Съвременните phishing атаки нямат нищо общо с грешно написани имейли. Те се генерират от AI, заобикалят MFA и идват от доверени платформи. Организирайте защитата си преди да е станало твърде късно.
Phishing е форма на социално инженерство, при която атакуващият се представя за доверено лице или организация, за да подмами жертвата да разкрие чувствителна информация, да кликне на зловреден линк или да извърши финансова транзакция.
Атаките работят, защото експлоатират човешкото доверие и емоции, а не технически уязвимости. Дори технически грамотни хора стават жертви — изграждането на фалшив контекст и спешност заобикалят логическото мислене.
Phishing е класифициран като Initial Access техника (T1566) в MITRE ATT&CK — индустриалният стандарт за описване на кибератаки.
Четири основни под-техники:
T1566.001 — Spearphishing Attachment
T1566.002 — Spearphishing Link
T1566.003 — Spearphishing via Service
T1566.004 — Spearphishing Voice
Пълна документация: attack.mitre.org
Всеки вид атака таргетира различен канал, аудитория и психологически механизъм.
| Тип атака | Канал | Описание | Типична цел | Риск |
|---|---|---|---|---|
| Spear phishing | Имейл | Целенасочена атака с лична информация. Отговорен за 66% от успешните пробиви. | Конкретни служители | Критичен |
| Whaling / CEO Fraud | Имейл | Имитация на топ мениджмънт. BEC схемите — $17.1B загуби за 10 г. глобално. | Финансови отдели, CFO | Критичен |
| BEC | Имейл | Компрометиране на бизнес имейл за промяна на банкови данни. $2.77B загуби/год. в САЩ. | Компании, счетоводители | Критичен |
| Vishing | Телефон / AI глас | Deepfake AI гласове — ръст 442% за 2024 г. Arup загуби $25M от deepfake видеоконференция. | Широка публика, служители | Висок |
| Smishing | SMS / Viber | Фалшиви известия за доставки, пътни такси, банкови алерти. $470M загуби (FTC, 2024). | Широка публика | Висок |
| Quishing (QR) | Имейл / физически | QR кодове, заобикалящи email скенерите. 25% от email атаките в края на 2024 г. (Microsoft). | Корпоративни потребители | Висок |
| Angler phishing | Социални мрежи | Фалшиви акаунти за поддръжка в X, Facebook и LinkedIn, отговарящи на недоволни клиенти. | Клиенти на компании | Среден |
| Chat phishing | Teams / Slack | Атаки в платформи за сътрудничество. Scattered Spider удари M&S и Harrods — ~£440M щети. | Корпоративни екипи | Критичен |
Днешните атаки използват AI, криптографски tricks и уязвимости в доверени платформи. Традиционните защити вече не са достатъчни.
Инструменти като WormGPT генерират перфектни имейли за 5 минути. AI phishing постига 54% click rate — 4× повече от традиционния. Над 80% от атаките вече използват AI (ENISA).
Reverse proxy (Evilginx, Tycoon 2FA) прихваща session token след успешен MFA — заобикаля стандартния MFA напълно. Ръст 146% за 2024 г. 50% от инцидентите включват MFA bypass (Cisco).
Фалшив SSO прозорец вътре в браузъра имитира „Sign in with Google/Microsoft". URL изглежда легитимен, но е HTML елемент. Съветът „проверете URL-а" е безполезен.
AI-генерирани гласове и видеа. Arup загуби $25M след deepfake видеоконференция с „финансовия директор и колеги". Достъпно и за малки групи атакуващи.
Зловредни файлове в Google Drive и SharePoint с легитимна нотификация от Microsoft. Имейлът е 100% автентичен; зловредното е в документа. Ръст 350% (Abnormal Security).
Компрометирани акаунти изпращат зловредни линкове вътрешно. Служителите имат по-ниска бдителност за „вътрешни" съобщения. Засегнати: M&S, Harrods, MGM, Caesar's.
Забравете правописните грешки — AI пише перфектно. Ето актуалните сигнали за тревога.
Не всички защитни мерки са равностойни. Обективна оценка, базирана на последните изследвания.
| Метод | Phishing-resistant? | AiTM устойчив? | SIM swap устойчив? | Удобство | Препоръка |
|---|---|---|---|---|---|
| Само парола | ❌ | ❌ | ❌ | Ниско | Неприемливо |
| Парола + SMS OTP | ❌ | ❌ | ❌ | Средно | Минимум |
| Парола + TOTP App | ❌ | ❌ | ✅ | Средно | По-добре |
| Парола + Push нотификация | ❌ | ❌ | ✅ | Високо | MFA fatigue риск |
| FIDO2 хардуерен ключ | ✅ | ✅ | ✅ | Средно | Препоръчително |
| Passkeys | ✅ | ✅ | ✅ | Много високо | Оптимален избор |
Passkeys използват асиметрична криптография — частният ключ никога не напуска устройството ви. Дори при AiTM атака, атакуващият получава само безполезен публичен ключ.
Числата говорят
Google: myaccount.google.com → Сигурност → Passkeys
Microsoft: account.microsoft.com → Сигурност
Apple: Settings → Face ID → Passkeys
Отговорете честно. Инструментът ще изчисли реалното ниво на phishing риск и ще препоръча конкретни следващи стъпки.
Три взаимодопълващи се услуги, изградени върху реален опит и последните изследвания в киберсигурността.
Персонализирани, реалистични phishing симулации и обучения. Изграждаме culture of security, а не само „тестваме".
Правилно конфигурирана имейл инфраструктура и identity система блокира 99%+ от атаките преди да достигнат служителите.
От изпълнителния директор до junior служителите — адаптирани програми спрямо роля, риск и технологичен контекст.
Готови ли сте да разберете реалния phishing риск на вашата организация?
Поискайте безплатна оценка на риска →Актуална информация от международни организации и изследователски институции.
Официална документация на phishing техниките, sub-techniques и реални APT примери.
Годишен доклад с реални данни за загуби, BEC и phishing статистика.
Данни за пробиви от 16 000+ инцидента. Водещ референтен документ в индустрията.
Официалната документация за passkeys стандарта и WebAuthn/FIDO2.
Практически ръководства и phishing-resistant MFA playbook от американската агенция.
Националната точка за контакт при кибер инциденти. cert@govcert.bg | +359 2 949 22 12
Работим заедно с водещите организации в българската cybersecurity общност.
В България само за 2024 г. — 130 компании, €12 милиона загуби. Разберете реалния си риск с безплатна оценка.
Свържете се с нас днес