Актуално · 2026 г.

Phishing:
Познавате ли
истинската заплаха?

Съвременните phishing атаки нямат нищо общо с грешно написани имейли. Те се генерират от AI, заобикалят MFA и идват от доверени платформи. Организирайте защитата си преди да е станало твърде късно.

30B+
Phishing имейла засечени от Microsoft за 2024 г.
Microsoft Digital Defense Report, 2024
€12M
Загуби от BEC измами в България за 2024 г. — 130 компании
ГДБОП, 2024
€4M
Средна цена на пробив, иницииран чрез phishing
IBM Cost of a Data Breach, 2024
21 сек
Средно до кликване след получаване на phishing имейл
Proofpoint State of the Phish, 2024
91%
от кибератаките започват с phishing
CISA / Cofense
60%
от пробивите включват човешко действие
Verizon DBIR, 2025
442%
ръст на vishing атаките за 2024 г.
CrowdStrike, 2024
86%
спад в click rate след 12 мес. обучение
KnowBe4, 2025

Какво е phishing?

Phishing е форма на социално инженерство, при която атакуващият се представя за доверено лице или организация, за да подмами жертвата да разкрие чувствителна информация, да кликне на зловреден линк или да извърши финансова транзакция.

Атаките работят, защото експлоатират човешкото доверие и емоции, а не технически уязвимости. Дори технически грамотни хора стават жертви — изграждането на фалшив контекст и спешност заобикалят логическото мислене.

  • 🎯
    Ниска сложност — AI генерира убедително съдържание за минути; не изисква технически умения
  • 👥
    Фокус върху слабото звено — с хиляди служители, статистиката работи срещу вас
  • Висок процент успеваемост — над 10% click rate дори в зрели организации
  • 💰
    Изключителна доходност — BEC измамите носят $2.77 млрд. годишно само в САЩ (FBI IC3)
MITRE ATT&CK · T1566

Официална класификация

Phishing е класифициран като Initial Access техника (T1566) в MITRE ATT&CK — индустриалният стандарт за описване на кибератаки.

Четири основни под-техники:

T1566.001 — Spearphishing Attachment
T1566.002 — Spearphishing Link
T1566.003 — Spearphishing via Service
T1566.004 — Spearphishing Voice

Пълна документация: attack.mitre.org

Видове phishing атаки

Всеки вид атака таргетира различен канал, аудитория и психологически механизъм.

Тип атакаКаналОписаниеТипична целРиск
Spear phishingИмейлЦеленасочена атака с лична информация. Отговорен за 66% от успешните пробиви.Конкретни служителиКритичен
Whaling / CEO FraudИмейлИмитация на топ мениджмънт. BEC схемите — $17.1B загуби за 10 г. глобално.Финансови отдели, CFOКритичен
BECИмейлКомпрометиране на бизнес имейл за промяна на банкови данни. $2.77B загуби/год. в САЩ.Компании, счетоводителиКритичен
VishingТелефон / AI гласDeepfake AI гласове — ръст 442% за 2024 г. Arup загуби $25M от deepfake видеоконференция.Широка публика, служителиВисок
SmishingSMS / ViberФалшиви известия за доставки, пътни такси, банкови алерти. $470M загуби (FTC, 2024).Широка публикаВисок
Quishing (QR)Имейл / физическиQR кодове, заобикалящи email скенерите. 25% от email атаките в края на 2024 г. (Microsoft).Корпоративни потребителиВисок
Angler phishingСоциални мрежиФалшиви акаунти за поддръжка в X, Facebook и LinkedIn, отговарящи на недоволни клиенти.Клиенти на компанииСреден
Chat phishingTeams / SlackАтаки в платформи за сътрудничество. Scattered Spider удари M&S и Harrods — ~£440M щети.Корпоративни екипиКритичен

Техниките на атакуващите
в момента

Днешните атаки използват AI, криптографски tricks и уязвимости в доверени платформи. Традиционните защити вече не са достатъчни.

Ново
🤖

AI-генериран phishing

Инструменти като WormGPT генерират перфектни имейли за 5 минути. AI phishing постига 54% click rate — 4× повече от традиционния. Над 80% от атаките вече използват AI (ENISA).

Критично
🎭

Adversary-in-the-Middle (AiTM)

Reverse proxy (Evilginx, Tycoon 2FA) прихваща session token след успешен MFA — заобикаля стандартния MFA напълно. Ръст 146% за 2024 г. 50% от инцидентите включват MFA bypass (Cisco).

Нарастващо
🖥️

Browser-in-the-Browser (BitB)

Фалшив SSO прозорец вътре в браузъра имитира „Sign in with Google/Microsoft". URL изглежда легитимен, но е HTML елемент. Съветът „проверете URL-а" е безполезен.

Ръст
📱

Deepfake audio & video

AI-генерирани гласове и видеа. Arup загуби $25M след deepfake видеоконференция с „финансовия директор и колеги". Достъпно и за малки групи атакуващи.

Нарастващо
☁️

Cloud Storage лами

Зловредни файлове в Google Drive и SharePoint с легитимна нотификация от Microsoft. Имейлът е 100% автентичен; зловредното е в документа. Ръст 350% (Abnormal Security).

Масово
💬

Phishing в Teams & Slack

Компрометирани акаунти изпращат зловредни линкове вътрешно. Служителите имат по-ниска бдителност за „вътрешни" съобщения. Засегнати: M&S, Harrods, MGM, Caesar's.

Как да разпознаете phishing
днес

Забравете правописните грешки — AI пише перфектно. Ето актуалните сигнали за тревога.

  • ⏱️
    Изкуствена спешност
    „Акаунтът ви ще бъде блокиран за 24 часа". Служителите под натиск са 3× по-склонни да кликнат.
  • 📧
    Реален vs. показан имейл адрес
    Показваното може да е „Microsoft Support", но реалният адрес е от непознат домейн. Разгъвайте пълните данни на подателя.
  • 📷
    QR кодове в имейли
    Легитимните организации рядко изпращат QR кодове за „потвърждаване на акаунт". Третирайте ги като подозрителни.
  • 🔗
    Lookalike домейни
    mіcrosoft.com (кирилско „і"), rnonitoring.com (rn≈m). Навигирайте директно — никога не кликайте на линкове от имейли.
  • ↔️
    Искане за смяна на канал
    Молба за продължаване в WhatsApp, Viber или лично — опит за излизане от корпоративния мониторинг.
  • Неочакван контекст
    Промяна на банкова сметка, изтегляне на непознат файл? Верифицирайте по познат телефонен номер преди да действате.

Стари съвети → Актуална реалност

Потърсете правописни грешки
AI пише безупречно. Граматиката е ирелевантна.
Проверете дали URL-ът е коректен
BitB показва правилен URL в изцяло фалшив прозорец.
Трябва да е имейл — не обаждане
Deepfake AI гласове са неразличими. Vishing +442%.
Имаме MFA — сме защитени
AiTM bypass-ва SMS/TOTP MFA в реално време.
Имейлът идва от @microsoft.com
SharePoint нотификациите са легитимни имейли с зловредно съдържание.
Само имейлът е рисков
Teams, Slack, LinkedIn, Discord, SMS — всеки канал е атакуван.

Какво работи и какво не работи

Не всички защитни мерки са равностойни. Обективна оценка, базирана на последните изследвания.

✓ Работи

Password manager — генерира уникални пароли и попълва само на легитимния домейн. Вградена защита срещу phishing.
Passkeys — криптографски обвързани с домейна. Дори при BitB или AiTM — не могат да бъдат откраднати.
Хардуерни ключове (YubiKey) — физически устройства; невъзможно за дистанционна компрометация.
Верификация по отделен канал — обадете се на познат номер при съмнение. Не използвайте данни от съмнителното съобщение.
Директна навигация — bookmark-вайте важни сайтове; никога не кликайте на линкове в имейли за банки и НАП.

✗ Не е достатъчно

Проверка за правописни грешки — AI генерира безупречен текст на всеки език.
SMS OTP като единствен MFA — уязвим на SIM swapping, SS7 атаки и AiTM relay в реално време.
Проверка на URL визуално — BitB показва правилен URL; lookalike домейни не се виждат с просто око.
Доверие на „официалния" вид — SharePoint и Google Drive нотификации са напълно легитимни имейли.
Само годишно обучение — намалява риска с едва 1.7%. Нужни са месечни симулации.

✓ Работи за организации

DMARC reject политика — предотвратява domain spoofing. Google блокира 265 млрд. неавтентицирани имейла годишно.
Месечни phishing симулации — намаляват click rate с 86% за 12 месеца (KnowBe4).
SSO + phishing-resistant MFA — блокира 99%+ от identity-базирани атаки (Microsoft).
Email sandboxing — автоматичен анализ на прикачени файлове и линкове в изолирана среда.
Zero Trust + Least Privilege — ограничете щетите при успешна атака чрез микросегментация.

✗ Не е достатъчно

Само спам филтри — атаките идват от легитимни домейни (SharePoint, Google). Стандартните филтри ги пропускат.
Годишно обучение + тест — служителите забравят след 3 месеца. Изисква се непрекъснатост.
SMS/TOTP MFA без phishing-resistance — AiTM bypass е стандартна техника за корпоративни атаки.
Блокиране без обратна връзка — учебният момент при всяко „хванато" кликване е задължителен.
Само технология без обучение — 60% от пробивите включват човешко действие (Verizon DBIR).
МетодPhishing-resistant?AiTM устойчив?SIM swap устойчив?УдобствоПрепоръка
Само паролаНискоНеприемливо
Парола + SMS OTPСредноМинимум
Парола + TOTP AppСредноПо-добре
Парола + Push нотификацияВисокоMFA fatigue риск
FIDO2 хардуерен ключСредноПрепоръчително
PasskeysМного високоОптимален избор

Passkeys: Бъдещето на автентикацията

Passkeys използват асиметрична криптография — частният ключ никога не напуска устройството ви. Дори при AiTM атака, атакуващият получава само безполезен публичен ключ.

  • Origin binding — обвързани с конкретния домейн. Фалшив сайт = без автентикация.
  • Частният ключ не напуска устройството — нищо за прихващане при AiTM.
  • Challenge-response — уникален за всяко влизане; не може да се преизползва.
Google Apple iOS 16+ Microsoft GitHub Amazon

Числата говорят

  • 1+ млрд. активирани passkeys (FIDO Alliance)
  • 800M Google акаунта; 2.5B влизания
  • Microsoft: ~1M нови passkeys на ден
  • 93–98% успеваемост при вход (vs 32% за пароли)
  • Вход: ~3 сек (vs ~69 сек с парола + MFA)

Google: myaccount.google.com → Сигурност → Passkeys
Microsoft: account.microsoft.com → Сигурност
Apple: Settings → Face ID → Passkeys

Оценете риска на
вашата организация

Отговорете честно. Инструментът ще изчисли реалното ниво на phishing риск и ще препоръча конкретни следващи стъпки.

📧Имейл инфраструктура 0 / 5
🔐Автентикация и достъп 0 / 5
🎓Обучение и awareness 0 / 5
📋Политики и процедури 0 / 5
⚙️Технически контроли 0 / 5

Риск оценка на организацията

0%
защитени
📧 Имейл
0%
🔐 Автентикация
0%
🎓 Обучение
0%
📋 Политики
0%
⚙️ Технически
0%
🚨 Отговорете на въпросите
Резултатът ще покаже реалното ниво на защита и ще ви насочи към конкретни стъпки. Поискайте безплатна оценка →

Как помагаме на
вашата организация

Три взаимодопълващи се услуги, изградени върху реален опит и последните изследвания в киберсигурността.

01
🎯

Awareness кампании

Персонализирани, реалистични phishing симулации и обучения. Изграждаме culture of security, а не само „тестваме".

  • Месечни phishing симулации
  • Tailored сценарии за вашата индустрия
  • Незабавна обратна връзка при кликване
  • Dashboard с прогрес и risky users
  • E-learning модули на български
02
⚙️

Конфигурация на инфраструктура

Правилно конфигурирана имейл инфраструктура и identity система блокира 99%+ от атаките преди да достигнат служителите.

  • SPF, DKIM, DMARC (политика reject)
  • Email sandboxing & URL rewriting
  • SSO с phishing-resistant MFA
  • Passkeys / FIDO2 deployment
  • Zero Trust архитектура
03
👥

Обучение на персонала

От изпълнителния директор до junior служителите — адаптирани програми спрямо роля, риск и технологичен контекст.

  • Role-based обучителни програми
  • Executives & VIP обучения (BEC, deepfake)
  • Финансови екипи (CEO fraud)
  • Incident response обучение
  • Tabletop exercises & war games

Готови ли сте да разберете реалния phishing риск на вашата организация?

Поискайте безплатна оценка на риска →

Авторитетни източници

Актуална информация от международни организации и изследователски институции.

Екосистема за
киберсигурност в България

Работим заедно с водещите организации в българската cybersecurity общност.

Не чакайте да станете следващата статистика

В България само за 2024 г. — 130 компании, €12 милиона загуби. Разберете реалния си риск с безплатна оценка.

Свържете се с нас днес