Кейс: как фишинг стоил строительной компании 3 млн ₽ — детальный разбор

Профиль клиента: строительная компания, 60 сотрудников, 3 филиала, 1С:Бухгалтерия + облачная база подрядчиков, онлайн-банк.

Инцидент (техническая часть для ИТ): Вторник, 9:00 — бухгалтер получает письмо «с адреса nalog#mail,ru» с темой «Уведомление о штрафе». В письме ссылка на «личный кабинет налогоплательщика», которая ведёт на фишинговую копию сайта. 9:15 — бухгалтер вводит логин и пароль от корпоративной почты. Злоумышленники получают credentials. 9:20 — атакующие входят в веб-почту, находят письма от банка, переписку с 1С, скачивают все вложения. 10:00 — через почту восстанавливают доступ к онлайн-банку (банк отправляет код на почту для сброса пароля). MFA в банке не был включен. 10:30 — злоумышленники создают платёжку на 3 млн ₽ «на закуп материалов», подписывают её через онлайн-банк, деньги уходят на зарубежные счета. 11:00 — бухгалтер замечает подозрительную платёжку, звонит в банк, но деньги уже ушли. Банк отказывается возвращать — платёжка подписана корректно.

Что не было сделано (технические пробелы): ❌ Обучение по фишингу Сотрудники не знали, как распознать фишинг. Не проверяли адрес отправителя, не смотрели на SSL-сертификат сайта, не сообщали в ИТ о подозрительных письмах. ❌ MFA на почте и банк-клиенте На корпоративной почте (Exchange) MFA не был включен. В онлайн-банке MFA отключен «для удобства». Доступ по паролю — единственный фактор. ❌ Контроль подозрительных действий Не было SIEM или хотя бы простого логирования. Атака не была замечена: вход с нового IP, массовый скачивание вложений, создание крупной платёжки — всё прошло мимо. ❌ DLP и контроль почты Не было контроля на отправку данных наружу. Злоумышленники скачали всю переписку без оповещений.

Решение (что сделали за 2 дня): Провели вебинар для всех сотрудников (1,5 часа): как распознать фишинг, что такое MFA, правила паролей, что делать при подозрении. Настроили MFA на Exchange (Microsoft 365) для всех учёток. Включили MFA в онлайн-банке для всех пользователей.

Настроили DLP-правила в Exchange: оповещение при массовом скачивании вложений, блокировка отправки данных на внешние почты. Настроили базовый мониторинг входов в почту: оповещение о входах с новых IP. Создали runbook: что делать при подозрении на фишинг, куда звонить, как блокировать учётку.

Результат: С момента внедрения (6 месяцев) — ни одного успешного фишинга. 3 попытки были остановлены на этапе: сотрудники распознали и сообщили в ИТ, учётки заблокированы за 5 минут. Вывод для ИТ: человеческий фактор — слабое звено. Технические меры (MFA, DLP, мониторинг) + обучение = 99% защиты. Вывод для собственника: 3 млн ₽ убытков vs 120 тыс. ₽ на ИБ-гигиену. Профилактика в 25 раз дешевле инцидента. 🔹 Telegram: @ciologia 🔹 VK: https://vk.com/ciologia 🔹 Tenchat: https://tenchat.ru/ciologia