«Голосуй за лучший отдел»: фишинг Telegram на производстве 47 РМ за 6 часов
14:22 во вторник. Звонок от начальника кадров производственной компании 47 РМ из Балашихи — фасонное литьё, трубопроводный сектор. «У нас в Telegram пришло сообщение про корпоративное голосование, ссылка не открывается, и несколько человек уже жалуются на странные SMS. Что-то идёт не так». Следующие 6 часов мы с напарником работали без остановки: декомпилировали фишинг-страницу, нашли C2-сервер в Праге, заблокировали трафик на MikroTik офиса и перевыпустили 2FA для всех 47 сотрудников. Этот материал — почасовая реконструкция того, как это было, плюс чек-лист, который мы оставили клиенту на выходе.
Что произошло до звонка
В 13:54 в новый Telegram-чат «Корпоративное голосование 2026» были разом добавлены 38 сотрудников этой компании. Чат создан 27 апреля за два дня до атаки, единственный администратор — аккаунт @HR_SovetKorp_2026 (Telegram-username, зарегистрированный за неделю до инцидента). Аватарка — стилизованный логотип компании, скачанный с её сайта. Имя профиля совпадало с фамилией реальной начальницы кадров. Это уже не «массовый фишинг» — это таргетированная атака с подготовкой.
В 14:00 в чате появилось сообщение от лица «HR-СоветКорп»: «Дорогие коллеги! С прошлой пятницы у нас идёт ежегодное корпоративное голосование за лучший отдел года. По итогам победителю — премия 50 000 рублей на каждого. Голосование до 17:00 сегодня, проголосуйте по ссылке: t.me/login_review/vote2026. После голосования вам нужно подтвердить личность через код Telegram — это для исключения накруток».
Тут сработало сразу два крючка — и оба очень мощных. Первый: премия в 50 000 ₽. Сумма конкретная, для литейщика это примерно месячная зарплата. Желание «успеть» — огромное. Второй: формулировка «подтверждение личности через код Telegram». Классический приём социальной инженерии. Как это устроено? Когда вы вводите код, который Telegram присылает при попытке залогиниться с нового устройства, атакующий моментально получает доступ к вашему аккаунту — раньше, чем вы успеваете что-то понять.
За 22 минуты до моего звонка по ссылке кликнули 7 сотрудников. Трое дошли до ввода кода. Из этой тройки: один ввёл код за 23 секунды — атакующий уже зашёл в его аккаунт с другого устройства прежде, чем владелец это заметил. Второму не дали пройти дальше — Telegram запросил пароль 2FA, которого тот просто не помнил. Третий вообще не получил код: руки тряслись, несколько раз ввёл неверные данные, и всё зависло.
14:22-14:37: первая реакция и блокировка C2
Когда мне позвонили в 14:22, я сразу набрал начальника кадров. Она, кстати, сама получила это сообщение — и почуяла неладное, поэтому кликать не стала. В корпоративном чате к тому моменту уже летели голосовые от растерянных коллег. Я попросил её сделать две вещи немедленно: собрать всех, кто получил подозрительное сообщение, в актовом зале — и прислать мне URL фишинговой ссылки.
В 14:24 у меня уже была ссылка: https://login-review.ru/vote2026?id=XXXXX. То, что в чате выглядело как t.me/login_review/..., на самом деле было ссылкой, которая в десктопном клиенте Telegram отображалась превью с поддельным фавиконом Telegram и текстом «Telegram: голосование». При нажатии — открывалась страница на стороннем домене, а не на t.me.
Я сразу приступил к анализу. Открывать ссылку напрямую — плохая идея: атакующий мог увидеть наш IP и свернуть инфраструктуру раньше, чем мы её зафиксируем. Поэтому открыл через изолированную VM с Tor. Нам нужно было успеть задокументировать всё до того, как они уберутся.
# Снимаем фишинг-страницу для анализа
mkdir analysis-2026-04-29 && cd analysis-2026-04-29
# Загружаем страницу + ресурсы (через Tor)
torsocks wget --mirror --convert-links --page-requisites \
--no-parent --domains=login-review.ru \
https://login-review.ru/vote2026?id=test
# DNS-резолв с разных резолверов (атакующие иногда отдают разные IP региональным DNS)
dig +short login-review.ru @8.8.8.8
dig +short login-review.ru @77.88.8.8 # Яндекс
dig +short login-review.ru @1.1.1.1
dig +short login-review.ru @9.9.9.9
dig +short login-review.ru @193.187.92.67 # наш собственный
# WHOIS домена и AS-инфо
whois login-review.ru | head -50
whois 5.180.45.XXX | head -30
mtr -r -c 30 5.180.45.XXX
# Проверка через VirusTotal API
curl -s "https://www.virustotal.com/api/v3/domains/login-review.ru" \
-H "x-apikey: ${VT_API_KEY}" | jq '.data.attributes.last_analysis_stats'
Получилось: домен зарегистрирован 11 дней назад через REG.RU, владелец скрыт через privacy-сервис. IP 5.180.45.XXX — Прага, провайдер «Master Internet s.r.o.», AS204603. На том же IP крутятся ещё 14 доменов вида tg-login-XXXX.ru, review-vote-YYYY.com, poll-corp-ZZZZ.ru — типичная фишинг-ферма. VirusTotal на 14:28 показал 0 детектов (домен слишком свежий), но через 4 часа уже было 9 детектов после моей отправки IoC в OSINT-каналы.
В 14:33 я уже сидел в SSH-консоли MikroTik в офисе клиента. У нас есть постоянный VPN-туннель до их CCR2004 — держим для оперативной поддержки, и в этот раз он очень пригодился. C2 заблокировал сразу.
# MikroTik RouterOS 7.16 — блокировка фишинг-инфраструктуры
/ip firewall address-list add list=phishing-c2-2026-04-29 \
address=5.180.45.0/24 comment="login-review.ru C2 Prague"
/ip firewall address-list add list=phishing-c2-2026-04-29 \
address=login-review.ru comment="resolve-on-demand"
/ip firewall address-list add list=phishing-c2-2026-04-29 \
address=tg-login-2026.ru
# Ещё 13 доменов с того же IP
# Правило в forward-chain
/ip firewall filter add chain=forward dst-address-list=phishing-c2-2026-04-29 \
action=reject reject-with=icmp-network-unreachable \
comment="phishing block 2026-04-29 incident"
/ip firewall filter move [find comment="phishing block 2026-04-29 incident"] 1
# Дополнительно — DNS-блокировка через наш AdGuard
ssh -p 2202 root@adguard.itfresh.ru "adguardhome-cli rule add 'login-review.ru'"
ssh -p 2202 root@adguard.itfresh.ru "adguardhome-cli rule add '*.login-review.ru'"
ssh -p 2202 root@adguard.itfresh.ru "adguardhome-cli rule add 'tg-login-2026.ru'"
# Проверка
ssh -p 2202 root@mikrotik.balashikha.local "/log print where message~\"phishing\""
В 14:37 любой компьютер из офисной сети, который пытался обратиться к login-review.ru, получал TCP-reject. К этому моменту в фишинг-страницу уже никто новый не заходил — начальник кадров параллельно бегала по цеху и лично предупреждала всех: «не нажимайте». В 14:42 атакующий, похоже, заметил, что трафик из этой подсети пропал, и начал менять IP в DNS-записях домена. Я добавил скрипт, который каждые 5 минут подтягивал новые IP и автоматически загонял их в address-list. Менять — не успевал.
Декомпиляция фишинговой страницы
Пока всё это происходило, я детально разобрал саму страницу. Обычный HTML плюс JavaScript, на первый взгляд — официальный Telegram Login Widget, стандартный механизм авторизации. Но там был один интересный момент, который сразу бросился в глаза.
Страница выглядела аккуратно: красивый дизайн под «корпоративное голосование», список из 7 отделов — и это были реальные названия отделов компании, не выдуманные. Значит, атакующие где-то раздобыли оргструктуру. Переключатели, кнопка «Проголосовать». Нажимаешь — и выскакивает модальное окно «Подтвердите личность через Telegram» со встроенным виджетом авторизации. Виджет, разумеется, поддельный.
Настоящий Telegram Login Widget устроен так: после капчи на стороне Telegram он возвращает только публичные данные — id, имя, username. Никакого доступа к аккаунту у атакующего нет. Этот работал иначе. Сначала запрашивал номер телефона, затем — код из SMS. А этот «код из SMS» на самом деле был кодом из Telegram: «Login attempt from desktop». Одновременно на сервере атакующего запускался скрипт, который использовал этот код для входа через MTProto-протокол. В реальный аккаунт. В реальном времени.
Этот скрипт у атакующих написан на Python с использованием библиотеки telethon или pyrogram. Алгоритм был типичный:
- Жертва сама вбивает свой номер телефона — прямо на фейковой странице.
- Скрипт атакующего инициирует
auth.sendCodeв Telegram через MTProto API на этот номер. - Telegram реагирует моментально: отправляет SMS или код через само приложение с пометкой «Login attempt».
- Человек уверен, что подтверждает участие в голосовании. Вводит код туда же — на фейк.
- Скрипт получает код и через
auth.signInвходит в аккаунт жертвы. - Если у человека настроена 2FA, Telegram запрашивает ещё и пароль. Фейковая страница не растерялась — показывает поле «введите пароль голосования». Вот здесь часть людей начинает что-то подозревать. Но только часть.
# Извлечённый псевдокод сервера атакующего (по результатам анализа сетевого
# трафика через mitmproxy при тестовом прохождении страницы)
POST /api/vote-init
{"phone": "+79991234567"}
→ серверная часть:
from telethon import TelegramClient
client = TelegramClient('victim_session', API_ID, API_HASH)
await client.send_code_request("+79991234567")
→ SMS отправляется реальным Telegram на номер жертвы
POST /api/vote-confirm
{"phone": "+79991234567", "code": "12345"}
→ серверная часть:
try:
await client.sign_in(phone="+79991234567", code="12345")
# успех — атакующий внутри аккаунта
except SessionPasswordNeededError:
# требуется 2FA — возвращаем фейковое поле
return {"need_2fa": True, "message": "Введите пароль для голосования"}
POST /api/vote-2fa
{"phone": "+79991234567", "password": "kotik2024"}
→ серверная часть:
await client.sign_in(password="kotik2024")
# если пароль угадан — полный доступ к аккаунту жертвы
Схема изящная. Если бы у кого-то из пострадавших пароль 2FA оказался чем-то вроде «kotik2024» — атакующий получил бы постоянный доступ к аккаунту. До тех пор, пока сам пользователь не заметил бы чужую сессию и не отозвал её вручную.
Что атакующий делает с захваченным аккаунтом
Из открытых OSINT-расследований — мы регулярно мониторим Have I Been Pwned, Telegram Insights и форумы вроде BreachForums — понятно, что с украденными корпоративными Telegram-аккаунтами атакующие обычно поступают по одной и той же схеме:
- Первым делом — читают переписку. Групповые рабочие чаты особенно интересны: там регулярно мелькают платёжные документы, пароли от сервисов, ссылки на внутренние системы компании.
- Пишут контактам от лица владельца аккаунта. Схема простая: «срочно нужны 50–100 тысяч», «перешли платёжку», «скачай договор» — и во вложении уже следующий загрузчик вредоноса.
- Взломанный аккаунт становится точкой входа для атаки на всю компанию. Классический сценарий из нашей практики: написать гендиректору от имени главного бухгалтера и попросить срочно провести платёж. Работает.
- Если аккаунт не нужен для атаки — его просто продают. Цена в Telegram-каналах: 500–3000 рублей, зависит от «качества» — активности, количества контактов, наличия рабочих переписок.
Никакого «голосования за лучший отдел» не существовало. Вообще. Это была ловушка — заточенная под одну конкретную задачу: собрать Telegram-аккаунты сотрудников компании.
14:50-17:30: разбор того, что произошло с каждым жертвой
К 14:50 мы с начальницей кадров уже составили список: 7 человек кликнули по ссылке. Каждого пригласили в актовый зал — не скопом, а по одному. Нам важно было понять, кто именно что делал на фишинговой странице. Собрали подробную картину от каждого. Стало ясно, что произошло и в каком масштабе.
Сотрудник 1, рабочий цеха №2, 26 лет — открыл страницу, посмотрел список отделов, не стал тыкать кнопку «Проголосовать», закрыл. Жертвой не стал. Хорошо.
Сотрудник 2, мастер участка, 41 год — открыл, нажал «Проголосовать», увидел поле «введите номер», засомневался, закрыл. Жертвой не стал.
Сотрудник 3, бухгалтер, 38 лет — открыл, нажал, ввёл номер, получил SMS-код в Telegram, прочитала текст «Login attempt from desktop», поняла подвох, не стала вводить, закрыла. Жертвой не стала, но Telegram уже знал, что её номер пытался зайти неавторизованный клиент.
Сотрудник 4, экономист, 45 лет — ввёл код. У него был 2FA-пароль, на фейковой странице открылось поле «введите пароль голосования». Он попытался ввести пароль 2FA, не подошло (видимо, он сам забыл точный пароль). После трёх попыток страница выдала ошибку «Попробуйте позже». Жертвой не стал, но атакующий теперь знал номер телефона и сам факт включённого 2FA.
Сотрудник 5, ведущий инженер, 33 года — ввёл код, 2FA-пароль не запрашивался (его не было). Атакующий зашёл в аккаунт. Через 18 секунд жертва получила push «Активная сессия с iPhone, Прага» в реальном Telegram, открыла «Активные сессии», увидела чужой логин, успела нажать «Завершить сессию». Аккаунт был под контролем атакующего около 23 секунд. За это время атакующий успел: открыть список чатов (но не скачивать историю), и попытаться написать пробное сообщение в чат с генеральным директором «Здравствуйте, нужна срочная подпись по договору». Сообщение ушло, но мы потом удалили его из чата ГД.
Сотрудник 6, сотрудник склада, 29 лет — ввёл код, 2FA не было, атакующий зашёл. Никаких уведомлений жертва не увидела (телефон был в кармане). Атакующий писал в чаты от его имени около 12 минут — успел отправить 4 фишинг-сообщения коллегам с просьбами «глянь файл, отчёт у меня не открывается» (со ссылкой на следующий этап). Один из коллег его сразу спросил голосом «ты что, нормально?». Атака свернулась после того, как мы сменили пароль 2FA в Telegram через сервис восстановления.
Сотрудник 7, водитель, 51 год — кликнул, страница не открылась (компьютер был с моим AdGuard-фильтром уже после блокировки в 14:37). Жертвой не стал.
17:30-20:50: перевыпуск 2FA для 47 сотрудников
Когда картина сложилась, решение было однозначным: перевыпустить 2FA-пароль для всех 47 сотрудников — не только для двух реально скомпрометированных. Причин три. Мы не могли знать, кто из остальных уже попадался на другой фишинг на той же неделе. Надёжность чужих 2FA-паролей — тоже тёмный лес. И наконец, это был идеальный момент, чтобы разом обучить всех правильной настройке. Такие поводы сами по себе не появляются.
В 17:30 в актовом зале собрались все 47 человек. Производство у них работает 24/7, но нам повезло поймать именно ту смену, что трудится с 15:00 до 23:00. Мой напарник раздавал всем распечатанные инструкции, пока я работал с каждым сотрудником лично — примерно по 5 минут на человека.
Процедура для каждого сотрудника:
# Шаги настройки на телефоне (Android/iOS, Telegram актуальной версии)
1. Открыть Telegram → Настройки → Конфиденциальность и безопасность
2. Войти в «Активные сеансы» — удалить все сеансы кроме текущего
3. Включить 2FA, если не включён:
Двухэтапная аутентификация → Установить пароль
- Минимум 12 символов, обязательно цифра и заглавная
- Email recovery — на корпоративную почту (наш Zimbra)
- Hint — что-то, что подскажет только владельцу
4. Если 2FA был включён — сменить пароль:
Двухэтапная аутентификация → Изменить пароль
5. Установить Aegis (Android) или Yubico OTP (iOS) для дополнительного слоя:
- F-Droid → IzzyOnDroid → Aegis Authenticator
- В Telegram → 2FA → Резервная электронная почта
- Сохранить backup-коды в Aegis-хранилище с паролем
6. Проверка: выйти из Telegram (Настройки → Завершить все сеансы кроме текущего)
и снова войти, убедиться, что 2FA запрашивается.
На 47 человек ушло 4 часа. Между каждыми 12 людьми делали перерыв по 10 минут — иначе не вывезти. Картина по итогу получилась показательная: у 12 из 47 2FA не было вообще. У 19 — стояли пароли вроде дат рождения, имён детей или банального «12345». Ещё 6 человек сами не помнили свой пароль, пришлось пересоздавать с подсказкой «hint = первая буква имени». И только 10 сотрудников пришли уже в порядке — им просто сменили пароль и прошлись по активным сессиям.
Пока шла настройка, каждому я вручал распечатанный двусторонний листок. Одна сторона — «Признаки фишинга в Telegram»: сообщения о премии, голосования, обновления, срочные ссылки — всё с наглядными примерами. Другая — «Что делать при подозрении». Там коротко и без лишних слов: положить телефон, ничего не нажимать, написать мне в Element X через корпоративный аккаунт. Кстати, часть сотрудников этот листок потом повесила у себя в шкафу. Бумажный артефакт работает.
Чек-лист, который остался клиенту
После того как инцидент был закрыт, я подготовил для производственной компании чек-лист из 14 пунктов. Расписал там всё: что нужно сделать сразу после фишинговой атаки и какие меры должны работать на постоянной основе — не разово, а системно.
Реактивная часть (в течение 6 часов после инцидента):
- Первый шаг — получить URL фишинговой ссылки и посмотреть, что там реально лежит. Только не через рабочий браузер. Никогда.
- Разбирать страницу — через изолированную VM или Tor. Смотрим всё: DNS-резолв, WHOIS, AS, IP-адрес, SSL-сертификат, содержимое страницы. Иногда один SSL-сертификат раскрывает целую инфраструктуру атакующих.
- IP и домен — сразу в блок. На корпоративном файрволе и в DNS-резолвере. Без откладывания на потом.
- IoC передаём в открытые базы: URLhaus, Abuse.ch, VirusTotal, Whois XML. Это не альтруизм — это нормальная практика. Другие компании получат защиту раньше, чем атака дойдёт до них.
- Составляем список всех, кто потенциально мог перейти по ссылке. И опрашиваем каждого отдельно — не в общем чате, не списком. Лично.
- По каждой жертве — отдельная проверка: активные сессии в Telegram завершить, 2FA перевыпустить, логи на рабочем компьютере просмотреть на следы RAT. Пропустить хотя бы один шаг — значит оставить дыру.
- Всё фиксируем. Мелочи — особенно. Что именно человек нажал, во сколько это произошло, что он видел на экране в тот момент. На разборе инцидента эти детали часто оказываются важнее, чем кажется сразу.
Профилактическая часть (постоянно):
- Корпоративный DNS-резолвер с блок-листом, который обновляется на регулярной основе — вредоносные домены отсекаются ещё до того, как пользователь успевает туда зайти.
- Файрвол работает на IoC-фиде: список угроз от Abuse.ch обновляется каждый час, плюс мы ведём собственный фид на основе того, что сами фиксируем в работе.
- 2FA обязателен для всех, у кого есть финансовый или административный доступ. Раз в квартал проверяем: кому он нужен, у кого включён, нет ли пробелов.
- Фишинговые симуляции через GoPhish — раз в месяц. Не для галочки: смотрим, кто кликнул, разбираем, делаем выводы.
- Каждый новый сотрудник при найме проходит базовый инструктаж по безопасности — 30 минут живого разговора и распечатанный листок с главным. Просто, но работает.
- Если что-то кажется подозрительным — пишут нам напрямую в Element X. Не в Telegram, именно в Element X: так безопаснее и быстрее доходит до нужного человека.
- Для финансовых операций действует отдельный регламент: крупные платежи требуют двухфакторного подтверждения. Одного «ок» от одного человека недостаточно.
Стоимость работы и финансовая сторона
На этот инцидент у меня и напарника ушло 6 часов активной работы. Ещё 12 часов на следующий день — детальный анализ и написание отчёта. По нашему стандартному тарифу incident-response — 4 500 ₽/час за инженера в режиме «срочно». Итого за смену получилось вот что:
- 6 часов реактива × 2 инженера × 4 500 ₽ = 54 000 ₽
- 12 часов анализа × 1 инженер × 3 500 ₽ (обычный тариф) = 42 000 ₽
- Материалы — распечатки, листки инструкций для 47 человек, организация актового зала = 4 000 ₽
- Итого = 100 000 ₽ за инцидент
Дополнительно компания заказала у нас профилактический пакет. Phishing-симуляции через GoPhish на 12 месяцев — 40 000 ₽. Развёртывание Element X на собственном Matrix-сервере — 60 000 ₽. Разработка регламента работы с финансовыми операциями — 15 000 ₽. Общие вложения в информационную безопасность за квартал составили 215 000 ₽. Много? Сравните это с суммой одного платежа, уведённого через социальную инженерию.
Вот конкретная цифра для понимания масштаба. Если бы атакующий захватил Telegram-аккаунт бухгалтера и убедил генерального директора провести «срочный» платёж на 1–2 млн рублей на сторонний адрес — вероятность вернуть эти деньги составила бы около 5%. Не 50, не 20 — пять. Так что вложения в защиту всегда дешевле, чем разгребать последствия.
FAQ: что чаще всего спрашивают клиенты
Откуда атакующие узнали список сотрудников и в какие чаты их добавлять?
В ходе расследования мы установили источник утечки — корпоративный список контактов утёк через стороннее HR-приложение. По нашей версии, это было мобильное расширение к учётной программе для работы с резюме — из тех, что сотрудники ставят сами, без согласования с IT. Telegram-аккаунты атакующие нашли через поиск по @username: многие сотрудники указывают их в LinkedIn и открытых профилях на HH. За две недели был собран список из 38 username, выгружен в скрипт, и через TDLib все они оказались в новом чате под названием «Корпоративное голосование 2026». Классический вектор для целевой атаки на производственную компанию.
Можно ли поставить технические блоки, чтобы пользователи не могли кликать на фишинг?
Полностью исключить все клики невозможно — это надо принять как факт. Telegram открывает ссылки во встроенном in-app браузере, который мы не контролируем никак. Но снизить возможный ущерб — вполне реально. Три меры, которые мы рекомендуем из собственной практики. Первая — корпоративный DNS-резолвер с актуальной базой заблокированных доменов: наш AdGuard Home содержит 4,7 млн записей. Вторая — MikroTik-файрвол с ежечасно обновляемым списком IoC от Abuse.ch и URLhaus. Третья — обязательная Telegram 2FA для всех, у кого есть финансовый или административный доступ. 2FA надёжно защищает от перехвата сессии. По нашему опыту эти три меры закрывают около 85% реалистичных фишинг-атак на корпоративные Telegram-аккаунты.
Сколько времени нужно, чтобы перевыпустить 2FA для всех сотрудников?
На 47 человек ушло 4 часа — и это при том, что у 12 сотрудников 2FA не было вообще. Процедура выглядела так. Сначала всех централизованно собрали в актовом зале — производственный цех для этого не подходит. Каждый сотрудник со своим телефоном устанавливал приложение для 2FA: мы рекомендовали Aegis для Android, для тех с аппаратными ключами — Yubico. Потом логин в Telegram, отзыв всех активных сессий через «Конфиденциальность → Активные сессии», включение или смена 2FA-пароля. В финале — выдача новых backup-кодов и проверка синхронизации. В среднем около 5 минут на человека, при одном инженере-кураторе и живой очереди.
Что делать, если кто-то всё-таки ввёл код в фишинговую страницу?
Если вы всё-таки ввели код, который пришёл в Telegram с пометкой «Login attempt» — атакующий получает доступ к аккаунту за 30–60 секунд. Буквально. Что делать? Первое: зайдите в Telegram с другого устройства, откройте «Активные сессии», удалите все чужие. Второе: смените пароль 2FA, если он был. Третье: если 2FA не было — скорее всего, атакующий уже зашёл и сразу сменил его сам. Тогда единственный путь — писать в @SmsLogin или @notoscam с подтверждением личности: потребуется паспорт и видео-селфи. Восстановление занимает от 2 до 7 дней. Именно поэтому мы требуем от клиентов включённый 2FA-пароль — без него аккаунт уходит чужому человеку за минуту.
Стоит ли вообще пользоваться Telegram в корпоративных целях?
Можно ли использовать Telegram для работы? По моему опыту — да, но с чёткими ограничениями. Telegram удобен: быстрые сообщения, голосовые, файлы до 2 ГБ. И попытка пересадить 30–50 сотрудников на незнакомый корпоративный мессенджер почти всегда встречает сопротивление — это реальность. Поэтому мы делаем так: для критически важной переписки — с клиентами, по сделкам, по финансам — используем Element X на собственном Matrix-сервере. End-to-end шифрование, всё под нашим контролем. Для оперативной координации внутри отделов — Telegram, но с обязательной 2FA, отзывом старых сессий раз в квартал и строгим запретом на передачу платёжных документов и паролей в чатах. Разумный компромисс между удобством и безопасностью.
Итог
За 6 часов мы прошли путь от первого клика до полной защиты компании. Заблокировали C2 на MikroTik, разобрали фишинговую страницу, перевыпустили 2FA для 47 человек, написали чек-лист и провели обучение. Стоимость инцидента — 100 000 рублей и одна очень напряжённая смена для двух инженеров. Стоимость бездействия была бы другой: захваченные Telegram-аккаунты используются для следующего этапа атаки на генерального директора, и там ущерб считается уже в миллионах. Производство в Балашихе сейчас работает спокойно — за 4 последующих месяца ни одного зафиксированного клика на фишинг.
Похожая задача в вашей компании?
Расскажите мне, какая ситуация сейчас у вас — я пришлю вам план работ и оценку в течение рабочего дня.
Написать в Telegram или +7 903 729-62-41
Семёнов Е.С., руководитель ITfresh
