Найти в Дзене
Покупайте СтеллыИ дарите их за контент
3 дня назад
 • Вы подписаны

По данным Jet CSIRT, злоумышленники всё чаще переносят атаки в Telegram, WhatsApp и рабочие чаты. В мессенджерах сотрудники обычно меньше насторожены, чем в электронной почте, а у ИБ-службы меньше возможностей контролировать ссылки, файлы и переписку. Отдельный риск создают взломанные аккаунты. Сообщение приходит от знакомого коллеги или руководителя, сохраняет привычное имя, фото и историю диалога. Через такой аккаунт можно отправить фишинговую ссылку, запросить документ или следить за обсуждением инцидента. Сотрудники и сами могут вынести данные за пределы защищённого контура. Работник микрофинансовой компании переслал служебные документы в личный Telegram, чтобы поработать дома. В файлах были конфиденциальные сведения и персональные данные коллег. Его уволили, а суды признали решение законным. Компания заранее закрепила правила работы с коммерческой тайной. Сотрудника ознакомили с ними под подпись, а запрет на разглашение был прописан в соглашении о конфиденциальности, трудовом договоре и должностной инструкции. Спорные документы вообще не должны были покидать компанию. Это не значит, что за любой файл в мессенджере можно уволить. Если компания разрешает обмен документами через рабочие чаты, само использование Telegram нарушением не станет. Но личный аккаунт суд не считает безопасным хранилищем, если внутренние правила прямо запрещают вынос конфиденциальной информации. Поэтому в обучении сотрудников стоит отдельно разбирать работу с мессенджерами: проверку неожиданных просьб, передачу файлов, признаки взлома аккаунта и действия при подозрительном сообщении. Для этих задач в StopPhish разработан курс «Мошенничество в мессенджерах и социальных сетях». #StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность

5 дней назад
 • Вы подписаны

Мошенники обещают компенсацию за опасные лекарства: как работает новая схема

МВД России предупредило о многоэтапной схеме телефонного мошенничества, рассчитанной преимущественно на пожилых людей. Злоумышленники сообщают, что ранее купленное лекарство якобы признали опасным, а покупателю положена денежная компенсация. В разговоре участвуют «следователь», «адвокат» и другие вымышленные специалисты. Каждый из них продолжает одну историю и постепенно подводит человека к переводу собственных накоплений. Первым звонит человек, который представляется сотрудником следственных органов...

1 неделя назад
 • Вы подписаны

Фейковое приложение ЖКХ: как мошенники получают доступ к телефону и деньгам

Мошенники начали звонить россиянам от имени управляющих компаний и предлагать установить приложение для оплаты коммунальных услуг. Под предлогом проверки начислений или взаимодействия с УК человека убеждают скачать вредоносную программу. После установки злоумышленники могут получить доступ к смартфону, личным данным и банковским счетам. Звонящий представляется сотрудником управляющей компании и сообщает, что жильцам нужно установить приложение. Причины могут звучать убедительно: оплата коммунальных услуг, проверка задолженности, получение квитанций или связь с УК...

1 неделя назад
 • Вы подписаны

Сезонный фишинг против сотрудников: как цветы, дешёвые туры и школьные ярмарки становятся приманкой

Мошенники подстраивают сценарии социальной инженерии под календарь. Весной сотруднику могут прислать ссылку на доставку цветов, перед отпускным сезоном предложить билеты по низкой цене, а в августе пригласить на школьную ярмарку. Чем привычнее тема, тем меньше времени человек тратит на проверку сайта, отправителя и самого запроса. Для компании такой клик может закончиться кражей учётных данных, компрометацией рабочей почты или доступом злоумышленников к корпоративным системам. Сезонная легенда попадает в текущие интересы человека...

1 неделю назад
 • Вы подписаны

💧 Ищете бензин –можете потерять аккаунт в мессенджере На фоне ситуации с топливом мошенники запустили фейковые карты АЗС и сервисы электронных талонов. Специалисты F6 обнаружили более 60 поддельных сайтов: пользователю предлагают найти заправку с нужным бензином, просят указать номер телефона и ввести код из СМС. После ввода кода злоумышленники получают доступ к аккаунту в мессенджере, переписке, контактам, фотографиям, видео и документам. Владелец может сохранить доступ к профилю и долго не замечать постороннюю активность. Для организаций такой взлом создает новый канал атаки. В личных мессенджерах сотрудники обсуждают рабочие вопросы, пересылают файлы и хранят контакты коллег. Захваченный аккаунт используют для запросов от имени сотрудника, распространения фишинговых ссылок и сбора информации о компании. Сообщение от знакомого контакта вызывает больше доверия и повышает вероятность компрометации следующей жертвы. ИБ-службам стоит включать подобные схемы в обучение и учебные атаки. Сотрудникам нужно объяснять простое правило: код из СМС подтверждает вход в учетную запись, поэтому вводить его на сайтах с картами, бонусами, талонами и другими сторонними сервисами нельзя. После подозрительного ввода кода нужно сразу завершить неизвестные сеансы, включить двухэтапную проверку и сообщить в ИБ. ❗ Такие схемы стоит разбирать с сотрудниками на конкретных примерах, поскольку фишинговая страница может выглядеть как полезный сервис и не вызывать подозрений. На курсах StopPhish по повышению осведомленности этому посвящены отдельные уроки «Безопасная работа с сайтами» и «Как распознать вредоносную ссылку в письме». Сотрудники учатся проверять адрес страницы, замечать признаки подделки и оценивать ссылку до перехода и ввода данных. Чем раньше человек распознает подмену, тем меньше шансов, что один введенный код запустит цепочку атак на коллег и компанию. #StopPhish #SecurityAwareness #Кибербезопасность #ИнформационнаяБезопасность #Фишинг

Покупайте СтеллыИ дарите их за контент