{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

500 сотрудников GoDaddy провалили фишинговый тест — они получили письмо с обещанием финансовой помощи в $650 Статьи редакции

Пользователи интернета сочли тест жестоким, компании пришлось извиниться перед сотрудниками.

Компания GoDaddy, регистрирующая доменные имена, 14 декабря разослала своим сотрудникам по электронной почте письма с предложением финансовой помощи: праздничного бонуса в $650, пишет Copper Courier. Письмо оказалось тестом на фишинг.

Письмо для сотрудников гласило, что благодаря им 2020 год стал рекордным для GoDaddy. Так как в этом году нет возможности провести новогоднюю вечеринку, компания решила поощрить работников с помощью единоразовой выплаты.

Электронное письмо, отправленное сотням сотрудников GoDaddy Copper Courier

Чтобы получить деньги, сотрудники должны были указать свое местоположение и заполнить данные до 18 декабря. Через несколько дней компания разослала еще одно письмо от службы безопасности.

«Если вы получили это письмо, вы не прошли наш недавний тест на фишинг», — гласило оно. По данным главы службы безопасности GoDaddy Деметриуса Камса, около 500 сотрудников открыли письмо и внесли данные, тем самым провалив тест. Все они должны пересдать курс по повышению осведомленности о безопасности.

Новость о тесте вызвала возмущение в Twitter, причем некоторые пользователи пригрозили сменить хостинг-провайдеров, пишет издание.

@timkaine @GoDaddy wow. $650 holiday bonus phishing test. Well, I’ve just decided to move my $50000 a year in domain name biz to namebrite. Maybe treat your employees with abbot more compassion and respect.
Вау. Праздничный бонус в $650 — это тест на фишинг. Что ж, я только что решил перевести свои $50 тысяч в год в бизнесе доменных имен в namebrite. Может быть, стоит относиться к своим сотрудникам с большим сочувствием и уважением.
@DanPriceSeattle That's incredibly cruel of them. I have a better idea: Perhaps they could pay their workers enough to feel financially secure, so said workers won't be tempted by 'phishing tests' in the first place?
Это невероятно жестоко с их стороны. У меня есть идея получше: может быть, они могли бы заплатить своим работникам достаточно, чтобы чувствовать себя в финансовой безопасности, и таким образом, работники вообще не соблазнятся «фишинговыми тестами».
@GoDaddy Wow.. your company sent an email with fake bonuses that was a phishing test?? During a pandemic depression?? Fuck you. I'll never use GoDaddy again. May your PR be cursed
Вау... ваша компания отправила электронное письмо с фальшивым бонусом, которое было проверкой на фишинг?? Во время пандемии?? Пошли вы. Я больше никогда не буду использовать GoDaddy. Да будет проклят ваш PR.

Компании рассылают фишинговые тесты для проверки сотрудников на восприимчивость к фишинговым атакам. Но пользователи сочли жестоким обещать дополнительную выплату в разгар пандемии.

GoDaddy заявил, что компания извинилась перед сотрудниками, пишет Engadget. «GoDaddy очень серьезно относится к безопасности нашей платформы. Мы понимаем, что некоторые сотрудники были расстроены попыткой фишинга и сочли ее жестокой», — сообщила компания.

0
160 комментариев
Написать комментарий...
Николай Глущенко

Тесты на фишинг это хорошо, но работодатель по дефолту имеет некоторый кредит доверия у сотрудников, отсюда и меньше внимательность. Разослали бы это письмо с левого адреса - и восприимчивость была бы в сотню раз меньше. А так кидалово какое-то.

Ответить
Развернуть ветку
ilia

ок, с такого адреса - открыли. Но ничего что "работодатель", у которого в реальности все ваши данные для "поощрения" есть, не просто прислал вам деньги на карту и теперь в e-mail объясняет в связи с чем, а просит перейти куда-то и заполнить данные?

Ответить
Развернуть ветку
Николай Глущенко

Отчасти да, настораживающе. Но если предположить какой-то внутренний факап, которые иногда случаются, то запрос данных от работодателя не выглядит чем-то из ряда вон.

Ответить
Развернуть ветку
Aleksandr Filimonov

Но когда не хватает каких то данных, тебе из конкретного отдела пишет конкретный человек с конкретной должностью и обращаться будет к тебе конкретному, а  не обезличенно, как в письме со скриншота. Элементарные признаки фишинга на лицо ведь. Я бы допустил еще факап когда все выше соблюдено, выглядит норм, а ссылка введет на сайт, где один символ в адресе заменили и ты не заметил. Но тут то максимально топорно сделано. Возможно, тренинги по безопасности в компании хреновые к стати.

Ответить
Развернуть ветку
Николай Глущенко

Если факап с доступом к базе данных сотрудников, то всё будет именно так: обезличено и письмом, ибо к каждому лично задолбаешься подходить. Символ в адресе лично я в половине случаев замечу. Нехарактерный дизайн замечу в 80% случаев. Короче, у меня достаточно уровней защиты в нормальной ситуации, и за 15 лет активного пользования интернетом у меня не украли доступ ни к одному из миллиона аккаунтов, потому я склонен считать себя не особо восприимчивым к атакам. Но конкретно на эту бы я с хорошей вероятностью повёлся, просто потому что от работодателя не ожидаешь такого подвоха.

Ответить
Развернуть ветку
Aleksandr Filimonov

Да, будет обезличен при массовом фишинге. Но на большие компании и вкусные данные работают группы людей изучающие компании подолгу и тщательно. Недавно как раз читал статью на эту тему.
На своём опыте - у нас в конторе приходит более изощренный фишинг. Иногда сразу и не поймёшь. И это действинельно прокачивает бдительность. У меня пару месяцев назад не пришла во время зп. Я заметил но не придал значения. Ну малоли там банковские дни разные или еще что. Пара дней была задержка всего. Потом пришло письмо из отдела транзакций, просили уточнить данные карты. Тк мой банк не проводил платеж мне. Я в итоге провел целое расследование, все сверил 10 раз, опросил всех колег, прежде чем удостоврился что это не фишинг.

Ответить
Развернуть ветку
Николай Глущенко

Ну так данные карты и данные о местоположении - это несравнимые вещи в вопросах конфиденциальности) Запросили бы у меня данные карты - я бы тоже 10 раз подумал. А отдать данные которые есть в открытом доступе - это не катастрофа.

Ответить
Развернуть ветку
ilia

Слушайте, ну если "предполагать факапы", то можно переходить вообще по всем письмам. 

Ответить
Развернуть ветку
Николай Глущенко

По всем глупо. Но по письмам от доверенного источника - в порядке вещей. Вот GoDaddy теперь оправдываются не зря, а потому что сыграли на доверии. Это запрещённый прием, и сработает он ровно один раз.

Ответить
Развернуть ветку
157 комментариев
Раскрывать всегда