Доля фишинга в почтовом трафике выросла до 90% в первом полугодии 2026 года
В первом полугодии 2026 года на фишинг пришлось 90% нелегитимного почтового трафика, что на 11,6% больше по сравнению с аналогичным периодом 2025 года, как указывается в данных BI.ZONE Mail Security. Одновременно доля спуфинга снизилась на 49% (с 17,4% до 8,9%), а вредоносных вложений — на 44,4% (с 1,8% до 1,0%). В результате структура угроз сместилась от атак с использованием вредоносных файлов и подмены отправителя в сторону фишинга, нацеленного на эмоциональное воздействие на сотрудника. Об этом SecPost рассказали в компании.
Отмечается, что этот тренд наблюдался в большинстве отраслей. В здравоохранении доля фишинга выросла в 1,4 раза, в страховании — в 1,2 раза, в промышленности и логистике — в 1,1 раза. Доля спуфинга снизилась в 1,1 раза в финансовых услугах и в 1,9 раза в промышленности и логистике.
Согласно комментариям специалистов, фишинг остается эффективным инструментом компрометации, так как переносит атаку в контролируемую злоумышленниками среду, где сотрудник добровольно вводит данные или выполняет действие. Атаки с вредоносным ПО, напротив, сложнее из-за необходимости действовать в защищенной инфраструктуре компании. При этом спуфинг часто используется как вспомогательный элемент фишинга для повышения убедительности сообщений.
Как сообщается на портале BI.ZONE Threat Intelligence, количество группировок, использующих почту для первоначального доступа, в первом полугодии 2026 года увеличилось на 4,8% год к году. При этом состав кластеров изменился: девять групп, активных в 2025 году, не фиксировались в 2026, а десять новых начали атаки через электронную почту. В частности, Clubfoot Wolf использует почту в финансово мотивированных атаках, Vortex Werewolf и Eagle Werewolf — в кампаниях против госсектора и оборонных организаций, а Insolent Hyena — для хактивистской активности.
В качестве мер защиты в компании рекомендуют сочетать технические средства с обучением сотрудников. Системы безопасности должны анализировать не только технические индикаторы, но и признаки социальной инженерии — манипулятивные формулировки, срочность, логические несоответствия и семантические аномалии, для чего применяются ИИ-модели. Обучение персонала, как отмечается, должно включать распознавание поддельных счетов, запросов на оплату и уведомлений, а учебные атаки — максимально воспроизводить реальные фишинговые и спуфинговые сценарии, чтобы вырабатывать навык отличать легитимные сообщения от поддельных.

