламывают
Взломщик старой школы искал слабое место в стене. Он тратил часы, изучая замки, обходя сигнализации, подбирая отмычки. Современный мошенник не тратит времени на стены - он вежливо стучится в парадную дверь и просит дать ему ключи. И ему их дают. Добровольно. С улыбкой и чувством исполненного долга.
В 2026 году эта метафора стала реальностью для российского бизнеса. Главной «отмычкой» оказались электронные письма, подписанные именами ФНС и «Госуслуг». Сотрудники компаний, наученные не доверять подозрительным вложениям от «незнакомцев», безропотно открывают двери, когда на пороге стоит «государство». Итог: 43% успешных атак против 40% в прошлом году. Цифры растут. Вопрос в том, когда они достигнут критической массы, после которой бизнес начнёт терять не только пароли, но и деньги, репутацию, клиентов.
Глава первая. Цифры - это диагноз, а не приговор
Когда мы читаем статистику, мы склонны делить её на «страшилки для отчёта» и «реальные угрозы». Но давайте посмотрим правде в глаза: 11,3% сотрудников, которые всё-таки ввели свои учётные данные на поддельной странице, - это не просто «неповоротливые пользователи». Это люди, которых заставили поверить. Сначала - срочностью: «подтвердите вычет до конца дня, иначе потеряете деньги». Потом - авторитетом: «это ФНС, мы не шутим». И наконец - качеством: сайт-двойник выглядит как близнец оригинала, с теми же шрифтами, логотипами, кнопками.
Показательно, что доля переходов по ссылкам упала с 40 до 22% - люди стали осторожнее. Но доля тех, кто, попав на поддельный сайт, всё же вводит пароль, выросла. Это означает, что мошенники сместили фокус: теперь они не просто ловят на крючок - они создают настолько убедительную среду, что даже подготовленный пользователь теряет бдительность. Это уже не «рыбалка», это профессиональная постановка.
Глава вторая. Почему государство - идеальный маскарад
В психологии есть понятие «авторитетная фигура». В детстве это родители и учителя, во взрослой жизни - начальники, врачи, чиновники. Мошенники знают: если на конверте стоит герб, у человека срабатывает рефлекс подчинения. Письмо от ФНС воспринимается не как предложение, а как приказ. Штрафы, блокировка счетов, приостановка деятельности - вот что маячит перед глазами получателя.
Но есть и другой, более тонкий слой. Государственные уведомления всегда персональны. Они касаются моих налогов, моих выплат, моей ответственности. Это не «общее дело», это моё личное. И когда человек видит SMS: «Ваш налоговый вычет одобрен», он чувствует радость и одновременно тревогу - «а вдруг я что-то упущу?». Эта смесь эмоций - идеальный коктейль для отключения критического мышления. Сотрудник бухгалтерии, который каждый день работает с отчётностью, не задумываясь кликает на ссылку - потому что это его работа, его зона ответственности.
Глава третья. Идеальный фальшивый мир
Помните времена, когда фишинговые сайты можно было распознать по кривым шрифтам, ошибкам в тексте и странным доменам? Эти времена прошли. Сегодня злоумышленники арендуют профессиональных дизайнеров, копируют CSS-стили официальных порталов до пикселя, используют сертификаты HTTPS, чтобы зелёный замочек в адресной строке успокаивал жертву. Разница между gosuslugi.ru и gosuslugi-online.ru заметна только при пристальном рассмотрении, а когда вам звонят и говорят «срочно подтвердите данные» - времени на рассмотрение нет.
Особую изощрённость демонстрируют сценарии с «ложным взломом». Вы переходите по ссылке, видите таймер обратного отсчёта, а затем - видео, где «хакеры» демонстрируют, что уже скачали вашу электронную подпись, паспорт, кредитную историю. Паника накрывает волной - и человек готов сделать что угодно, лишь бы «спасти» аккаунт. Он вводит код из SMS, он сообщает пароль «специалисту службы поддержки»… Дальнейшее вы знаете.
Глава четвёртая. Кто в зоне поражения - неожиданный лидер
Казалось бы, финансовый сектор, банки, страховые компании - должны быть на передовой защиты. Однако статистика говорит обратное: на долю промышленности и производства приходится 21% всех атак, на ритейл - 14,8%. Почему?
Потому что в этих отраслях работает множество людей, для которых компьютер - лишь инструмент, а не среда обитания. Они не разбираются в тонкостях доменов, не следят за обновлениями систем безопасности. Они выполняют свою основную работу - производят продукт, управляют цепочками поставок, общаются с клиентами. И когда приходит письмо «от ФНС с требованием сдать отчётность», они открывают его, потому что это их прямая обязанность.
Финансовые организации, напротив, вложили огромные средства в обучение персонала, в тестовые фишинговые рассылки, в многоуровневую аутентификацию. Они создали «иммунитет». Но большая часть российского бизнеса - это не банки. Это заводы, склады, торговые сети, фармацевтические производства. И именно они - главная мишень.
Глава пятая. Правовое поле: не только мошенники отвечают
Многие руководители считают, что фишинг - это проблема техническая, и пусть ИТ-отдел ставит антивирусы. Но законодательство смотрит на это иначе. Уголовный кодекс РФ квалифицирует подобные действия как мошенничество (ст. 159) или мошенничество в сфере компьютерной информации (ст. 159.6). Наказание - до 10 лет лишения свободы и штрафы до миллиона рублей. Это серьёзно.
Однако есть и оборотная сторона: если сотрудник компании по неосторожности передал данные, и это повлекло утечку персональных данных клиентов или финансовые потери, - компания сама может стать субъектом административной и гражданской ответственности. Штрафы за утечку персональных данных в 2026 году уже исчисляются миллионами рублей, а репутационные потери могут быть и вовсе катастрофическими. Собственник должен понимать: один неверный клик сотрудника может стоить дороже годового бюджета на кибербезопасность.
Глава шестая. Решения - от культуры к технологиям
Мы часто ищем «серебряную пулю» - программу, которая отфильтрует все опасные письма. Но даже самая совершенная система не заменит человеческого здравомыслия. Поэтому стратегия защиты должна быть двухуровневой.
Первый уровень - технический: внедрение многофакторной аутентификации для всех корпоративных учётных записей, фильтрация на почтовых шлюзах, регулярное обновление списков фишинговых доменов. Это база, без которой нельзя.
Второй уровень - человеческий: регулярное обучение сотрудников. Но не скучные лекции, а живые тренинги с реальными примерами. Тестовые фишинговые рассылки, чтобы каждый на практике научился отличать подделку. Создание внутреннего регламента: любое письмо от государственных органов перед выполнением должно быть верифицировано через службу безопасности или ИТ-отдел.
Но самое главное - это культура. Культура, где сотрудник не боится показаться подозрительным, где он знает: «золотое правило» - никогда не переходить по ссылкам из писем, даже если они выглядят официально. Вместо этого - открыть браузер, вручную набрать gosuslugi.ru и проверить информацию в личном кабинете. Это занимает 30 секунд, но может спасти компанию от многомиллионного ущерба.
Эпилог. Доверие - актив, который надо страховать
Мы живём в мире, где цифра и реальность переплелись. Государство всё больше взаимодействует с нами через порталы, и это удобно. Но у этой медали есть обратная сторона: мошенники научились копировать этот удобный мир до мельчайших деталей. Они не взламывают технологию - они взламывают психологию.
В 2026 году доверие к государственным сервисам стало главной уязвимостью бизнеса. Но доверие - это не слабость, это ценный актив. И как любой актив, его нужно защищать. Не панически, а системно. Не отрицая угрозы, а принимая её как новую реальность.
Безопасность сегодня - это не только про файрволы и антивирусы. Это про людей, про их привычки, про их способность сделать паузу перед тем, как кликнуть на заманчивую ссылку. И если мы научим каждого сотрудника этой простой привычке - мы сделаем больше, чем любой дорогостоящий программный комплекс.
В конце концов, настоящие Госуслуги подождут, пока вы введёте адрес вручную. Мошенники не ждут ни секунды. Выбор за нами.
Материал подготовлен на основе данных «Коммерсантъ», «МегаФон», «Лаборатория Касперского» и официальных сообщений МВД России. Время, когда мы можем игнорировать эту угрозу, прошло. Настало время действий.
От редакции:
Чек-лист действий
1. Технические меры (первый уровень защиты)
- Внедрить многофакторную аутентификацию для всех корпоративных учётных записей.
- Настроить фильтрацию на почтовых шлюзах для выявления фишинговых рассылок.
- Регулярно обновлять списки фишинговых доменов в системах безопасности.
2. Организационные меры
- Разработать и утвердить внутренний регламент: любое письмо от государственных органов перед выполнением должно быть верифицировано через службу безопасности или ИТ-отдел.
- Закрепить «золотое правило»: никогда не переходить по ссылкам из писем, даже если они выглядят официально.
- Внедрить альтернативный порядок действий: при получении уведомления открыть браузер, вручную набрать
gosuslugi.ruи проверить информацию в личном кабинете.
3. Обучение сотрудников (второй уровень защиты)
- Проводить регулярные тренинги с реальными примерами, а не скучные лекции.
- Организовать тестовые фишинговые рассылки, чтобы сотрудники на практике учились отличать подделку.
- Формировать культуру, в которой сотрудник не боится показаться подозрительным и задать лишний вопрос.
4. Действия при обнаружении подозрительного письма
- Сделать паузу перед кликом - это главная привычка, которая спасает от многомиллионного ущерба.
- Не переходить по ссылке, не открывать вложения.
- Сообщить о подозрительном письме в ИТ-отдел или службу безопасности.
- При необходимости - проверить информацию через официальный портал, введя адрес вручную.
Понимать, что компания несёт административную и гражданскую ответственность за утечку персональных данных по неосторожности сотрудника - штрафы в 2026 году исчисляются миллионами рублей
Делитесь с коллегами!
Мы делаем сложное понятным!ИД Советник, ж-л Директор по безопасности, ж-л Безопасность компании
Присоединяйтесь к нам:
Telegram| MAX | Наш сайт www.sec-company.ru
Для связи: info@sec-company.ru
+7(967) 119-00-42 - Подписка, +7(499) 404-21-71 - Сотрудничество