Актуальные примеры фишинга 2024-2025 давно вышли за пределы поддельной формы входа. К августу 2026 года письмо всё чаще служит началом цепочки: сотрудника ведут к QR-коду, настоящей странице авторизации, звонку в Teams, фальшивой CAPTCHA или просьбе назвать код. Внешне шаги выглядят привычно. Опасна именно связка.
Фишинг остается одним из инструментов социальной инженерии: канал и техническая механика меняются, но задача атакующего по-прежнему состоит в том, чтобы подтолкнуть человека к нужному действию.
Фишинговые письма: примеры 2024 и 2025, которые дошли до 2026 года
Запросы «фишинговые письма примеры 2024» и «фишинговые письма примеры 2025» всё ещё полезны, но читать такие подборки как архив уже нельзя. ClickFix наблюдают с начала 2024 года, атаки с кодом устройства заметно развились после кампаний февраля 2025 года, а в 2026 году фишеры добавили больше автоматизации и сменили каналы. Старый повод получает новую техническую начинку.[2][4]
По данным Microsoft за второй квартал 2026 года, фишинг учётных данных оставался основной целью вредоносных почтовых вложений. QR-коды чаще всего доставляли в PDF, а доля DOC/DOCX среди QR-атак к июню выросла до 40%. Сам QR-фишинг после мартовского пика снизился, но Microsoft всё равно зафиксировала 8,3 млн таких атак в июне. Это данные защитной инфраструктуры Microsoft, а не оценка всего интернета.[1]
Новые схемы фишинга: QR-коды, коды устройства, AiTM и ClickFix
QR-фишинг – это переход на вредоносную страницу через QR-код. В корпоративной почте код прячут во вложении, поэтому сотрудник видит аккуратный PDF или DOCX, а адрес назначения появляется уже на смартфоне. В июне 2026 года почти весь объём QR-фишинга, который наблюдала Microsoft, приходился на вложения, а не на QR-коды прямо в теле письма.[1]
Особенно коварен фишинг с кодом устройства. Пользователь может попасть на настоящий microsoft.com/devicelogin, ввести выданный атакующим код и пройти многофакторную проверку. Пароль останется у владельца, но он сам авторизует чужой сеанс. В апреле 2026 года Microsoft описала массовую кампанию, где коды создавались в момент клика, а приманки подстраивались под должность: запросы предложений, счета и производственные документы.[2]
AiTM, или атака «противник посередине», крадёт не один пароль, а активный сеанс. В январе 2026 года Microsoft разобрала цепочку: письмо пришло с адреса доверенной организации, ссылка вела через SharePoint, после компрометации атакующий создал правило в почте, разослал более 600 писем контактам жертвы и отвечал тем, кто сомневался. Обычной смены пароля при такой атаке мало: нужно отозвать сеансовые файлы cookie и удалить чужие правила почты.[3]
ClickFix действует иначе. Страница изображает CAPTCHA, ошибку документа или сбой браузера и диктует «исправление»: открыть Run, Terminal либо PowerShell, вставить команду и выполнить её. Код иногда уже лежит в буфере обмена. В августе 2025 года Microsoft сообщала о тысячах корпоративных и пользовательских устройств, которые ежедневно становились целями таких кампаний; техника затрагивала Windows и macOS.[4]
У этой схемы нет магии. Команду запускает сам человек. Поэтому признак простой: сайт не должен просить открыть системную консоль, вставить команду или отключить защиту ради просмотра документа.
Голосовой фишинг, дипфейк-фишинг и фишинг через Госуслуги
Голосовой фишинг больше не ограничен обычным телефонным разговором. Во втором квартале 2026 года Microsoft наблюдала рост вредоносных звонков в Teams: к концу июня недельное число попыток почти в десять раз превышало уровень середины 2025 года. Частая легенда – техподдержка и скорое отключение учётной записи.[1]
В мае 2025 года FBI IC3 предупредил о текстовых и голосовых сообщениях, сгенерированных с помощью ИИ и отправленных от имени высокопоставленных чиновников США. Сначала атакующий устанавливал контакт, затем предлагал перейти в другой мессенджер и присылал ссылку. Целью становились личные и служебные аккаунты, а захваченные контакты помогали расширить атаку.[5]
Дипфейк-фишинг добавляет к легенде поддельное видео или голос. В июле 2026 года FBI IC3 описал фальшивые ролики с руководителем FBI: они направляли людей на поддельный сайт IC3, где форма собирала имя, телефон, почту, тип мошенничества и предполагаемый ущерб. Подделка здесь работала как печать доверия для фишинговой страницы.[6]
Искать только странную мимику уже мало. Сам FBI пишет, что синтетический контент бывает трудно распознать на глаз или слух. Надёжнее проверить запрос по известному номеру, в прежнем чате или через другого сотрудника. Не по ссылке и не по контакту, который прислал собеседник.[5][6]
Фишинг через Госуслуги строится на том же приёме, но без сложной графики. В 2024 году Банк России описал звонки от имени Социального фонда: человеку обещали перерасчёт пенсии, называли реальный адрес отделения и просили паспортные данные, СНИЛС, ИНН и код из СМС. Код давал доступ к учётной записи на Госуслугах.[7]
Схема жива. В опубликованном 19 августа предупреждении подразделение МВД приводит другой предлог: «представитель Госуслуг» сообщает о входящем электронном письме и просит код, чтобы оно появилось в личном кабинете. Там же полиция предупреждает об APK-файлах, которые присылают в мессенджерах от неизвестных номеров или от имени знакомых.[8]
Отдельно правила защиты аккаунтов, проверки собеседников и подозрительных запросов разобрали в материале о безопасности в мессенджерах.
Что отрабатывать с сотрудниками
Памятка «не переходите по ссылкам» уже не закрывает эти цепочки. Ссылка может вести на настоящий домен, письмо – прийти с захваченного адреса поставщика, а голос – совпадать с голосом директора. Нужны правила для действий, а не охота за опечатками.
- QR-код из письма проверяют так же строго, как обычную ссылку. Если задача рабочая, адрес открывают через известный портал или закладку.
- Код устройства вводят только тогда, когда сотрудник сам начал вход на конкретном устройстве и понимает, какое приложение получит доступ.
- Системную команду не копируют с сайта, из письма или чата. «Проверка на человека» не требует PowerShell, Terminal или Run.
- Просьбу руководителя о платеже, смене реквизитов или выдаче данных подтверждают по второму, заранее известному каналу.
- Код из СМС не сообщают сотруднику банка, Госуслуг, оператора, полиции или техподдержки. Читают весь текст сообщения: там указано, какое действие подтверждает код.
- После подозрительного входа одной смены пароля может не хватить. В ИБ передают время, ссылку, снимок экрана и канал контакта, чтобы специалисты отозвали сеансы и проверили правила почты.
В StopPhish мы строим обучение вокруг таких развилок. Сотрудник учится не угадывать, поддельный ли логотип, а останавливать рискованное действие: ввод чужого кода, запуск команды, передачу секрета или подтверждение срочного платежа. И затем встречает похожий выбор в безопасной фишинг-симуляции.
Хотите обучать сотрудников на актуальных сценариях атак? Посмотрите возможности StopPhish для обучения и безопасных фишинг-симуляций.
FAQ: частые вопросы о фишинге в 2024–2026 годах
QR-фишинг – что это простыми словами?
Это фишинговая ссылка, спрятанная в QR-коде. После сканирования пользователь попадает на страницу, где у него пытаются забрать пароль, платёжные данные или подтверждение входа. Проверять нужно конечный адрес, а не оформление документа.
Чем фишинговые письма 2025 года отличаются от старых рассылок?
Письмо чаще запускает многошаговую цепочку. После клика человек может увидеть облачный документ, настоящий портал ввода кода, фальшивую CAPTCHA, звонок техподдержки или переход в мессенджер. Ошибки в тексте перестали быть надёжным фильтром.
Может ли настоящий адрес входа быть частью фишинга?
Да. При атаке с кодом устройства жертва открывает настоящий портал, но вводит код, созданный атакующим. В результате подтверждается чужой сеанс, хотя пароль не отправлялся на поддельный сайт.[2]
Защищает ли многофакторная аутентификация от любого фишинга?
Она блокирует множество атак, но не отменяет риск кражи сеанса или ошибочного подтверждения чужого запроса. Для AiTM нужны контроль условий входа, защищённые способы аутентификации, мониторинг и отзыв активных сеансов после инцидента.[3]
Как проверить голос руководителя или видеозвонок?
Прервите разговор и свяжитесь с человеком по заранее известному номеру или в прежнем корпоративном чате. Для платежей и смены реквизитов нужен установленный порядок подтверждения, который нельзя отменить одной срочной просьбой.
Что делать, если сотрудник уже назвал код от Госуслуг?
Сразу сообщить в ИБ и службу поддержки Госуслуг, завершить активные сеансы, сменить пароль и проверить способы восстановления, телефон, почту и изменения профиля. Если раскрыты финансовые данные или замечены операции, нужно также связаться с банком.
Какие новые схемы фишинга включать в обучение в 2026 году?
Минимальный набор: QR-коды во вложениях, коды устройства, AiTM через облачные документы, ClickFix с командами, голосовые атаки в рабочих мессенджерах, подделка голоса и видео, а также сценарии с кодами от Госуслуг. Набор нужно менять вслед за реальными инцидентами компании.
Источники:
[1] Microsoft: Email threat landscape, Q2 2026 – https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights
[2] Microsoft: AI-enabled device code phishing campaign – https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026
[3] Microsoft: Multi-stage AiTM phishing and BEC campaign – https://www.microsoft.com/en-us/security/blog/2026/01/21/multistage-aitm-phishing-bec-campaign-abusing-sharepoint
[4] Microsoft: ClickFix social engineering technique – https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique
[5] FBI IC3: Senior US Officials Impersonated in Malicious Messaging Campaign – https://www.ic3.gov/PSA/2025/PSA250515
[6] FBI IC3: Scammers Impersonating the IC3 – https://www.ic3.gov/PSA/2026/PSA260720
[7] Банк России: мошенническая схема с доступом к Госуслугам – https://cbr.ru/information_security/pmp/28062024
[8] МВД России: основные уловки мошенников – https://xn--80aqdcxlca.25.xn--b1aew.xn--p1ai/news/item/94695704
[1] Microsoft: Email threat landscape, Q2 2026 – https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights
[2] Microsoft: AI-enabled device code phishing campaign – https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026
[3] Microsoft: Multi-stage AiTM phishing and BEC campaign – https://www.microsoft.com/en-us/security/blog/2026/01/21/multistage-aitm-phishing-bec-campaign-abusing-sharepoint
[4] Microsoft: ClickFix social engineering technique – https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique
[5] FBI IC3: Senior US Officials Impersonated in Malicious Messaging Campaign – https://www.ic3.gov/PSA/2025/PSA250515
[6] FBI IC3: Scammers Impersonating the IC3 – https://www.ic3.gov/PSA/2026/PSA260720
[7] Банк России: мошенническая схема с доступом к Госуслугам – https://cbr.ru/information_security/pmp/28062024
[8] МВД России: основные уловки мошенников – https://xn--80aqdcxlca.25.xn--b1aew.xn--p1ai/news/item/94695704