Вернуться назад

Корпоративная почта под угрозой: новые виды фишинга и целевых атак в 2026 году

Электронная почта давно стала не просто инструментом деловой коммуникации, а критически важным активом любой организации. Однако именно она остаётся самой привлекательной мишенью для злоумышленников, поскольку этот вектор первичного проникновения стабильно демонстрирует высокую результативность при относительно низких затратах.

Корпоративная почта под угрозой: новые виды фишинга и целевых атак в 2026 году

Введение

В этом материале мы детально разберём, какие разновидности фишинга и целевых атак угрожают бизнесу в 2026 году, а главное — как выстроить надёжную безопасность корпоративной переписки с помощью современных решений, в частности F6 Business Email Protection.

Почему традиционные решения перестали быть надежными?

  • Эволюция методов атакующих. Киберпреступники постоянно совершенствуют свои модели, используя машинное обучение для создания вариативных фишинговых писем, которые не попадают под известные шаблоны.
  • Таргетинг на конкретных сотрудников. Персонализированные атаки, учитывающие должность, деловые связи и даже стиль общения жертвы, значительно повышают вероятность успешного проникновения.
  • Многоканальные сценарии. Злоумышленники всё чаще комбинируют email-рассылки с атаками через мессенджеры, SMS и телефонными звонками, чтобы усыпить бдительность жертвы.

Текущие тренды в фишинге и целевых атаках (2025-2026)

Топ историй, с которыми регулярно сталкивается команда F6 — это:

  • компрометация почтового ящика и встраивание в уже существующую переписку (BEC-атака),
  • использование псевдокапчи (злоумышленник не тратит деньги на генерацию капчи высокой сложности, при этом обходя обычные фильтры),
  • использование гомоглифов для обхода анализаторов,
  • использование запароленных архивов для атак,
  • размещение фишинговых ссылок и ссылок на ВПО QR-кодом, в том числе внутри вложения (документа, PDF),
  • атаки отложенного типа (размещение вредоносного контента спустя время после отправки письма).

Среди других трендов:

Тренд Краткое описание Пример из реальной жизни Как F6 BEP реагирует
AI-поддержанный фишинг Генерация персонализированных писем с помощью больших языковых моделей (LLM, например, ChatGPT, Gemini и других). Мошенник создаёт письмо от имени финансового директора, копируя его стиль, лексику и даже привычные ошибки, оперируя реальными внутренними цифрами компании. Искусственный интеллект изучает письма на наличие спама и фишинга, анализируя контент и сравнивая стиль письма с историей отправителя.
Подмена домена (domain spoofing) Массовая подмена адресов в пределах одной организации (когда несколько сотрудников используют одинаковый домен). Письмо от «it-support@company[.]ru» отправлено с поддельного сервера. Мультидоменный анализ и автоматическое определение подлога (опечаток, гомографических знаков, подделок, технических подмен).
SMS + Email Синергетическая атака: сначала SMS-сообщение, затем письмо с запросом подтверждения. Сотруднику отправляют SMS с кодом, а затем – email-запрос на перевод средств. F6 BEP как часть MXDR интегрируется с SIEM/SOAR и позволяет коррелировать события из разных каналов.
Deepfake вложения Вложенные видео- или аудиофайлы, где злоумышленник использует технологию DeepFake, имитируя голос руководителя. Голосом поддельный CEO просит оплатить счёт, а ссылка в письме ведёт на поддельный сайт. Технология Time-of-Click проверяет ссылки в момент перехода по ним.
Supply-Chain phishing Целевой фишинг через поставщиков, чей домен уже является доверенным. Сообщение со взломанного аккаунта партнера вызывает гораздо больше доверия, чем обычное фишинговое, посколько адрес выглядит легитимным. Поставщик «LogiTech» отправляет измененный invoice-mail с новыми реквизитами. Либо в письме содержится вредоносный файл для скачивания. Проверка подлинности отправителя. Настройка виртуальных машин таким образом, чтобы они выглядели как реальные системы. Дополнительные проверки и блокировки объектов,  проявляющих угрозы со временем.

Почему бизнес-почта остаётся главной мишенью для злоумышленников?

Сотрудники — самое уязвимое звено, так что кибермошенники активно используют человеческую невнимательность, стресс и нехватку времени, отправляя письма с убедительными легендами. Для любой корпоративной системы кибербезопасности сотрудники — наиболее уязвимая часть цепочки инцидентов.

Эксперты F6 отмечают, что пик фишинговых рассылок с вредоносным ПО приходится на вторники — 25,5% всех отправлений. Воскресенье же — самый «спокойный» день с долей всего 2%. Вывод очевиден: злоумышленники целенаправленно выбирают моменты максимальной загрузки персонала, когда внимание притупляется, а критическое мышление отключается.

Фишинг как главный вектор проникновения

Согласно данным того же отчёта F6, вредоносные рассылки остаются одним из наиболее эффективных способов первоначального проникновения в инфраструктуру компаний любых отраслей. Предпочтение отдаётся доставке вредоносных файлов во вложениях — это самый дешёвый и простой способ для атакующего.

На момент подготовки отчёта 81% фишинговых ресурсов размещался у американских хостинг-провайдеров. При этом на долю шпионского ПО и инфостилеров, предназначенных для скрытого сбора и вывода конфиденциальных данных, в 2024 году приходилось от 70% до 80% от общего объёма вредоносного кода, распространяемого через почтовые каналы.

Эти цифры со всей очевидностью подтверждают: защита корпоративной почты –  не опция, а базовое требование к ИБ-инфраструктуре.

Эволюция угроз: что нас ждёт в 2026 году

Ландшафт угроз стремительно и качественно трансформируется. Эксперты Центра кибербезопасности F6 выделяют несколько стратегических трендов, определяющих развитие почтовых атак в текущем году.

1. Рост числа атакующих группировок и кооперации

В прошлом году эксперты F6 зафиксировали активность 27 прогосударственных APT-групп, атакующих Россию и страны СНГ. В 2024-м году таких группировок было 24. Из выявленных актуальных 27 групп 24 атаковали российские компании, 8 — белорусские.

Топ-5 индустрий России, оказавшихся под максимальным числом атак APT-групп в 2025 году:

  • Государственные учреждения — 13 группировок.
  • Промышленный сектор — 11 группировок.
  • Научно-исследовательские институты — 9 группировок.
  • Предприятия ВПК — 8 группировок.
  • Топливно-энергетический комплекс — 7 группировок.

Активно разворачивается и коллаборация прогосударственных групп, киберкриминала и хактивистов, продвигающих политические, социальные и другие цели. Это означает, что тактические приёмы, ранее свойственные исключительно одним категориям злоумышленников, теперь заимствуются другими, создавая гибридные угрозы, которые сложнее идентифицировать и отражать.

2. Атаки через цепочку поставок и доверительные отношения

Еще в 2024 году эксперты F6 предсказывали, что в 2025-м продолжатся атаки в формате Supply chain (через цепочку поставок) и Trusted relationship (через доверительные отношения). Среди ярких инцидентов была раскрыта ситуация, когда в сетях ИТ-подрядчика одновременно действовали две прогосударственные группы, причём одна из них атаковала уже клиентов компании-цели.

В 2026 году такие техники вторжения в корпоративное поле будут активно применяться как вымогателями, так и APT-группами. Для безопасности email это означает, что доверять нельзя даже письмам от давних контрагентов — их аккаунты могут быть скомпрометированы, а сами они — превращены в инструмент атаки.

3. Фишинговые кампании с многоступенчатыми вредоносными цепочками

Интересный кейс от аналитиков F6 Threat Intelligence связан с массовой рассылкой фишинговых писем — под удар попали российские предприятия из промышленной, финансовой, туристической, биотехнологической, исследовательской и торговой сфер. Эта фишинговая кампания была атрибутирована атакующему, которому в F6 присвоили имя ComicForm.

Что характерно для этой кампании:

  • письма содержали архив с исполняемым файлом «Акт_сверки pdf 010.exe».
  • После запуска происходила распаковка и выполнение модуля второй стадии.
  • Далее следовала дешифровка и запуск третьего компонента непосредственно в памяти системы.
  • В составе кода обнаружились посторонние GIF-изображения с супергероями (отсюда и название группировки).

Подобные архитектуры, использующие многоступенчатость и шифрование, успешно обходят большинство традиционных почтовых фильтров, поскольку вредоносная активность проявляется не на этапе сканирования вложения, а значительно позже.

Как защитить корпоративную почту: комплексный подход F6

Учитывая эволюцию угроз, защита корпоративной почты требует комплексного подхода, сочетающего передовые технологии, экспертизу и непрекращающийся мониторинг. F6 предлагает решение на базе собственной разработки — Business Email Protection:

  • технология Time-of-Click проверяет ссылки в момент клика по ним.
  • Технология Time-of-Context позволяет пользователям самим ввести пароль для распаковки и проверки зашифрованных вложений.
  • Модель машинного обучения (ML) сканирует письма на предмет спама и фишинга.
  • Компьютерное зрение (CV) проверяет скриншоты писем и веб-страниц, наличие в том числе наличие на них форм ввода логина и пароля.
  • В песочнице (Sandbox F6 MDP), имитирующей инфраструктуру компании, принудительно детонируются вредоносные файлы.
  • Данные киберразведки помогают атрибутировать угрозы к конкретным семплам ВПО и киберпреступным группировкам, что дает полную информацию о техниках и тактиках, применяемых злоумышленниками.
  • Технология туннелирования перенаправляет трафик через защищенный канал.

При этом важно понимать: даже самое совершенное почтовое решение не даёт 100% гарантии, если атака не ограничивается одним каналом. Именно поэтому F6 предлагает интегрированный подход.

Для этого существует фактически конструктор от F6 — Managed XDR. Это комплексное решение, покрывающее следующие векторы:

  • блокировка спама, фишинга и вредоносных писем с помощью BEP,
  • мониторинг и полная видимость по сетевому трафику в NTA,
  • расширенные возможности по мониторингу и реагированию с помощью агентов EDR на конечных устройствах,
  • динамический и поведенческий анализ файлов из всех источников в платформе детонации MDP.

Экспертиза — основа доверия

Современные технологии эффективны ровно настолько, насколько глубоки знания людей, которые их создают и сопровождают. F6 обладает уникальной экспертизой, подтверждённой многолетней практикой:

  • более 20 лет работы на рынке кибербезопасности,
  • свыше 1300 проведённых расследований высокотехнологичных преступлений,
  • накоплено более 70 000 часов реагирования на инциденты.

Именно эксперты F6 являются главным источником данных о тактиках, техниках и процедурах, используемых киберпреступниками. Эта информация в режиме реального времени поступает в продукты компании, включая средства защиты email, что позволяет оперативно адаптироваться к новым угрозам.

Сравнение подходов к защите корпоративной почты

В таблице ниже наглядно продемонстрированы преимущества комплексной защиты F6 перед классическими методами:

Критерий Традиционный подход (антиспам + антивирус) F6 BEP
Тип защиты Сигнатурная (шаблонная) Проактивная (поведенческая +  динамическая с эмуляцией)
Вид анализа Репутационный (индикаторы со скорингом, например, плохой домен, нейтральный IP, ссылка вредоносная, файл безопасный) Эвристический (уникальная аналитика, сложные правила, иногда, на первый взгляд, нелогичные  (особенно ML-правила), но подготовленные аналитиками в результате работы с огромным потоком писем, косвенные признаки или комбинация косвенных признаков.
Обработка неизвестных угроз Низкая эффективность, новые угрозы пропускаются Высокая – анализ и детонация в «песочнице» выявляют новые и целевые угрозы
Анализ многоступенчатых цепочек заражения Не проводится Глубокий анализ всех стадий, распаковка и блокировка объектов, проявляющих угрозы со временем
Анализ ссылок и вложений Базовый анализ по базам данных, без исследования содержимого веб-ресурсов Глубокий анализ в изолированной среде, эмуляция реалистичных параметров защищаемой инфраструктуры и пользовательской активности, анализ содержимого ссылок (в том числе ретроспективный)
Человеческий фактор Только технические фильтры Технические фильтры + ML + компьютерное зрение + сложная эвристика
Интеграция с другими системами защиты Слабая или отсутствует Глубокая интеграция с Managed XDR для создания единого контура безопасности, отсутствие вендорлока.

Практические рекомендации F6 по усилению безопасности корпоративной почты

  1. Обязательное внедрение многофакторной аутентификации для всех почтовых ящиков. Даже при компрометации пароля злоумышленник не сможет получить доступ.
  2. Регулярная проверка SPF, DKIM и DMARC-записей – эти механизмы являются фундаментом валидации отправителей и защиты домена от подделок.
  3. Ежеквартальное обучение сотрудников кибергигиене с разбором реальных кейсов, например, из свежих отчётов F6. В том числе, при найме во время онбординга.
  4. Внедрение многоэтапного подтверждения для финансовых операций, например, комбинация токена, телефонного звонка и видео-верификации.

Заключение

Целевые атаки и фишинг на корпоративную почту в 2025-2026 годах достигли качественно нового уровня. Растёт не только количество атакующих группировок, но и степень их кооперации, а также сложность применяемых цепочек заражения. В связи с тем, что злоумышленники начали использовать LLM, скорость подготовки фишинговой инфраструктуры, семплов и новых схем для почтовых атак кратно возросло.

В этих условиях прежние подходы, основанные на сигнатурах и статических правилах, перестают быть достаточными. Современная безопасность корпоративной почты должна строиться на проактивных технологиях — искусственном интеллекте, поведенческом анализе, эмуляции и непрерывной аналитике.

Business Email Protection от F6 — это именно такое решение. Оно защищает корпоративную переписку комплексно, проверяя как входящий, так и исходящий трафик, останавливая атаки на максимально ранних этапах и предотвращая рассылку вредоносных писем от имени компании даже в случае её компрометации.

Безопасность вашего email — это безопасность вашего бизнеса. И она начинается с правильного выбора партнёра.