Главной приманкой для сотрудников российских компаний в 2026 году стали поддельные письма от налоговой службы и портала «Госуслуги». По данным «Лаборатории Касперского» и «Мегафона», именно эти рассылки обошли по эффективности традиционные корпоративные «наживки» — от премий до дресс-кода.
Парадокс в том, что общая доля переходов по вредоносным ссылкам снизилась — с 40% до 22%. Но при этом вырос другой, куда более тревожный показатель: 11,3% сотрудников не просто кликнули на ссылку, а ввели свои учётные данные. Годом ранее таких было меньше 10%. А доля успешных кибератак в целом выросла до 43% против 40% в 2025-м.
Почему именно госсервисы
Поддельные страницы сегодня практически неотличимы от настоящих — они копируют формы входа в «Госуслуги» и банковские приложения. Но дело не только в качестве подделок. Как отмечает гендиректор Secure-T Харитон Никишкин, до финальной стадии доходят либо случайно кликнувшие, либо плохо подготовленные сотрудники, либо жертвы особо качественных фейков.
Главная причина успеха — психология. Письма от имени ФНС или «Госуслуг» создают ощущение срочности и серьёзных последствий, которые человек не может проверить через привычные корпоративные каналы.
«Вероятно, «Госуслуги» обладают удачным для злоумышленников сочетанием трёх факторов: узнаваемый отправитель, потенциально серьёзные последствия и требование быстро отреагировать», — поясняет гендиректор ITD Group Александр Саксаганский.
Что ещё работает
Классические рабочие темы тоже не теряют актуальности. Почти половина сотрудников (48%) перешли по ссылке в письме с темой «Необходимо согласование запроса». Ещё 38% клюнули на уведомление о нарушении политики использования интернета, а 34% — на сообщение о новом плане эвакуации.
По данным «Мегафона», в 2024 году лучшей приманкой был фейковый дресс-код (77% переходов), в 2025-м — тема премий (66,5%). Теперь же пальму первенства забрали государственные сервисы.
Что делать
При целевых атаках злоумышленники заранее изучают человека по открытым источникам и встраивают письмо в привычную переписку. Эксперт «Газинформсервиса» Владислав Шелепов советует для руководителей и групп риска проводить более сложные персонализированные тренировки.
Специалист Innostage Мария Сергеева добавляет: сотрудники давно адаптировались к тренировочным письмам про корпоративную почту и кадры, а вот уведомления от госсервисов выбиваются из привычной логики — их сложно проверить внутри компании. Именно это и делает их такими эффективными для социальной инженерии.
По материалам Cnews.ru