Служба информационной безопасности регионального оператора по обращению с твердыми коммунальными отходами ООО «ЭкоАльянс» зафиксировала серию кибератак на коллектив компании. Злоумышленники используют методы социальной инженерии, создавая поддельные аккаунты руководителя организации для кражи конфиденциальных данных и денежных средств.
- Неустановленные лица зарегистрировали фейковые профили в популярных мессенджерах, используя реальные фотографии и имя генерального директора Юлии Сергеевны Сухаревой. С этих аккаунтов преступники инициируют переписку с рядовыми сотрудниками и руководителями среднего звена, - отметили в компании.
Мошенники запрашивали личные данные под предлогом «проверки службы безопасности». После этого сообщали о якобы грядущем звонке из правоохранительных органов (прокуратуры или ФСБ) для подтверждения информации. В некоторых случаях сразу просили перевести деньги под видом срочной служебной необходимости или помощи коллеге.
- Уважаемые коллеги и партнеры, никаких рассылок Юлия Сергеевна не делала! Это довольно распространённая схема, но давайте в очередной раз вспомним, что такое фишинг, и как не попасться на уловки кибермошенников. Преступники играют на слабостях, чтобы заставить вас действовать на эмоциях, отключив критическое мышление, - подчеркнули в компании.
В компании напомнили, что все вопросы финансово-хозяйственной деятельности, передачи доступов и верификации личности решаются исключительно через:
-
официальную корпоративную электронную почту;
-
систему электронного документооборота (ЭДО);
-
распоряжения непосредственного руководителя;
-
очные планерные совещания.
Чтобы не стать жертвой киберпреступников, необходимо соблюдать базовые протоколы безопасности:
-
Всегда проверяйте уникальный идентификатор или номер телефона. Если знакомый контакт внезапно сменил профиль без сохранения истории переписки — это признак взлома или подделки. При малейших сомнениях следует перезвонить человеку по известному рабочему номеру.
-
Категорически запрещено диктовать или пересылать коды подтверждения из SMS и push-уведомлений третьим лицам.
-
Активируйте двухфакторную аутентификацию (2FA) на всех корпоративных и личных сервисах.
-
Не открывайте файлы и не переходите по гиперссылкам от неизвестных отправителей. Подобные вложения часто содержат шпионское ПО.
-
Используйте сложные буквенно-цифровые комбинации и менеджеры паролей, исключая дублирование ключей доступа между личной и рабочей почтой.
Если получили подозрительное сообщение от имени руководства, немедленно прекратите диалог, не отвечайте на сообщения и не выполняйте инструкции. Зафиксируйте доказательства: сделайте скриншот переписки, захватив поле с именем пользователя и аватаром профиля. Передайте материалы в службу информационной безопасности вашей организации для проведения внутренней проверки.

