ChatCrawlerпоиск по публичному Telegram Открыть приложение
S

StopPhish Чат

16 участников
11 сентября 2026
Фотография
нажмите — покажем
Trezor снова столкнулся с фишинговой рассылкой через легитимную почтовую инфраструктуру. Похожий инцидент уже происходил в 2024 году. Проблема в таких атаках не в обычной подделке адреса отправителя. Злоумышленники используют доверенный сервис рассылок, поэтому письма могут успешно проходить проверки SPF, DKIM и DMARC и с точки зрения почтовой инфраструктуры выглядеть легитимными. Этот сценарий актуален для любой компании, которая использует внешние платформы для массовых или сервисных писем. Доступ к аккаунту такого сервиса, API-ключу или учётным данным SMTP фактически даёт злоумышленнику возможность отправлять сообщения от имени компании через уже доверенную инфраструктуру. Поэтому внешние сервисы рассылок стоит включать в тот же контур контроля, что и другие системы, способные отправлять корпоративную почту. В частности: 🔺 включить МФА, предпочтительно с аппаратными ключами или passkey, а не только с кодами из SMS; 🔺 разделить маркетинговые, сервисные и обычные корпоративные письма; 🔺 использовать отдельные DKIM-ключи и API-ключи для каждого внешнего сервиса; 🔺 отслеживать создание новых пользователей и ключей, запуск массовых рассылок и изменение настроек отправителя; 🔺 заранее предусмотреть возможность быстро отключить скомпрометированный сервис от корпоративного домена. SPF, DKIM и DMARC решают важную задачу: помогают защититься от подделки отправителя. Но если атакующий получил доступ к инфраструктуре, которой компания уже доверяет, эти механизмы могут подтвердить легитимность технически корректно отправленного письма. Именно поэтому сервис рассылок – не просто инструмент маркетинга. Это часть корпоративной почтовой инфраструктуры и потенциальная точка входа в атаки на сотрудников, клиентов и партнёров. А значит, доступы, ключи, события и сценарий быстрого отключения такого сервиса должны находиться в поле зрения ИБ до инцидента, а не после первой фишинговой рассылки от собственного домена. #StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Киб
42 ·
Фотография
нажмите — покажем
Выбираем подарок ИБ-специалисту с бюджетом в 170 тысяч рублей: ❤️ – новый iPhone. Вопросов нет 👍 – курсы после инцидентов. Чтобы не наступать на те же грабли
44 ·
I
Фотография
нажмите — покажем
Для ИБ сайты знакомств вроде бы далеко за пределами корпоративного контура. Но сотрудник, который привык доверять новому знакомому, переходить по присланным ссылкам и передавать коды из СМС, приносит те же привычки и в рабочую переписку. Как мошенники превращают обычное знакомство в кражу денег и аккаунтов и на какие схемы стоит обратить внимание сотрудникам – разобрала эксперт StopPhish Алина Ледяева в новой статье для Банки.ру. Читать статью «Цена романтики»
47 ·
13 сентября 2026
I
GIF
ezgif-33320e86648fb3ff.gif.mp4 · 104 КБ · нажмите — покажем
Фишинг без сайта, ИИ-мошенничество и атаки на бизнес-процессы: главное за неделю Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇 🔹 1 млн персонализированных мошеннических писем за три дня Злоумышленники массово атаковали финансовые подразделения, подставляя в письма реальные имена CEO и CFO, поддельные счета примерно на $50 тыс. и даже фальшивую историю переписки. Microsoft обнаружила признаки использования ИИ для масштабной персонализации таких писем. 🔹 Фишингового сайта нет. А фишинг есть Barracuda обнаружила кампанию, где после переходов через Microsoft OAuth и Teams фишинговая страница создается прямо в браузере через blob URL. Постоянного фишингового URL, который можно заранее проверить и заблокировать, может вообще не быть. 🔹 Сотрудники меньше кликают, но чаще вводят данные В тренировочных рассылках доля переходов снизилась до 22%, а компрометация данных выросла с 10% до 11,3%. Больше всего доверия вызывают письма, имитирующие сообщения госорганов. 🔹 Более 200 почтовых доменов могут использовать для атак на ТЭК BI.ZONE фиксирует рост ghost invoice: злоумышленники используют домены-двойники, вмешиваются в реальную переписку перед оплатой и создают фальшивые тендерные площадки. Доля целевых атак на крупнейшие нефтегазовые компании выросла с 5% до 11%. 🔹 Microsoft 365 помогает письму выглядеть внутренним KnowBe4 выявила 29 785 spoof-писем, отправленных через Direct Send. Они могли выглядеть как сообщения от HR, бухгалтерии или администратора с корпоративного домена, хотя реальный аккаунт сотрудника не был скомпрометирован. 🔹 Passkey стал новой легендой социальной инженерии Microsoft описала атаки, где «IT-поддержка» звонит сотруднику и просит срочно обновить passkey, MFA или SSO. После успешной атаки злоумышленники получают доступ к облачной учетной записи и данным Microsoft 365. Оставайтесь с нами. Продолжим следить за тем, как меняются фишинг, социальная инженерия и методы защиты. #StopPhish #НаКрючке #ИБда
38 ·
14 сентября 2026
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Почему сотрудники всё ещё кликают? В карточках – 8 ситуаций, знакомых каждому, кто занимается Security Awareness: клики, метрики, учебный фишинг, вишинг, «срочные» запросы руководителя и обучение, которое все прошли. И главное – что с этим делать на практике. Листайте, сохраняйте и пересылайте коллегам – пригодится в работе. #StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность #Фишинг
30 ·
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
29 ·
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
34 ·
Фотография
нажмите — покажем
У Revolut произошла утечка, для которой злоумышленникам не потребовалось взламывать инфраструктуру финтех-компании. Они добились выдачи чувствительной информации через поддельные запросы, отправленные с легитимного почтового домена государственного ведомства. Revolut принял запросы за настоящие и передал данные неавторизованной стороне. Инцидент компания подтвердила Reuters 12 сентября. По данным уведомлений пострадавшим клиентам, среди раскрытой информации могли быть имена, даты рождения, почтовые и email-адреса, номера телефонов, копии паспортов и водительских удостоверений, фотографии для верификации личности, банковские выписки и история операций. В отдельных уведомлениях также фигурировали IBAN, сведения о снятии средств и история транзакций с биткоином. Revolut не раскрывает точное число пострадавших, называя его «очень ограниченным». После обнаружения инцидента компания заблокировала использованный адрес и уведомила соответствующее государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовые регуляторы. Revolut подчеркивает, что его системы не были скомпрометированы, а средства клиентов не пострадали. Для Security Awareness этот случай интересен тем, что привычных признаков фишинга здесь практически нет. Сотруднику не нужно было открывать вредоносное вложение, переходить на поддельный сайт или сообщать пароль. Атакующие использовали доверие к источнику и существующий бизнес-процесс передачи данных по официальным запросам. Причем проверка только домена отправителя в таком сценарии не решает проблему: запрос действительно поступил с домена государственного ведомства. Поэтому для сотрудников, которые работают с персональными, финансовыми и другими чувствительными данными, критичным становится другой навык: проверять полномочия и подлинность самого запроса по независимому каналу до передачи информации. #StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
34 ·
Фотография
нажмите — покажем
Security Awareness можно запустить быстро. Что реально успеть за первые 5 дней? За это время можно подготовить платформу к работе, загрузить сотрудников, настроить роли и отправку, протестировать сценарий на ИТ/ИБ и провести первую учебную фишинговую атаку. Уже после неё у команды появятся исходные данные: кто открыл письмо, кто перешёл по ссылке и кто ввёл данные. В статье разобрали 5 этапов запуска Security Awareness: что подготовить заранее, как подключить AD/LDAP, провести первую симуляцию и получить данные для дальнейшей работы с сотрудниками. 👉 Переходите и читайте статью целиком
34 ·
I
Видео
осенние схемы.mp4 · 12.3 МБ · нажмите — покажем
🍂 Мошенники обновили схемы. ИБ пора обновить сценарии обучения Осенью мошенники обновляют не только гардероб, но и свои схемы. Собрали 7 актуальных сценариев, на которые уже попадаются люди – их можно использовать как инфоповоды для рассылок, памяток и учебных атак внутри компании. 🔗 Смотрите ролик, забирайте идеи и делитесь с коллегами. #StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
35 ·
A
15 сентября 2026
Фотография
нажмите — покажем
С 1 сентября приказ ФСТЭК №117 работает по новым правилам. И здесь легко запутаться: часть требований действительно изменилась, а часть уже действовала с марта. Изменения затронули оценку уровня защищённости, работу с подрядчиками, многофакторную аутентификацию и другие требования. Отдельно разобрали Security Awareness. Приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей. Причём это не сентябрьское нововведение: пункты 56–57 действуют с 1 марта 2026 года. В новом разборе отделили сентябрьские изменения от требований, которые уже действуют: что поменялось с 1 сентября, кого касается приказ и какое место в нём занимают обучение сотрудников и фишинговые симуляции. 👉 Читать статью
30 ·
I
Фотография
нажмите — покажем
#ИБывает #киберюмор #Кибербезопасность #ИнформационнаяБезопасность #СоциальнаяИнженерия
29 ·
16 сентября 2026
Фотография
нажмите — покажем
Revolut: украденные данные клиентов уже используют для шантажа Мы уже писали об утечке в Revolut, где злоумышленники получили конфиденциальные данные клиентов через поддельные запросы от имени госоргана. Теперь появились новые детали атаки и ее последствий. По данным Kela, мошеннические письма отправлялись через скомпрометированный аккаунт государственного ведомства и успешно проходили SPF, DKIM и DMARC. Сотрудники compliance и legal Revolut приняли запросы за официальные и вручную передали запрошенные файлы. По данным источников GovInfoSecurity, злоумышленник получил доступ к системе, которой пользовались итальянские федеральные сотрудники. Предположительно, первоначальная компрометация произошла с помощью RAT. Затем в течение нескольких месяцев атакующий экспериментировал с разными сценариями социальной инженерии. В итоге для запроса данных в Revolut использовали скомпрометированный государственный email-аккаунт и European Investigation Order. Financial Times оценивает число пострадавших примерно в 680 клиентов. Скриншоты, опубликованные человеком под псевдонимом IAmNotAVillain, содержали папку объемом 326 МБ и 688 файлов. При этом, по данным криптоисследователя ZachXBT, среди целей были состоятельные владельцы криптоактивов. О получении уведомлений об утечке публично сообщили, например, бывший CEO Mt. Gox Марк Карпелес и криптопредприниматель Марк Зеллер. Но последствия начались еще до официального уведомления Revolut. Основатель Gamdom Феликс Ромер сообщил, что он и другие пострадавшие получали требования о вымогательстве уже примерно за два месяца до раскрытия инцидента. В качестве подтверждения он опубликовал скриншот попытки шантажа от 26 июля. Для ИБ здесь особенно показателен не масштаб утечки, а вся цепочка. Компрометация одного доверенного государственного аккаунта дала атакующему возможность использовать штатную процедуру раскрытия данных как канал эксфильтрации. Почтовая аутентификация сработала корректно, запрос выглядел официальным, а данные пок
25 ·
I
Видео
AM Live_1.mp4 · 5.3 МБ · нажмите — покажем
Человек – сильное или слабое звено в информационной безопасности? Технологии защиты развиваются, но социальная инженерия по-прежнему работает через человека. Как сделать сотрудников частью защиты, а не точкой входа для атаки? В ролике – фрагмент эфира «Социальная инженерия: человек – слабое звено?». Смотрите полную версию по ссылкам – там ещё больше практики и мнений экспертов👇 📺 VK 📺 YouTube 📺 RuTube
33 ·
17 сентября 2026
I
Фотография
нажмите — покажем
Сценарии учебных фишинговых атак быстро приедаются – а постоянно придумывать новые вручную долго. Чтобы упростить эту задачу, у StopPhish есть бесплатный «Генератор СИ для email». Он помогает собрать более 10 000 сценариев учебных атак, основанных на социальной инженерии. Механика простая: выбираете целевую группу, степень персонализации, направление и контекст письма, формат атаки и целевое действие. На выходе получаете основу сценария, по которой можно составить учебное письмо. Полезно, когда нужно регулярно обновлять фишинговые симуляции и не повторять одни и те же легенды. 🔗 Собрать свой сценарий бесплатно
33 ·
18 сентября 2026
Видео
Вам пришло письмо.mp4 · 16.1 МБ · нажмите — покажем
Вам прислали ссылку? Проверьте эти 5 вещей до клика Фишинговая ссылка сегодня может ничем не отличаться от обычной рабочей. Собрали 5 быстрых проверок, которые можно использовать в Security Awareness и отправить сотрудникам как короткий чек-лист. Сохраняйте и пересылайте коллегам. #StopPhish #SecurityAwareness #ИнформационнаяБезопасность #Кибербезопасность
27 ·
I
Фотография
нажмите — покажем
Илья Виноградов, эксперт StopPhish по практическому внедрению ИБ-решений: Здесь полезнее работать адресно. После ошибки сотруднику можно автоматически назначить обучение или короткий разбор конкретной ошибки. Например, в квантовом курсе сразу показывается, какой признак он пропустил: подмена email или другой маркер фишинга. Такой разбор занимает около 30 секунд. После этого сотрудника можно снова проверить учебной атакой и посмотреть, изменилось ли его поведение. То есть работать уже с конкретным риском, а не повторно обучать всю компанию одинаково. #StopPhishотвечает
17 ·
Архив по месяцам
Открыть в Telegram Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог