• Ключевая ставка ЦБ14%
  • USD83.362.1%
  • EUR96.731.8%
  • CNY12.411.8%
  • GBP113.431.6%
  • CHF104.470.5%
  • JPY0.531.5%
  • TRY1.742.1%
  • AED22.702.1%
  • KZT0.182.5%
  • BYN27.940.6%
Назад
Внутренний фишинг: что это и как защититься
Личные финансы
10 мин чтения

Внутренний фишинг: что это и как защититься

Автор: Кирилл Беляев · Обновлено

Главное

  • Внутренний фишинг — это атака, при которой злоумышленник действует изнутри организации, используя доступ инсайдера.
  • В группу риска входят сотрудники с доступом к чувствительным данным, а также те, кто может быть подвержен социальной инженерии.
  • Внутренняя атака отличается от внешнего взлома тем, что злоумышленник уже имеет легитимный доступ к системам и данным.
  • Через инсайдеров чаще всего добывают персональные данные клиентов, платёжную информацию и внутреннюю документацию.
  • При подозрении на фишинг сотрудник имеет право обратиться в службу безопасности банка, а также в полицию и ЦБ.

Внутренний фишинг — это угроза, которая исходит не от внешних хакеров, а от людей внутри компании: сотрудников, подрядчиков или партнёров, имеющих доступ к корпоративным системам. Такие атаки опаснее обычных взломов, потому что инсайдер знает внутренние процессы, слабые места защиты и может действовать незаметно. В результате страдают финансы, репутация и доверие клиентов.

разберём, кто входит в группу риска, чем внутренняя атака отличается от внешнего взлома, какие данные добывают через инсайдеров и как защититься. Вы узнаете, как настроить рабочее устройство, что делать при подозрительном письме от коллеги и куда сообщить об инциденте — в банк, полицию или ЦБ. Это поможет вам вовремя распознать угрозу и минимизировать последствия.

Внутренний фишинг: кто входит в группу риска

Внутренний фишинг — это атака, при которой вредоносное сообщение отправлено не извне, а от имени сотрудника той же компании. Злоумышленник либо взламывает корпоративную почту реального работника, либо создаёт аккаунт с почти идентичным адресом и именем. Жертва получает письмо от «коллеги», «руководителя» или «бухгалтера», что автоматически снижает уровень настороженности: человек доверяет внутренним коммуникациям больше, чем внешним.

Группа риска не ограничивается новичками. Чаще всего атаке подвергаются сотрудники, которые по должности обязаны быстро реагировать на запросы: бухгалтеры, кадровики, менеджеры по закупкам, секретари и персональные ассистенты. Именно через них проходят платёжные поручения, персональные данные и договоры. Второй целевой сегмент — руководители среднего звена: их взломанный аккаунт даёт мошеннику доступ к переписке с подчинёнными и право отдавать распоряжения без лишних вопросов.

Отдельная категория риска — сотрудники с удалённым доступом к корпоративным системам. Если человек работает из дома через незащищённую сеть, его учётная запись становится слабым звеном. Мошенник, получив доступ к такому аккаунту, может отправлять фишинговые письма от имени этого сотрудника, даже если сам работник не имеет отношения к атаке. Поэтому при подозрительных действиях с корпоративной почты важно не искать виноватого среди коллег, а немедленно блокировать учётную запись и проверять, не скомпрометирована ли она извне.

Норма закона

Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней. ФЗ-161 (ред. 369-ФЗ, с 25.07.2024).

Источник: consultant.ru

Отличие внутренней атаки от внешнего взлома

Внешний фишинг — это атака «снаружи внутрь»: мошенник присылает письмо с поддельного домена, маскируясь под банк, маркетплейс или госорган. Внутренний фишинг — это атака «изнутри»: сообщение приходит с реального или поддельного корпоративного ящика. Разница критична для механизма защиты: внешние письма можно фильтровать по домену, а внутренние проходят через корпоративную инфраструктуру, которая обычно считается доверенной.

При внешнем взломе атакующий действует напрямую: он не знает внутренней иерархии и часто допускает ошибки в обращении к жертве. Внутренний фишинг сложнее распознать, потому что мошенник может использовать реальные данные из переписки: имена, номера договоров, суммы, внутренние термины. Жертва видит знакомый контекст и не проверяет адрес отправителя. Кроме того, внутренняя атака часто выглядит как легитимный запрос: «срочно оплатите счёт», «обновите пароль в системе», «перешлите реестр сотрудников».

Техническое отличие тоже существенно. Внешний взлом обычно оставляет следы в логах почтового сервера: подозрительные IP-адреса, массовые рассылки, переходы по ссылкам. Внутренний фишинг с использованием скомпрометированного аккаунта выглядит как обычная активность сотрудника, поэтому стандартные антифишинговые фильтры его пропускают. Для выявления таких атак нужен анализ поведения: внезапная смена времени работы, рассылка писем в нерабочие часы, обращение к необычным разделалам корпоративной сети.

Какие данные добывают через инсайдеров

Цель внутреннего фишинга — не просто украсть пароль, а получить доступ к данным, которые невозможно достать извне. В первую очередь это платёжные документы: реквизиты контрагентов, договоры, акты сверок. Мошенник, завладев такими файлами, может подменить банковские реквизиты в счетах и перенаправить оплату на свой счёт. Жертва — бухгалтер, который доверяет внутреннему запросу от «руководителя».

Второй блок — персональные данные сотрудников и клиентов. Через инсайдера мошенник добывает паспортные данные, ИНН, СНИЛС, номера телефонов и адреса. Эти сведения используют для целевого фишинга уже против конкретных людей: например, для оформления микрозаймов или получения доступа к банковским приложениям. Отдельно стоит выделить коммерческую тайну: переписку с партнёрами, условия тендеров, внутренние регламенты. Такие данные продают конкурентам или используют для шантажа.

Третий тип данных — учётные записи и доступы. Внутренний фишинг часто направлен на получение логина и пароля от корпоративных систем: CRM, бухгалтерии, документооборота. Получив доступ, мошенник не только крадёт данные, но и может закрепиться в системе, создавая скрытых пользователей или меняя настройки безопасности. Важно понимать: даже если атака не привела к немедленной краже денег, утёчка персональных данных создаёт риск для каждого сотрудника компании, чьи данные оказались в руках злоумышленника.

Сроки

По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.

Источник: consultant.ru

Права сотрудника при подозрении на фишинг

Если сотрудник обнаружил подозрительное письмо от имени коллеги, первое правило — не удалять его и не пересылать другим. Сообщение сохраняется как доказательство. Сотрудник вправе обратиться в службу информационной безопасности компании с требованием провести проверку. Работодатель обязан рассмотреть обращение и дать ответ — это закреплено в трудовом законодательстве и внутренних регламентах большинства компаний.

При подозрении, что мошенник получил доступ к личным данным, сотрудник вправе потребовать от работодателя уведомить его о факте утечки. Если в результате атаки пострадали банковские счета, действует закон о национальной платёжной системе. По заявлению о спорной операции банк обязан ответить в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда.

Важно помнить: сотрудник не обязан молчать об инциденте из страха потерять работу. Увольнение или дисциплинарное взыскание за сообщение о фишинге может быть признано незаконным, если сотрудник действовал добросовестно и уведомил о проблеме. Зафиксируйте дату и время обнаружения письма, сделайте скриншоты, сохраните исходное сообщение. Эти материалы защитят вас в случае, если работодатель попытается переложить ответственность за утечку на вас.

Как банк и ЦБ защищают от внутренних угроз

Банки и Центральный банк выстроили многоуровневую защиту, которая работает даже в тех случаях, когда мошенник действует изнутри компании. Ключевой механизм — база мошеннических операций ЦБ РФ. Если счёт получателя уже засветился в мошеннических схемах, банк обязан приостановить перевод на два дня. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней. Это правило действует с 25 июля 2024 года и распространяется на переводы, инициированные в том числе через скомпрометированные корпоративные аккаунты.

Вторая линия защиты — обязательная проверка подозрительных операций. Банк анализирует транзакции на предмет аномалий: необычные суммы, новые получатели, переводы в ночное время. Если операция выглядит подозрительной, банк может запросить подтверждение у клиента по телефону или в мобильном приложении. В случае внутреннего фишинга это часто спасает: мошенник, получивший доступ к корпоративной почте, не имеет доступа к телефону сотрудника, который подтверждает платёж.

Третья составляющая — требования к корпоративным клиентам. Банки обязаны информировать компании о рисках и рекомендовать усиление защиты: использование электронных подписей, разделение ролей при платежах, регулярную смену паролей. Если компания проигнорировала эти рекомендации и стала жертвой внутреннего фишинга, банк может оспорить обязанность возврата средств. Поэтому защита от внутренних угроз — это совместная ответственность: банк предоставляет инструменты, а компания обязана их использовать.

Настройки безопасности на рабочем устройстве

Рабочее устройство — главная цель внутреннего фишинга. Мошенник взламывает не человека, а его компьютер или смартфон, чтобы получить доступ к корпоративной почте и мессенджерам. Базовая защита начинается с пароля: он должен быть длинным, уникальным и не использоваться для личных аккаунтов. Включите двухфакторную аутентификацию для корпоративной почты и всех систем, где она доступна. Даже если мошенник украдёт пароль, без второго фактора он не войдёт в аккаунт.

Настройте автоматическое обновление операционной системы и антивируса. Устаревшее ПО — это открытая дверь для вредоносных программ, которые мошенник может установить через фишинговое письмо. Не отключайте брандмауэр и не устанавливайте программы из непроверенных источников. Если вы работаете удалённо, используйте VPN для подключения к корпоративной сети и не подключайтесь к публичным Wi-Fi сетям без шифрования.

Отдельно настройте почтовый клиент: отключите автоматическую загрузку изображений и не разрешайте выполнение макросов в документах. Фишинговые письма часто содержат вредоносные вложения, которые активируются при открытии. Если письмо от «коллеги» содержит вложение с расширением .exe, .scr или .js — это почти наверняка атака. Не открывайте такие файлы, а сообщите в службу информационной безопасности. Также регулярно проверяйте правила пересылки в почтовом ящике: мошенники часто настраивают автоматическую пересылку входящих писем на свой адрес, чтобы перехватывать данные незаметно для жертвы.

Дебетовые карты: кешбэк сегодня

на 22 августа 2026 г.
БанкОбслуживаниеКешбэк
ВТБДебетовая карта МИРдо 23%Оформить →
ПСБ0 ₽до 23%Оформить →
Альфа-БанкАльфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банкедо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
УБРиР0 ₽до 14%Оформить →

Что делать при подозрительном письме от коллеги

Получив письмо от коллеги, которое вызывает сомнения, действуйте по чёткому алгоритму. Не переходите по ссылкам, не открывайте вложения и не отвечайте на письмо. Внутренний фишинг рассчитан на быстроту реакции: мошенник давит на срочность, чтобы жертва не успела проверить информацию.

  1. Проверьте адрес отправителя. Сравните его с реальным адресом коллеги. Мошенники используют похожие домены: например, вместо @company.ru — @company.com или @company-accounting.ru. Одна буква в домене — повод для подозрения.
  2. Свяжитесь с коллегой по другому каналу. Позвоните по внутреннему телефону или напишите в мессенджер, который не используется для рассылки. Спросите, отправлял ли он это письмо. Если коллега не в курсе — его аккаунт скомпрометирован.
  3. Не выполняйте инструкции из письма. Особенно если речь идёт о платежах, передаче персональных данных или смене паролей. Даже если письмо подписано именем директора, подтвердите распоряжение лично.
  4. Сообщите в службу информационной безопасности. Перешлите письмо как вложение, а не как пересланное сообщение. Укажите дату, время и причину подозрений.
  5. Заблокируйте отправителя. Если вы уверены, что адрес фейковый, добавьте его в чёрный список почтового клиента.

Если вы уже перешли по ссылке или ввели пароль, немедленно смените пароль от корпоративной почты и всех систем, где он использовался. Сообщите о инциденте в службу безопасности — они проверят, не была ли настроена пересылка писем или установлено вредоносное ПО. Не пытайтесь скрыть факт перехода: чем раньше вы сообщите, тем быстрее компания сможет ограничить ущерб.

Куда сообщить об инциденте: банк, полиция, ЦБ

Если внутренний фишинг привёл к краже денег или персональных данных, действовать нужно быстро и по нескольким направлениям одновременно. Первый шаг — банк. Позвоните в контактный центр и заблокируйте карты и счета, которые могли быть скомпрометированы. Подайте заявление о спорной операции — банк обязан рассмотреть его в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Требуйте письменный ответ: он понадобится для дальнейших разбирательств.

Второй шаг — полиция. Подайте заявление о мошенничестве в отделение по месту жительства или по месту нахождения компании. Приложите скриншоты писем, выписки по счетам, письменный ответ банка. Заявление регистрируется, и вы получаете талон-уведомление. Если в заявлении отказано, требуйте письменный отказ — его можно обжаловать в прокуратуре. Параллельно направьте жалобу в Центральный банк через интернет-приёмную. ЦБ не рассматривает индивидуальные споры, но жалоба инициирует проверку банка на соблюдение законодательства о противодействии мошенничеству.

Третий шаг — фиксация ущерба для работодателя. Если атака произошла через корпоративную почту, компания обязана провести внутреннее расследование. Предоставьте все материалы и потребуйте письменный акт о результатах. Если работодатель отказывается признавать инцидент или пытается возложить ответственность на вас, обратитесь в трудовую инспекцию. Помните: жертва внутреннего фишинга — не преступник, а пострадавший. Ваша задача — зафиксировать факт атаки и защитить свои права, а не оправдываться перед работодателем.

Часто спрашивают

Сколько ждать ответ банка на заявление о спорной операции?
Банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или суда.
Какой срок возврата денег, если банк пропустил перевод на мошеннический счёт?
Если банк не приостановил перевод на счёт из базы ЦБ, он обязан вернуть деньги в течение 30 дней. Это правило действует с 25 июля 2024 года по ФЗ-161.
Можно ли требовать возврат, если перевёл деньги сам под влиянием фишинга?
Да, если вы заявили о спорной операции и банк не выполнил обязанность по приостановке перевода на мошеннический счёт. В остальных случаях возврат зависит от обстоятельств и решения банка.
Как зафиксировать ответ банка для жалобы в ЦБ?
Всегда запрашивайте письменный ответ банка на ваше заявление. Устные ответы не считаются доказательством при подаче жалобы в ЦБ или в суд.
Нужно ли сообщать в полицию о внутреннем фишинге до ответа банка?
Да, можно и нужно — это не мешает банковскому разбирательству. Полиция фиксирует факт преступления, а банк работает по ФЗ-161 в свои сроки, не дожидаясь результатов расследования.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.