Кейс StopPhish:

почему сотрудники стали осторожнее со ссылками,

но чаще открывают вложения

В крупной промышленной организации, с которой StopPhish работает с 2022 года, фишинговые учения давно стали частью регулярной программы снижения рисков человеческого фактора. Компания объединяет несколько подразделений и дочерних структур, сотрудники ежедневно получают письма от коллег, руководителей, бухгалтерии, кадровой службы, подрядчиков и внешних партнеров. В таком контуре почта остается одним из ключевых рабочих каналов, а вложения воспринимаются как стандартная часть деловой коммуникации.

В учебных рассылках участвуют более 1200 сотрудников. Для фишингового аудита это достаточная выборка, чтобы анализировать устойчивые поведенческие паттерны: как сотрудники реагируют на ссылки, вводят ли учетные данные, открывают ли файлы, сообщают ли о подозрительных письмах в ИБ.

На очередном этапе анализа команда StopPhish ожидала увидеть продолжение уже знакомой динамики. За несколько лет сотрудники стали осторожнее относиться к ссылкам, реже переходили на фишинговые страницы, внимательнее проверяли запросы на ввод корпоративных паролей. По этим метрикам регулярное обучение давало ожидаемый результат.

Но один показатель резко выбился из общей картины: доля сотрудников, открывших вложение в учебном фишинговом письме, выросла почти до 13%. По сравнению с предыдущими значениями рост оказался почти шестикратным.

По словам аккаунт-менеджера StopPhish Ивана Спирина, который сопровождает проект, первая реакция команды была не делать выводы, а перепроверить данные.

«Когда мы увидели почти шестикратный рост открытий вложений, первой мыслью было проверить статистику. Мы подняли отчеты, сверили Excel-выгрузки, посмотрели логи, проверили, нет ли влияния песочниц или автоматической проверки почтовых шлюзов. После нескольких проверок стало понятно: данные корректные. Пользователи действительно стали значительно чаще открывать вложения».

Аудит показал важный сдвиг: организация стала устойчивее к классическим сценариям со ссылками, при этом вложения остались зоной повышенного риска.

Как строилась учебная рассылка

В этом кейсе важна механика учебной атаки. Рассылка была выстроена по логике реальной корпоративной коммуникации: от головной компании письмо уходило в дочерние структуры. Для сотрудников такой маршрут выглядел привычным, потому что в крупных промышленных группах документы, регламенты, уведомления и согласования часто распространяются именно таким образом.

Письмо полностью копировало стиль компании: визуальное оформление, тон коммуникации, структуру сообщения, формулировки и общий контекст деловой переписки. Это был сценарий, похожий на внутренний документ, который сотрудник может получить в обычный рабочий день. Пользователь оценивал письмо через призму задачи: пришло из ожидаемого направления, оформлено знакомо, связано с корпоративным процессом, содержит файл для открытия.

Как отмечает Иван Спирин, принципиальной задачей было убрать признаки «учебности».

«Если сотрудник понимает, что перед ним тест, ценность проверки резко падает. Поэтому письмо повторяло привычный корпоративный стиль, а маршрут доставки соответствовал реальным внутренним процессам компании. Рассылка шла от головной организации в дочерние структуры, как это происходит в обычной работе».

Вложением был HTML-файл. Этот формат должен был насторожить: HTML открывается в браузере и может имитировать корпоративный портал, форму входа, страницу загрузки документа или внутренний сервис. Для пользователя действие выглядит как открытие файла из письма. Для атакующего это способ перенести фишинговый сценарий внутрь вложения.

Дополнительный признак был в адресе отправителя: буква «о» была заменена на цифру «0». Такая подмена визуально почти незаметна при быстром просмотре.

Сочетание этих факторов сделало сценарий показательным. У сотрудников было минимум два повода остановиться: необычный формат вложения и подмена символа в адресе. Но письмо выглядело настолько похоже на внутреннюю коммуникацию, что часть пользователей открыла файл автоматически.

Почему этот результат важен для ИБ

Фишинг продолжает расти и адаптироваться. По данным APWG, в первом квартале 2026 года количество фишинговых атак увеличилось на 13,8%: с 853 244 атак в четвертом квартале 2025 года до 971 181 атаки в первом квартале 2026 года. Это подтверждает, что фишинг сохраняет масштаб и остается одним из стабильных инструментов атак против организаций.

Одновременно меняется поведение пользователей и тактика атакующих. Для корпоративной почты эта логика проявляется через вложения, QR-коды, подмену отправителя, файлы с имитацией внутреннего документа и архивы с паролем. Когда сотрудники привыкают проверять ссылки, атака ищет менее защищенную поведенческую зону. В рассматриваемом кейсе такой зоной стали вложения.

Проблема проявилась не в отсутствии технической защиты. Учебное письмо было имитацией реальной атаки. Ценность кейса в другом: сотрудники пропустили признаки риска на уровне пользовательского решения. Письмо выглядело рабочим, файл казался уместным, адрес отправителя не вызвал подозрений, и вложение открыли.

Что показал аудит

В долгосрочных программах фишинговый аудит важен динамикой по типам действий. Переход по ссылке, ввод учетных данных, открытие вложения и сообщение в ИБ отражают разные навыки. Один общий процент успешности атаки удобен для отчета, но он плохо показывает, где именно меняется риск.

В этой организации сотрудники стали лучше распознавать сценарии, связанные со ссылками. Они внимательнее относились к доменам, страницам авторизации, просьбам повторно войти в корпоративный сервис и письмам с прямым призывом перейти на внешний ресурс. Это закономерный эффект регулярного обучения: если в программе много внимания уделяется проверке URL, доменов и страниц входа, пользователь начинает искать риск именно там.

С вложениями возник другой сценарий. Файл в письме не воспринимается как внешняя среда, особенно в промышленной компании, где документы постоянно находятся в обороте: акты, счета, инструкции, спецификации, договоры, служебные записки, презентации, формы, отчеты, приказы. Для бухгалтерии, кадровой службы, закупок, руководителей и производственных подразделений открытие вложений является рабочей рутиной.

Именно совпадение с рабочим процессом снижает уровень проверки. Пользователь смотрит на тему письма, отправителя, название файла и контекст. Если письмо похоже на обычную задачу, внимание к деталям падает: нужно быстро посмотреть документ, согласовать, ответить, передать дальше.

В рассматриваемой рассылке сработал именно этот механизм. Письмо пришло по понятной корпоративной логике: от головной компании в дочерние структуры. Оно повторяло стиль внутренней коммуникации, содержало рабочий контекст и выглядело как документ, который нужно открыть. Поэтому HTML-формат вложения и подмена «о» на «0» в адресе отправителя не стали для части сотрудников стоп-сигналом.


Риск усиливается тем, что многие сотрудники не воспринимают HTML как опасный формат. В массовом представлении подозрительнее выглядят исполняемые файлы: .exe, .bat, .cmd. Офисные документы, PDF и HTML вызывают меньше настороженности, особенно если письмо связано с рабочей задачей. Для технической защиты HTML-вложения тоже сложнее, чем грубые вредоносные файлы: их можно фильтровать, анализировать и отправлять в песочницу, но универсальное правило блокировки не всегда применимо, потому что HTML используется и в легитимных процессах.

В промышленной сфере этот риск усиливается сложностью документооборота. Много подразделений, подрядчиков, внутренних регламентов, технических файлов и согласований. Чем больше легитимных рабочих вложений проходит через почту, тем легче встроить учебный или реальный фишинговый сценарий в привычный поток.

Массовое открытие показало, что признаки риска пока не стали устойчивой привычкой проверки. Поэтому показатель открытия вложений вырос, хотя другие метрики продолжали улучшаться.

Как меняются атаки через файлы

Современные вложения давно вышли за рамки грубых исполняемых файлов. В атаках используются офисные документы, HTML-файлы, PDF с QR-кодами, архивы с паролем, файлы с двойными расширениями, документы с просьбой включить содержимое и многое другое.

Каждый формат использует свою точку доверия. Word и Excel опираются на привычку работать с офисными документами. PDF часто воспринимается как безопасный формат для чтения. Архив с паролем может выглядеть как забота о конфиденциальности, хотя на практике он усложняет автоматическую проверку. QR-код переносит действие на смартфон, где пользователю сложнее проверить адрес. HTML-файл в письме может имитировать веб-страницу без прямой ссылки в тексте письма, а в некоторых случаях – сам стать источником заражения или перенаправить сотрудника на страницу, где у него попытаются украсть данные.

По мнению Ивана Спирина, программы обучения должны успевать за этой сменой сценариев: «Если два года подряд проверять сотрудников только письмами со ссылками, они научатся распознавать именно ссылки. Но злоумышленники не стоят на месте. Сегодня они активно используют HTML-вложения, архивы, QR-коды и документы с привычными рабочими названиями. Обучение должно меняться вместе с этими сценариями».

Для ИБ-команд это означает, что сценарии учебных атак должны развиваться вместе с реальными приемами злоумышленников. Если в обучении остаются только письма с кнопкой «перейти» и грубо подделанным доменом, сотрудники начинают распознавать конкретный шаблон. При встрече с вложением, QR-кодом или файлом от имени подрядчика этот навык может не сработать.

Техническая защита и человеческий фактор

должны работать вместе

Почтовые шлюзы, фильтрация вложений, песочницы, антивирусы, блокировка опасных расширений, контроль макросов и защита учетных данных остаются обязательными элементами. Они снижают количество опасных писем, которые доходят до пользователя, и отсеивают часть вредоносных файлов до контакта с сотрудником.

Но кейс с ростом открытия вложений показывает пределы технического контура. В реальной атаке письмо может пройти часть проверок, использовать допустимый формат, выглядеть достаточно правдоподобно или попасть к пользователю через легитимный канал. Дальше решение принимает человек.

Сотрудник должен заметить расхождение в адресе отправителя, непривычный тип файла, странную просьбу, срочность, несоответствие канала, необычное расширение или попытку заставить открыть документ вне привычного процесса. Если эти признаки не отработаны на практике, они остаются теоретическими знаниями.

Техническая защита уменьшает поток угроз. Обученный сотрудник снижает вероятность того, что прошедшее письмо превратится в инцидент.

Этот баланс особенно важен для крупных организаций. Чем больше сотрудников участвует в переписке, тем выше вероятность, что хотя бы один человек откроет файл. При наличии дочерних обществ, подрядчиков и связанных процессов одно действие может повлиять не только на локальную рабочую станцию, но и на смежные подразделения.

Что менять в программе обучения

Рост открытия вложений почти в шесть раз не стоит трактовать как общий провал обучения. По другим показателям сотрудники стали осторожнее, значит, программа дала результат. Но результат оказался неравномерным: навык проверки ссылок сформировался лучше, чем навык проверки файлов.

После такого аудита ИБ-команде стоит пересмотреть программу по нескольким направлениям.

Во-первых, нужно разделить метрики. Общий показатель успешности фишинговой атаки удобен для отчета руководству, но для управления программой нужны отдельные данные по переходам, вводу учетных данных, открытиям вложений, сканированию QR-кодов, активации содержимого и сообщениям в ИБ.

Во-вторых, сценарии с вложениями должны стать регулярной частью учений. В годовом плане стоит использовать HTML-файлы, офисные документы, PDF с QR-кодами, архивы с паролем, вложения с нестандартными расширениями, файлы от имени подрядчиков, руководства, кадровой службы, бухгалтерии и внутренних подразделений.

В-третьих, обучение должно учитывать роли. Для бухгалтера реалистичен акт сверки, для HR – график отпусков или изменение штатного расписания, для руководителя – список сотрудников на согласование, для промышленного подразделения – обновленная инструкция или спецификация от подрядчика. Универсальные сценарии дают общий срез, ролевые сценарии точнее показывают реальные уязвимости.

В-четвертых, нужно показывать конкретные признаки. После учебной ошибки сотрудник должен увидеть не общую фразу про внимательность, а разбор: какой формат файла пришел, что было не так с адресом, почему письмо выглядело опасно и как нужно было действовать.

В-пятых, нужно развивать культуру сообщения об ошибках. Если сотрудник открыл подозрительный файл и промолчал из-за страха наказания, ИБ теряет время. В программах обучения важно отдельно закреплять норму: лучше быстро сообщить о сомнительном действии, чем пытаться скрыть ошибку.

Как закрывать риск вложений через обучение

Рост открытий вложений показывает, что сотрудникам недостаточно знать общие правила про фишинг. Нужна отдельная отработка сценариев, где опасность находится не в ссылке, а в файле: HTML-вложении, архиве с паролем, офисном документе, PDF с QR-кодом или файле с непривычным расширением.

В таких случаях обучение должно объяснять не только «что нельзя открывать», но и как принимать решение до открытия файла. Сотрудник должен уметь оценить отправителя, маршрут письма, контекст, формат вложения, название файла и действие, которого от него ждут. Отдельное внимание нужно уделять подменам символов в адресе, потому что визуально похожий отправитель часто воспринимается как легитимный.

В StopPhish для этого используются короткие тематические курсы, в том числе отдельный курс по вредоносным вложениям. Его задача – закрыть разрыв, который показал аудит: сотрудники уже могут распознавать подозрительные ссылки, но продолжают воспринимать файл во входящих как обычный рабочий документ.

Сам по себе курс не решает задачу полностью. Его нужно связывать с практикой: сначала сотрудник сталкивается с реалистичным сценарием в учебной рассылке, затем получает разбор ошибки, после этого проходит короткое обучение по теме, а в следующем цикле видит похожий прием в измененной форме. Так формируется не знание одного признака, а привычка проверять письмо целиком.

StopPhish может помочь выстроить такой цикл: подобрать сценарии под отрасль и роли сотрудников, провести учебные атаки с разными типами вложений, показать, где именно пользователи ошибаются, и связать результаты аудита с обучающими курсами. Для ИБ-команды это дает не общий вывод «сотрудники невнимательны», а понятную карту риска: какие группы чаще открывают файлы, какие форматы вызывают меньше подозрений, какие признаки проходят мимо внимания и какие темы нужно закреплять в следующих циклах обучения.
Главный вывод

Кейс StopPhish показывает типичный эффект зрелых программ: обучение снижает часть рисков, а затем помогает увидеть новые слабые места в поведении сотрудников.

По мнению Ивана Спирина, главный вывод кейса не в том, что сотрудники стали менее внимательными.

«Они действительно стали значительно лучше распознавать ссылки. Это хороший результат многолетнего обучения. Но фишинг постоянно меняется. Если раньше злоумышленники делали ставку на ссылки, сегодня они все чаще используют вложения и привычные рабочие документы. Поэтому обучение сотрудников нельзя считать завершенным. Его нужно постоянно обновлять так же быстро, как меняются сами атаки».

Для ИБ-команд здесь два практических вывода.

Первый: устойчивость сотрудников нельзя оценивать только по кликам. Снижение переходов по ссылкам не закрывает риск вложений, QR-кодов, поддельных отправителей и файлов, которые имитируют внутренние документы.

Второй: техническая защита должна дополняться регулярной тренировкой пользователей. Фильтры и шлюзы снижают вероятность доставки опасного письма, но часть решений остается на стороне сотрудника. Он должен уметь распознать подозрительный формат, заметить подмену символа, оценить контекст и быстро сообщить в ИБ.

Фишинг меняет форму быстрее, чем обновляются привычки пользователей. Поэтому программа осведомленности должна работать как постоянный цикл: актуальные сценарии, ролевые рассылки, разбор ошибок, обновление материалов и повторная проверка через метрики.

Иначе компания может хорошо защититься от вчерашнего фишинга и пропустить следующий инцидент через файл, который выглядит как обычная рабочая задача.
Мы в социальных сетях