# Когда цифры Центробанка говорят громче любых регламентов: разбор инцидентов ИБ за Q1 2026
Центробанк выкатил свежий обзор по инцидентам информационной безопасности за первый квартал 2026 года. Обычно такие отчёты читаются как сводка с фронта — много цифр, мало контекста. Но на этот раз цифры настолько красноречивые, что игнорировать их не получится даже у тех, кто привык отмахиваться от ИБ как от «параноиков с их регламентами».
Давайте разберём, что там на самом деле происходит и почему это касается каждого, у кого есть корпоративная почта.
Цифры, которые заставляют задуматься
Банки предотвратили хищение **1,8 триллиона рублей**. Отразили почти **16,8 миллиона попыток** мошеннических операций. Заблокировали **10,5 тысяч** фишинговых сайтов и фейковых страниц в соцсетях.
Звучит как победа? Не совсем. Это скорее показатель масштаба атаки. Если банки с их бюджетами на ИБ еле справляются, то что творится в обычных компаниях — страшно представить.
Но самое интересное — не общая статистика, а конкретный тренд. Коллеги из ТС Солюшн обратили внимание на резкий скачок атак с использованием вредоносного ПО: **рост на 131%** за квартал. Это больше чем в два раза по сравнению с предыдущим периодом.
Типичный сценарий: банально и эффективно
Схема атаки выглядит до боли знакомо:
1. Сотрудник получает письмо с вложением
2. Открывает файл (потому что «похоже на легитимное»)
3. Злоумышленники получают удалённый доступ к инфраструктуре
4. Деньги выводятся под видом обычных хозяйственных операций
Никаких сложных эксплойтов, никакого взлома через zero-day уязвимости. Просто письмо, файл, клик — и вы в игре. Причём не на стороне победителей.
Я видел десятки таких кейсов. Самый запоминающийся — когда финдиректор крупного ритейлера открыл «счёт от поставщика», а через три дня обнаружили, что со счетов компании ушло 40 миллионов. Письмо пришло с домена, отличающегося от настоящего одной буквой. Одной. Буквой.
Социальная инженерия: старо как мир, эффективно как никогда
Статистика Центробанка показывает: методы социальной инженерии остаются главным инструментом. Количество таких атак выросло почти на **38%**, фишинговых — на **17%**.
Это не значит, что технические средства защиты бесполезны. Это значит, что злоумышленники адаптировались. Они не ломают стену — они стучатся в дверь и вежливо просят впустить.
Почему это работает:
- **Доверие к привычным каналам**: почта воспринимается как «свой» канал коммуникации
- **Давление времени**: «Срочно согласовать», «Нужно до конца дня»
- **Имитация легитимности**: правильные логотипы, подписи, стиль общения
- **Усталость от алертов**: когда каждый день приходит 200 писем, бдительность притупляется
Я регулярно провожу внутренние фишинговые тесты в компаниях. Средний процент «клюнувших» сотрудников — от 20% до 40% даже после обучения. А в некоторых департаментах доходит до 60%. Это не значит, что люди глупые. Это значит, что атаки становятся изощрённее, а рабочая нагрузка не оставляет времени на паранойю.
Корпоративная почта — это ваши входные ворота
Вывод из отчёта Центробанка простой и неприятный: **корпоративная почта остаётся одной из основных точек входа** в инфраструктуру компании.
Не сервер приложений. Не VPN. Не облачное хранилище. Обычная почта, которую все используют каждый день и которой привыкли доверять.
При этом большинство компаний проверяют только людей — проводят тренинги, симуляции фишинга, рассылают памятки. Это важно, но недостаточно. Потому что даже самый обученный сотрудник может ошибиться один раз. А одного раза достаточно.
Нужно проверять саму инфраструктуру. Настройки SPF, DKIM, DMARC. Политики фильтрации вложений. Логи подозрительных входов. Конфигурацию почтовых серверов. Всё то, что обычно настраивается один раз при внедрении и потом благополучно забывается.
Что делать прямо сейчас
Не буду давать абстрактных советов в стиле «повышайте осведомлённость персонала». Вот конкретные действия, которые можно сделать на этой неделе:
**1. Проверьте настройки почтовой безопасности**
Убедитесь, что у вас настроены SPF, DKIM и DMARC. Проверьте, что политика DMARC не в режиме «none», а реально блокирует подозрительные письма. Это можно сделать за час, а защитит от 70% типовых фишинговых атак.
**2. Аудит прав доступа**
Посмотрите, кто имеет доступ к корпоративной почте извне. Сколько у вас активных сессий? Кто заходил с незнакомых IP? Часто обнаруживается, что бывшие сотрудники всё ещё имеют доступ, а текущие логинятся с личных устройств без двухфакторки.
**3. Логирование и мониторинг**
Включите детальное логирование входов и действий в почтовой системе. Настройте алерты на подозрительные активности: массовая отправка писем, вход с нового устройства, изменение правил пересылки. Без этого вы узнаете о проблеме постфактум.
**4. Тестирование на проникновение**
Проведите внутренний аудит или используйте внешние инструменты для оценки защищённости. Важно понимать, насколько ваша система готова противостоять реальным атакам, а не теоретическим сценариям из презентаций вендоров.
Реальность такова
Я не верю в абсолютную защиту. Любую систему можно взломать, если у атакующего достаточно времени, мотивации и ресурсов. Но большинство атак — это не целевые APT-группы, а массовые автоматизированные кампании.
Они ищут лёгкие цели. Компании с дырявой почтовой инфраструктурой, устаревшими настройками, отсутствием мониторинга. Если вы закроете базовые векторы атак, вы уже выпадете из 80% потенциальных жертв.
Цифры Центробанка — это не просто статистика. Это срез реальности, в которой мы работаем. Где фишинг растёт на 17% за квартал, а вредоносное ПО — на 131%. Где банки отбивают 1,8 триллиона, но кто-то всё равно теряет деньги.