Кампания, которая стартовала в апреле 2026 года, до сих пор бьет по производственным компаниям в России, Чехии, Малайзии и Египте. Это не массовый спам по принципу «авось кто-то клюнет», а целевой фишинг с несколькими этапами и правдоподобной легендой про потенциального заказчика. Для российских ИТ-команд сигнал неприятный, но полезный: атакующие все лучше понимают, как устроены рабочие процессы в промышленности, и давят не на абстрактный страх, а на обычную операционку продаж, снабжения и техподдержки.
О схеме сообщает CNews со ссылкой на «Лабораторию Касперского». По данным компании, злоумышленники отправляют письма на английском языке от имени якобы заинтересованного клиента. Повод выглядит буднично: уточнить цену, наличие товара, возможность поставки или технические параметры продукции. Именно эта будничность и опасна. Письмо не маскируется под срочный «взлом аккаунта» или «неоплаченный счет», а встраивается в нормальную коммуникацию предприятия, где запросы от новых покупателей, подрядчиков и посредников приходят постоянно.
Дальше схема раскладывается на несколько шагов. Сначала адресат получает письмо с первичным вопросом по продукции. Если сотрудник отвечает, злоумышленники отправляют ссылку на документ с якобы техническими требованиями к товару. Ссылка может прийти сразу в следующем письме или после короткой переписки с дополнительными вопросами, чтобы история выглядела убедительнее. По ссылке пользователь попадает на поддельную страницу, которая имитирует популярный облачный сервис для работы с PDF-документами. После нажатия на кнопку скачивания открывается форма авторизации: у сотрудника просят ввести рабочую почту и пароль, объясняя это защитой файла от несанкционированного доступа. На практике это и есть момент кражи учетных данных.
В этой истории важно не только то, что атакуют именно производственные предприятия, но и то, как именно собрана атака. Несколько лет назад типичный фишинг часто спотыкался на грубых ошибках, странном языке и слишком прямолинейных приманках. Здесь подход другой: сначала злоумышленник создает контекст, затем втягивает человека в диалог и только потом подводит к странице кражи логина и пароля. Такой сценарий лучше проходит через человеческий фильтр «похоже на правду», особенно если переписка ведется вокруг реальных процессов компании. Для завода или производственного холдинга это значит, что под ударом оказывается не только ИТ-отдел. Риск распределяется по продажам, экспортным командам, закупкам, инженерам, сервисным подразделениям и любому сотруднику, который может общаться с внешними контрагентами.
Отдельный штрих, на который указывает эксперт по кибербезопасности «Лаборатории Касперского» Роман Деденок, касается эволюции самих атак. По его оценке, злоумышленники все чаще отходят от простых одношаговых схем и собирают более длинные кампании, потому что это повышает шанс на успех. В ход идет и предварительное изучение компаний, и адаптация сценария под отрасль, и ИИ-инструменты для подготовки убедительных писем или автоматизации части рутины. Для ИТ-рынка это, пожалуй, уже не новость, но для бизнеса важен практический вывод: качество атак растет не за счет какой-то магии, а за счет нормальной продуктовой дисциплины у атакующих. Они сегментируют жертв, тестируют сценарии, убирают лишний шум и работают с воронкой. Звучит неприятно, но именно так и выглядит зрелый фишинг образца 2026 года.
Для разработчиков, безопасников и ИТ-руководителей из промышленного сектора здесь есть несколько приземленных выводов. Во-первых, письма от «нового заказчика» нужно считать потенциально опасными не меньше, чем классические уведомления от банков или госпорталов. Во-вторых, защита почты и обучение сотрудников давно нельзя рассматривать по отдельности: фильтр отсекает часть мусора, но финальное решение все равно принимает человек, которому показали убедительный рабочий сценарий. В-третьих, учетные данные остаются самым удобным входом для злоумышленника. Если сотрудник отдает рабочую почту и пароль на фальшивой странице, дальше начинается уже не история про одно неудачное письмо, а история про возможный доступ к корпоративной переписке, внутренним документам и цепочкам согласования. В рекомендациях компании набор ожидаемый, но разумный: повышать цифровую грамотность сотрудников, снабжать ИБ-команды свежей информацией о техниках атакующих, использовать почтовую защиту, которая автоматически отправляет подозрительные письма в спам, и строить более целостную систему обнаружения и реагирования, а не жить на одном антивирусе.
Для российского рынка у этой новости есть и более широкий контекст. Промышленность давно находится в зоне повышенного интереса не только из-за денег, но и из-за связки ИТ, логистики, внешних поставок и чувствительных коммерческих данных. Когда атакующий приходит не в бухгалтерию, а в производственную цепочку через обычный запрос по продукции, он проверяет зрелость всей компании, а не одного защитного шлюза. Поэтому главный вопрос теперь не в том, дойдет ли такое письмо до предприятия, а в том, сколько шагов злоумышленник успеет пройти, прежде чем его заметят.