В долгосрочных программах фишинговый аудит важен динамикой по типам действий. Переход по ссылке, ввод учетных данных, открытие вложения и сообщение в ИБ отражают разные навыки. Один общий процент успешности атаки удобен для отчета, но он плохо показывает, где именно меняется риск.
В этой организации сотрудники стали лучше распознавать сценарии, связанные со ссылками. Они внимательнее относились к доменам, страницам авторизации, просьбам повторно войти в корпоративный сервис и письмам с прямым призывом перейти на внешний ресурс. Это закономерный эффект регулярного обучения: если в программе много внимания уделяется проверке URL, доменов и страниц входа, пользователь начинает искать риск именно там.
С вложениями возник другой сценарий. Файл в письме не воспринимается как внешняя среда, особенно в промышленной компании, где документы постоянно находятся в обороте: акты, счета, инструкции, спецификации, договоры, служебные записки, презентации, формы, отчеты, приказы. Для бухгалтерии, кадровой службы, закупок, руководителей и производственных подразделений открытие вложений является рабочей рутиной.
Именно совпадение с рабочим процессом снижает уровень проверки. Пользователь смотрит на тему письма, отправителя, название файла и контекст. Если письмо похоже на обычную задачу, внимание к деталям падает: нужно быстро посмотреть документ, согласовать, ответить, передать дальше.
В рассматриваемой рассылке сработал именно этот механизм. Письмо пришло по понятной корпоративной логике: от головной компании в дочерние структуры. Оно повторяло стиль внутренней коммуникации, содержало рабочий контекст и выглядело как документ, который нужно открыть. Поэтому HTML-формат вложения и подмена «о» на «0» в адресе отправителя не стали для части сотрудников стоп-сигналом.
Риск усиливается тем, что многие сотрудники не воспринимают HTML как опасный формат. В массовом представлении подозрительнее выглядят исполняемые файлы: .exe, .bat, .cmd. Офисные документы, PDF и HTML вызывают меньше настороженности, особенно если письмо связано с рабочей задачей. Для технической защиты HTML-вложения тоже сложнее, чем грубые вредоносные файлы: их можно фильтровать, анализировать и отправлять в песочницу, но универсальное правило блокировки не всегда применимо, потому что HTML используется и в легитимных процессах.
В промышленной сфере этот риск усиливается сложностью документооборота. Много подразделений, подрядчиков, внутренних регламентов, технических файлов и согласований. Чем больше легитимных рабочих вложений проходит через почту, тем легче встроить учебный или реальный фишинговый сценарий в привычный поток.
Массовое открытие показало, что признаки риска пока не стали устойчивой привычкой проверки. Поэтому показатель открытия вложений вырос, хотя другие метрики продолжали улучшаться.