Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

Атака №1: Фишинг и социално инженерство

DIAMATIX_Post_14.01.2026 - Copy

Атака №1: Фишинг и социално инженерство

Накратко за фишинг и социално инженерство

КатегорияОписание
Какво представляваАтаки, които манипулират хора да извършат действие – да отворят файл, да въведат парола, да одобрят плащане или да дадат достъп.
Най-чести таргетиСлужители, финанси, мениджмънт, IT екипи, организации в растеж.
На какво разчитаЧовешки фактор + липса на MFA + слаби процеси за проверка.
Как се хващаНетипични имейли, аномални логвания, поведенчески отклонения, early SOC сигнали.
Основен рискКомпрометирани акаунти, финансови измами, начален достъп за по-дълбоки атаки.
Какво реално помагаОбучения + ясни процеси + MFA навсякъде + поведенческа детекция.

Как работи атаката

Повечето киберинциденти не започват с пробив в система, а с пробив в доверието.
Phishing и social engineering атаките не разчитат на технически експлойти. Те разчитат на хората.

Атакуващият се представя за легитимен източник. Колега, партньор, доставчик, платформа, институция. Целта не е просто да изпрати имейл, а да предизвика действие. Отваряне на файл. Въвеждане на парола. Одобряване на плащане. Даване на достъп.

Това са атаки, изградени върху контекст, натиск и психологически реакции. Затова и продължават да бъдат най-ефективната входна точка.

Реални случаи

Следните примери показват, че phishing и социалното инженерство често са най-бързият начин за получаване на първоначален достъп до корпоративна среда. Вместо да атакуват технологиите директно, нападателите манипулират хората да разкрият информация, да потвърдят достъп или да изпълнят действие от тяхно име.

MGM Resorts (САЩ, 2023)

Сектор: Хотелиерство и развлечения

Как е започнал инцидентът?
Нападателите използват публично достъпна информация за служител и се свързват с вътрешния IT Help Desk, представяйки се за него. Чрез телефонно социално инженерство (Vishing) успяват да убедят служителите да възстановят достъпа до акаунта му.

Какво е било компрометирано?

  • вътрешни потребителски акаунти;
  • корпоративни информационни системи;
  • лични данни на клиенти, включително имена, адреси, телефонни номера и част от идентификационната информация.

Как се е развила атаката?
След получаване на достъп нападателите разширяват контрола си върху корпоративната среда, компрометират вътрешни системи и предизвикват сериозни оперативни прекъсвания. За да ограничи разпространението на атаката, MGM временно изключва част от своята инфраструктура.

Оперативни и финансови последици

  • многодневни прекъсвания на дейността на хотели и казина;
  • засегнати системи за резервации, електронни ключове и плащания;
  • приблизително 100 милиона щатски долара негативно финансово въздействие според компанията.

Какво би могло да ограничи щетите?

  • по-строги процедури за удостоверяване при Help Desk заявки;
  • Multi-Factor Authentication (MFA);
  • обучение срещу телефонно социално инженерство;
  • наблюдение за необичайни промени по акаунти и привилегии.

Twilio (2022)

Сектор: Cloud комуникационни услуги

Как е започнал инцидентът?
Служители получават SMS съобщения, имитиращи корпоративната система за удостоверяване. Линковете водят към фалшива страница за вход, където част от потребителите въвеждат своите идентификационни данни.

Какво е било компрометирано?

  • идентификационни данни на служители;
  • достъп до вътрешни системи;
  • ограничен обем клиентски данни, принадлежащи на приблизително 163 организации.

Как се е развила атаката?
След успешното удостоверяване нападателите получават достъп до вътрешни приложения и клиентска информация. Сред засегнатите организации е и Signal, където нападателите се опитват да регистрират нови устройства към ограничен брой потребителски акаунти.

Оперативни и финансови последици

  • засегнати са приблизително 163 клиентски организации;
  • уведомяване на клиенти и разследване на инцидента;
  • подобряване на процесите за защита на идентичностите и удостоверяването.

Какво би могло да ограничи щетите?

  • phishing-resistant Multi-Factor Authentication (MFA);
  • обучение за разпознаване на SMS phishing (Smishing);
  • ограничаване на достъпа до чувствителни вътрешни системи;
  • наблюдение за необичайни входове и регистриране на нови устройства.

Какво показват тези случаи?

При MGM Resorts един телефонен разговор с IT Help Desk предоставя началния достъп, който води до многодневни оперативни прекъсвания и приблизително 100 милиона щатски долара финансово въздействие. При Twilio координирана SMS phishing кампания компрометира служителски идентификационни данни и засяга приблизително 163 клиентски организации.

И двата случая показват, че социалното инженерство не разчита на технически уязвимости, а на доверие и човешки грешки. Ясните процедури за удостоверяване, phishing-resistant Multi-Factor Authentication (MFA) и редовното обучение на служителите значително намаляват риска подобни атаки да бъдат успешни.

Кого таргетират най-често

Phishing не избира „жертви“. Избира достъп и влияние.
Колкото по-близо е човекът до процеси, пари или системи, толкова по-интересен става.

Роли
  • служители с достъп до имейл и вътрешни системи

  • финансови и административни отдели

  • мениджмънт и ключови фигури

  • IT и support екипи

Сектори
  • малък и среден бизнес

  • професионални услуги

  • производство и логистика

  • публичен сектор

  • здравеопазване и образование

Тип организации
  • без ясно дефинирани процеси за сигурност

  • с хибридна и cloud инфраструктура

  • в период на растеж и промени

Колкото по-динамична е средата, толкова по-лесно е атаката да се слее с ежедневието.

На какво разчита атаката

Phishing рядко успява заради един-единствен фактор.
Той работи, когато човешкият, техническият и процесният слой се подредят в негова полза.

Човешки фактор
  • бързане

  • когнитивна умора

  • доверие към авторитет

  • страх от грешка

  • желание да се помогне

Технически пропуски
  • липса на MFA

  • слаба имейл защита

  • компрометирани акаунти

  • липса на видимост

Процесни слабости
  • неясни процедури

  • липса на второ одобрение

  • отсъствие на обучения

  • няма навик за проверка

Phishing атаката е успешна, когато средата ѝ го позволява.

Как се хваща

Откриването на phishing рядко е едно събитие. По-често е натрупване на малки сигнали.
Разликата между инцидент и пробив е в това кой ги вижда и колко рано.

Какво може да забележи потребителят
  • необичаен тон или спешност

  • промяна в банкови детайли

  • линкове и файлове с неясен произход

  • дребни, но нетипични разминавания

Какво вижда IT екипът
  • необичайни логвания

  • нови устройства

  • нехарактерен достъп

  • странни имейл модели

Какво вижда SOC
  • поведенчески аномалии

  • индикатори за активни кампании

  • злоупотреба с креденшъли

  • lateral movement след имейл

Phishing рядко остава изолиран. Ако не се хване навреме, той почти винаги е началото на нещо по-голямо.

Как се ограничава

При phishing времето е по-важно от пълната яснота.
Целта на първите действия не е анализ, а прекъсване на веригата.

  • незабавно изолиране на засегнатия акаунт

  • смяна на пароли и прекратяване на сесии

  • премахване на malicious правила и forward-и

  • проверка за последващи действия

  • вътрешно уведомяване

❗ Какво не помага:

  • изтриване на имейла без анализ

  • търсене на виновни

  • забавяне на реакцията

Phishing не чака. И реакцията не трябва.

Какво реално помага

Phishing не се „решава“. Управлява се като постоянен риск.
И изисква баланс между хора, процеси и технологии.

Хора
  • регулярни, реалистични обучения

  • култура на проверка, не на страх

  • лесен начин за докладване

Процеси
  • ясни процедури за плащания и промени

  • двойно потвърждение

  • playbooks за реакция

  • симулации

Технологии
  • имейл и домейн защита

  • MFA

  • поведенчески мониторинг

  • XDR и SOC покритие

Колкото по-добре са свързани тези три слоя, толкова по-трудно е phishing да прерасне в инцидент.

Чести митове

Митовете около phishing често създават фалшиво спокойствие.

  • „Хората ще се научат и проблемът ще изчезне“

  • „Имаме имейл защита, значи сме покрити“

  • „Ще го видим, ако се случи“

  • „Това е проблем само на малките фирми“

Реалността е, че phishing остава най-честата входна точка дори в много зрели среди.


Следва: Атака №2 – Злоупотреба с идентификационни данни и превземане на акаунт

Възможно ли е служебният Ви имейл вече да е бил изложен? Проверете чрез инструмента на DIAMATIX дали адресът присъства в известни изтичания и какви следващи действия са подходящи.  

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.