Многоступенчатый фишинг атакует промышленность под видом запросов от заказчиков
Многоступенчатый фишинг атакует промышленность под видом запросов от заказчиков
«Лаборатория Касперского» сообщила о целевой фишинговой кампании против производственных предприятий в России, Чехии, Малайзии и Египте. Злоумышленники представляются потенциальными покупателями, обсуждают реальную продукцию компании и только после ответа присылают ссылку на якобы технические требования. Кампания началась в апреле 2026 года и продолжалась летом.
Схема опасна тем, что не начинается с очевидного вредоносного вложения. Сотрудник видит нормальный деловой запрос, вступает в переписку и постепенно начинает доверять собеседнику. К моменту появления ссылки письмо уже воспринимается как часть ожидаемой сделки.
Как развивается атака
На первом этапе злоумышленники изучают открытые источники: каталог продукции, отрасль, географию поставок и контакты отдела продаж. Затем отправляют письмо на английском языке с адреса бесплатной почтовой службы. В нем упоминается реальное изделие и задаются обычные вопросы о цене или наличии.
Если сотрудник отвечает, атакующий продолжает диалог и может уточнить дополнительные детали. Ссылка на «техническое задание» появляется во втором или более позднем сообщении. Такой разрыв снижает настороженность и помогает обойти часть фильтров, которые анализируют только отдельное письмо.
По описанию исследователей, переход ведет на поддельный ресурс, где у получателя пытаются выманить корпоративные учетные данные. Полученный логин и пароль могут использоваться для доступа к почте, облачным документам и внутренним системам, а также для следующей рассылки уже от имени доверенного сотрудника.
Почему приманка хорошо работает в промышленности
Отделы продаж, снабжения и внешнеэкономической деятельности постоянно общаются с новыми контрагентами. Письмо с неизвестного домена не является для них однозначным признаком атаки: небольшой иностранный покупатель действительно может использовать бесплатную почту. Требование открыть чертеж, спецификацию или запрос котировок также выглядит естественно.
Кроме того, производственная компания публикует подробный каталог. Атакующему не требуется доступ к внутренней информации, чтобы составить убедительное первое письмо. Несколько минут открытого поиска позволяют назвать модель, материал или область применения.
Стандартное обучение «не открывайте письма от незнакомцев» здесь бесполезно — работа сотрудника как раз состоит в общении с незнакомыми заказчиками. Нужны правила проверки, которые не блокируют продажи.
Зачем злоумышленникам корпоративная почта
Почтовый ящик дает больше, чем доступ к переписке. В нем находятся контакты партнеров, счета, договоры, история проектов и ссылки на совместные документы. Скомпрометированная учетная запись позволяет подготовить атаку Business Email Compromise: изменить реквизиты в реальной цепочке платежа или запросить срочный перевод.
Для промышленного шпионажа интерес представляют технические требования, цены, объемы производства и состав поставщиков. Доступ также используется как отправная точка для проникновения глубже в сеть. Если одна учетная запись применяется для VPN или внутренних сервисов, последствия возрастают.
Целевой фишинг может привести и к внедрению вредоносного ПО. Обзоры Kaspersky ICS CERT за второй квартал 2026 года описывают другие кампании против промышленных организаций, где письма содержали PDF-приманки, ZIP-архивы, LNK и скрытые HTA-файлы. Конкретные техники меняются, поэтому защита не должна зависеть от одного расширения.
Многофакторная аутентификация не решает все
MFA существенно снижает риск использования украденного пароля и обязательна для почты и удаленного доступа. Однако современные фишинговые сервисы могут работать по схеме Adversary-in-the-Middle, перехватывая сессионный cookie после успешного входа. Другой вариант — Device Code Phishing, где жертва вводит код на легитимном сайте провайдера идентификации.
Поэтому предпочтительны устойчивые к фишингу методы: аппаратные ключи или passkey с привязкой к домену. Важно также ограничивать срок сессии, контролировать регистрацию новых устройств и обнаруживать вход из необычной географии.
После подозрительного ввода пароля одной его смены недостаточно: нужно завершить активные сессии, проверить правила пересылки почты, делегированный доступ, добавленные методы MFA и OAuth-приложения.
Как защитить отделы продаж и закупок
Практические меры можно встроить в обычный процесс:
- Предоставить сотруднику простую кнопку передачи письма в службу безопасности.
- Открывать внешние документы в изолированной среде или корпоративном просмотрщике.
- Запретить ввод корпоративного пароля после перехода из внешнего письма; вход выполнять через сохраненную закладку.
- Маркировать внешнюю корреспонденцию, не ломая при этом привычный интерфейс.
- Использовать почтовую песочницу, проверку ссылок в момент клика и DMARC/SPF/DKIM.
- Разделить учетные записи офисного и технологического контуров.
- Применять фишинг-устойчивую MFA для сотрудников с доступом к критичным данным.
- Подтверждать изменение платежных реквизитов через независимый канал.
Обучение должно моделировать реальную работу конкретного отдела: запрос цены для продаж, новый поставщик для закупок, резюме для HR, уведомление перевозчика для логистики. Общий тест с «вы выиграли смартфон» плохо готовит к таргетированной деловой переписке.
IT- и OT-сети должны быть разделены
Письмо обычно приходит в офисный контур, но ущерб может дойти до производства, если между сетями есть неконтролируемые соединения или общие учетные записи. Сегментация ограничивает движение злоумышленника после компрометации.
Шлюзы обмена файлами между IT и OT должны проверять содержимое, вести журнал и не допускать прямого запуска документов на инженерных станциях. Для подрядчиков и удаленного обслуживания применяются отдельные учетные записи, временный доступ и запись сессий.
На промышленных компьютерах фишинговые страницы и вредоносные скрипты остаются одной из наиболее часто блокируемых категорий угроз. Это подтверждает, что интернет-контент достигает систем автоматизации чаще, чем предполагает идеальная схема изоляции.
Что делать после клика
Сотрудник должен иметь возможность немедленно сообщить о происшествии без страха наказания. Чем быстрее команда узнает о вводе данных, тем выше шанс завершить сессию до дальнейшего развития атаки.
Порядок действий включает изоляцию устройства при подозрении на запуск файла, сброс учетных данных, отзыв токенов, проверку почтовых правил и журналов входа, поиск аналогичных писем у других сотрудников. Если скомпрометирована переписка с контрагентами, их предупреждают через проверенный канал.
Вывод
Кампания против производителей показывает эволюцию фишинга: злоумышленники сначала создают деловой контекст и только затем атакуют учетную запись. Защита должна сочетать технологии, проверяемые бизнес-процессы и сегментацию IT/OT. Главный признак зрелости — не отсутствие кликов, а быстрое обнаружение и ограничение последствий.
