По данным «Лаборатории Касперского» и «Мегафона», в январе–августе 2026 года доля успешных фишинговых атак на сотрудников российских организаций достигла 43% против 40% годом ранее. При этом общая доля пользователей, переходивших по мошенническим ссылкам после прочтения письма, снизилась с 40% до 22%. Сократилась и доля сотрудников, открывавших опасные вложения, — с 9% до 7%.
Однако снижение этих показателей не означает пропорционального уменьшения угрозы. Доля случаев, когда пользователь после перехода на фишинговую страницу вводил свои учётные данные, выросла до 11,3%. В предыдущие два года этот показатель не превышал 10%.
Государственные сервисы вместо корпоративных рассылок
В 2024 году наиболее эффективными темами фишинговых рассылок были сообщения о введении дресс-кода и фотографии с корпоративных мероприятий. В 2025 году лидировали письма о расчёте премий — их открывали и обрабатывали значительно чаще других сценариев.
В 2026 году злоумышленники сместили акцент на государственную тематику. Наиболее результативными стали письма, имитирующие уведомления ФНС и «Госуслуг».
Эксперты связывают эффективность таких сообщений с сочетанием нескольких факторов. Государственные сервисы хорошо знакомы пользователям, а содержание уведомлений может восприниматься как потенциально важное и требующее немедленной реакции. Кроме того, сотруднику сложнее проверить подлинность такого сообщения через привычные корпоративные каналы.
«Госуслуги», по словам экспертов, обладают особенно удачным для злоумышленников сочетанием узнаваемого отправителя, потенциально серьёзных последствий и требования быстро отреагировать. Именно такие обстоятельства создают благоприятную среду для методов социальной инженерии.
Поддельные страницы становятся убедительнее
Фишинговые сайты в 2026 году всё сложнее отличить от оригинальных. Злоумышленники копируют внешний вид страниц «Госуслуг», банковских сервисов и других известных платформ, включая формы авторизации.
Это особенно опасно на последнем этапе атаки. Пользователь может распознать подозрительное письмо только после перехода по ссылке, но визуально убедительная копия страницы способна убедить его продолжить взаимодействие и ввести логин и пароль.
Поэтому среди пользователей, которые уже перешли по фишинговой ссылке, значительную роль играет качество поддельной страницы. До финальной стадии чаще доходят либо менее подготовленные сотрудники, либо люди, перешедшие по ссылке случайно, либо жертвы тщательно подготовленной атаки.
Сотрудники адаптируются к привычным сценариям
Корпоративные фишинговые симуляции проводятся во многих крупных организациях уже несколько лет. Пользователи регулярно сталкиваются с тренировочными письмами, имитирующими сообщения кадровых служб, ИТ-подразделений и другие рабочие уведомления.
По данным «Лаборатории Касперского», почти половина сотрудников (48%) перешла по ссылке в тренировочном письме с темой «Необходимо согласование запроса». Ещё 38% открыли ссылку в сообщении о нарушении политики использования интернет-ресурсов, а 34% — в письме с новым планом эвакуации из здания.
Постоянное повторение подобных сценариев постепенно повышает настороженность сотрудников именно к корпоративной переписке. Государственные уведомления воспринимаются иначе: они затрагивают вопросы, которые могут иметь личные последствия и не всегда поддаются быстрой проверке через внутренние каналы компании.
Целевые атаки становятся персонализированными
При целевых атаках злоумышленники могут заранее собрать информацию о конкретном сотруднике из открытых источников, изучить его должностные обязанности и рабочий контекст, а затем встроить вредоносное сообщение в привычную для него переписку.
Особое внимание в таких случаях уделяется руководителям и сотрудникам, имеющим доступ к критически важным системам и данным. Для них специалисты по информационной безопасности рекомендуют проводить более сложные и персонализированные тренировки.
Эксперты также советуют не ограничиваться обучением сотрудников распознаванию фишинга. В организациях важно контролировать, какие учётные данные используются для доступа к системам, ограничивать полномочия пользователей, внедрять многофакторную аутентификацию и отслеживать подозрительные действия после перехода по ссылке.
Статистика 2026 года показывает, что фишинговые атаки становятся не обязательно массовее, но эффективнее на тех этапах, которые непосредственно ведут к компрометации учётных данных. Снижение числа переходов по вредоносным ссылкам сопровождается ростом доли пользователей, которые после такого перехода всё же передают злоумышленникам свои данные. Это делает социальную инженерию одним из ключевых элементов современной корпоративной кибербезопасности.
Источник: https://www.cnews.ru/news/top/2026-09-07_poddelnye_pisma_ot_fnsЕсли вам понравился материал, кликните значок — вы поможете нам узнать, каким статьям и новостям следует отдавать предпочтение. Если вы хотите обсудить материал —не стесняйтесь оставлять свои комментарии : возможно, они будут полезны другим нашим читателям!

