
Злоумышленники стали чаще использовать фишинг для обмана россиян — об этом предупредили эксперты. В первом полугодии 2026-го доля этого вида мошенничества в нелегитимном (опасном) почтовом трафике выросла на 11,6% по сравнению с аналогичным периодом 2025 года, доля других угроз, напротив, снизилась. Подробности о том, почему мошенники всё чаще используют фишинг, чем это опасно и как защититься от подобных угроз, читайте в материале «Известий».
Что известно о росте популярности фишинга
О том, что в первом полугодии 2026 года доля фишинга в нелегитимном (опасном) почтовом трафике выросла на 11,6% по сравнению с аналогичным периодом 2025 года, рассказали «Известиям» специалисты BI.ZONE Mail Security.
Фишинг — это вид социальной инженерии. Злоумышленники маскируют письмо под легитимный источник, чтобы заставить человека выдать конфиденциальную информацию, например, ввести логин, пароль, код подтверждения или другие данные. В корпоративных атаках фишинг используют и как способ первоначального проникновения в инфраструктуру компаний.
По данным BI.ZONE Mail Security, в первом полугодии 2026 года на такой вид атак пришлось 90% нелегитимного почтового трафика (9 из 10 почтовых угроз) против 80,7% годом ранее. Этот тренд наблюдался в большинстве отраслей. Доля фишинга, в частности, выросла в здравоохранении в 1,4 раза, в страховании — в 1,2, в промышленности и логистике — в 1,1. При этом доля других угроз, напротив, снизилась: к примеру, среди писем с вредоносными вложениями — с 1,8% до 1,0%.
Как отмечают эксперты, фишинг остается эффективным способом компрометации, поскольку позволяет злоумышленникам перенести атаку в контролируемую ими среду. Сотрудник попадает на поддельную страницу, где вводит учетные данные или выполняет нужное действие. Атаки с помощью вредоносного программного обеспечения сложнее: киберпреступникам приходится действовать непосредственно в инфраструктуре компании, где работают антивирусы и другие средства защиты.
Почему фишинг стал популярнее у мошенников
Рост популярности фишинга связан с тем, что он становится дешевле и проще в масштабировании, отмечает руководитель продукта Solar webProxy ГК «Солар» Анастасия Хвещеник. Злоумышленники, по словам эксперта, используют готовую инфраструктуру для рассылок и создания фишинговых страниц, а крупные фишинговые сети могут включать десятки тысяч поддельных сайтов.
— Искусственный интеллект (ИИ) дополнительно упрощает подготовку писем и фишинговых страниц, а также первые контакты с потенциальной жертвой, — уточняет собеседница «Известий». — В первую очередь он ускоряет уже знакомые злоумышленникам процессы.
Сейчас фишинговую кампанию стало проще и дешевле подготовить, соглашается эксперт по реагированию на инциденты Angara MTDR Никита Синкевич. Готовые наборы предоставляются по модели «фишинг как услуга», а генеративный ИИ помогает быстро создавать грамотные и персонализированные письма на разных языках. При этом атакующим часто не требуется заражать компьютер: достаточно похитить учетные данные, токен действующей сессии или добиться подтверждения входа самим пользователем.
Одновременно фишинговые кампании становятся более регулируемыми: по словам руководителя управления облачных решений кибербезопасности BI.ZONE Дмитрия Царева, в даркнете уже продаются готовые платформы для рассылок, которые позволяют создавать шаблоны писем, контролировать отправку и проверять, попадают ли сообщения в спам. В то же время почта остается способом первоначального доступа для атакующих с разной мотивацией и целями.
Согласно данным портала киберразведки BI.ZONE Threat Intelligence, количество группировок, использующих почту для первоначального доступа, в первом полугодии 2026 года выросло на 4,8% год к году. При этом состав действующих кластеров изменился: девять из тех, что были активны в 2025 году, в 2026-м не были замечены, а 10 новых атакуют через электронную почту. Например, кластер Clubfoot Wolf использует почту в финансово мотивированных атаках, Vortex Werewolf и Eagle Werewolf — в кампаниях против организаций государственного и оборонного сектора, а Insolent Hyena — для хактивистской активности.
Какие фишинговые схемы популярны в 2026 году
Используя фишинг в 2026 году, злоумышленники чаще всего крадут учетные данные под видом обычной рабочей переписки, указывает Никита Синкевич. Это могут быть уведомления о документе, счете, отпуске, зарплате, электронной подписи, блокировке почты или необходимости сменить пароль. Ссылка ведет на копию страницы Microsoft 365, Outlook, SharePoint или корпоративного портала.
— Отдельное направление — QR-фишинг (квишинг), — отмечает собеседник «Известий». — Код размещают непосредственно в письме или PDF-документе и предлагают отсканировать для просмотра файла, подтверждения учетной записи или повторной авторизации.
После сканирования пользователь попадает на поддельную страницу уже со смартфона, который может находиться за пределами корпоративного контура защиты, отмечает специалист. Кроме того, применяются цепочки из нескольких этапов: письмо ведет на CAPTCHA, промежуточную страницу или легитимный облачный сервис, а затем — на фишинговый ресурс. Это помогает скрыть конечный адрес от автоматических средств проверки. В то же время в корпоративном сегменте сохраняются схемы с поддельными запросами от руководителя или контрагента: призывы срочно оплатить счет, изменить банковские реквизиты, предоставить документы или данные сотрудников. При этом письмо необязательно отправляется с поддельного адреса — мошенники могут использовать ранее скомпрометированный ящик реального сотрудника или партнера.
— Массовые рассылки рассчитаны на широкую аудиторию: злоумышленнику достаточно, чтобы на письмо отреагировала небольшая часть получателей, — уточняет Анастасия Хвещеник. — В корпоративной среде целью становятся сотрудники, через учетные записи которых можно получить доступ к внутренним сервисам компании.
Частая цель таких атак — кража учетных данных, говорит эксперт. Человек вводит логин, пароль и код подтверждения на фишинговой странице, а злоумышленник сразу использует их для входа в настоящий сервис. Так можно обойти и двухфакторную аутентификацию, если пользователь сам передал код. Один украденный аккаунт способен стать точкой входа в инфраструктуру компании. Полученные сведения о сотрудниках и внутренних процессах злоумышленники могут использовать для следующих атак.
Как защититься от фишинговых атак мошенников
Для того чтобы защититься от фишинговых атак в 2026 году, специалисты, опрошенные «Известиями», советуют соблюдать определенные правила безопасности. В частности, Анастасия Хвещеник перед переходом по ссылке рекомендует проверить адрес отправителя и домен. Официальный адрес организации можно найти через поисковик и сравнить с тем, что указан в письме.
— Злоумышленники используют адреса, похожие на настоящие: заменяют буквы схожими символами, добавляют слова или дефисы, — обращает внимание эксперт. — Если письмо вызывает сомнения, информацию лучше подтвердить через другой канал связи, например позвонить отправителю.
Насторожить должны срочность, давление, просьбы перейти по ссылке, скачать файл, ввести пароль или код подтверждения, дополняет Анастасия Хвещеник. При этом легитимный адрес тоже не гарантирует безопасность, поскольку аккаунт отправителя могли скомпрометировать. Что касается компаний, руководитель группы защиты инфраструктурных IT-решений компании «Газинформсервис» Сергей Полунин призывает не думать, что решение проблемы фишинга лежит исключительно в плоскости обучения сотрудников.
— Конечно, люди зачастую оказываются самым слабым звеном в мошеннических схемах, однако считать внимательность условного бухгалтера или менеджера по продажам средством защиты, по мнению собеседника редакции, «фатальное допущение». На деле, бизнесу нужна эшелонированная защита — современные средства фильтрации почты, двухфакторная аутентификация для критических сервисов, аппаратные ключи и нормальная защита рабочих станций. Именно обучение и «защита от дурака» дают тот самый синергический эффект, — заключает Сергей Полунин.