Доля фишинга в почтовом трафике выросла до 90% в первом полугодии 2026 года

1 сентября, 2026, 14:38

В первом полугодии 2026 года на фишинг пришлось 90% нелегитимного почтового трафика, что на 11,6% больше по сравнению с аналогичным периодом 2025 года, как указывается в данных BI.ZONE Mail Security. Одновременно доля спуфинга снизилась на 49% (с 17,4% до 8,9%), а вредоносных вложений — на 44,4% (с 1,8% до 1,0%). В результате структура угроз сместилась от атак с использованием вредоносных файлов и подмены отправителя в сторону фишинга, нацеленного на эмоциональное воздействие на сотрудника. Об этом SecPost рассказали в компании.

Отмечается, что этот тренд наблюдался в большинстве отраслей. В здравоохранении доля фишинга выросла в 1,4 раза, в страховании — в 1,2 раза, в промышленности и логистике — в 1,1 раза. Доля спуфинга снизилась в 1,1 раза в финансовых услугах и в 1,9 раза в промышленности и логистике.

Согласно комментариям специалистов, фишинг остается эффективным инструментом компрометации, так как переносит атаку в контролируемую злоумышленниками среду, где сотрудник добровольно вводит данные или выполняет действие. Атаки с вредоносным ПО, напротив, сложнее из-за необходимости действовать в защищенной инфраструктуре компании. При этом спуфинг часто используется как вспомогательный элемент фишинга для повышения убедительности сообщений.

Продолжение ниже

Как сообщается на портале BI.ZONE Threat Intelligence, количество группировок, использующих почту для первоначального доступа, в первом полугодии 2026 года увеличилось на 4,8% год к году. При этом состав кластеров изменился: девять групп, активных в 2025 году, не фиксировались в 2026, а десять новых начали атаки через электронную почту. В частности, Clubfoot Wolf использует почту в финансово мотивированных атаках, Vortex Werewolf и Eagle Werewolf — в кампаниях против госсектора и оборонных организаций, а Insolent Hyena — для хактивистской активности.

В качестве мер защиты в компании рекомендуют сочетать технические средства с обучением сотрудников. Системы безопасности должны анализировать не только технические индикаторы, но и признаки социальной инженерии — манипулятивные формулировки, срочность, логические несоответствия и семантические аномалии, для чего применяются ИИ-модели. Обучение персонала, как отмечается, должно включать распознавание поддельных счетов, запросов на оплату и уведомлений, а учебные атаки — максимально воспроизводить реальные фишинговые и спуфинговые сценарии, чтобы вырабатывать навык отличать легитимные сообщения от поддельных.

Словарь: Threat Intelligence