Один пароль в письме — и шпионы читали почту полгода
Компания потеряла контракт на 3,2 млн ₽ из-за того, что менеджер ввёл пароль на поддельной странице «Почты России». Антивирус тут был бессилен — он и не должен был ничего заметить.
Меня позвал собственник производственной компании: конкурент внезапно предложил их постоянному клиенту точно такие же условия поставки, что были прописаны в переписке с этим клиентом. Совпадение цифр до рубля насторожило — так дела не бывают.
Стали разбираться. Три месяца назад менеджер получил письмо якобы от контрагента с просьбой «подтвердить аккаунт» и ввёл логин-пароль на подделке под интерфейс почтового сервиса. Ничего не сломалось, ничего не зашифровалось — просто с этого момента почту компании читал кто-то посторонний.
Это классический фишинг: не взлом системы, а обман человека. Кстати, похожая схема недавно всплыла в шпионской кампании против государственных структур сразу пяти стран — там тоже всё началось с одного скомпрометированного пароля, а не с хитрого вируса. Метод универсален и работает что против министерств, что против небольшого завода.
Антивирус тут в принципе ничего не мог поймать — легальный вход с правильным паролем не выглядит атакой. Мошенники три месяца молча читали переписку, ждали подходящий момент и слили условия конкуренту. «У нас же стоит защита, нас не взломают» — эта фраза звучит убедительно ровно до первого фишингового письма.
Закрыли дыру за пару дней и без больших вложений:
• включили двухфакторную аутентификацию на всей рабочей почте • настроили уведомление руководителю в мессенджер при входе с нового устройства • провели короткий инструктаж: как отличить поддельную страницу входа
Двухфакторная аутентификация закрывает большинство подобных атак — даже если пароль утёк, войти без кода из телефона не получится. Расходы на настройку несопоставимы с потерянным контрактом, а тем более с репутацией среди оставшихся клиентов.
Вывод простой: фишинг обходит любой антивирус, потому что бьёт по человеку, а не по программе. А у вас на рабочей почте включена двухфакторная аутентификация — или пока всё держится на одном пароле?