Практика в ОАЭ

Защита от целевого фишинга и выдачи себя за руководителя в ОАЭ

Компрометация деловой переписки и выдача злоумышленника за руководителя — два самых частых сценария атак в регионе. Письмо будет убедительным. Защита состоит в том, чтобы убрать единую точку отказа, на которой держится атака, и это изменение процесса раньше, чем техническая мера.

Автор Krasper Engineering 4 августа 2026 г. 3 мин чтения

Коротко. Требуйте подтверждения по независимому каналу для каждого платёжного поручения и смены банковских реквизитов поставщика — по номеру из вашей базы, независимо от того, кто просит. Подкрепите это политикой DMARC в режиме принудительного применения, заметной пометкой внешних отправителей, мониторингом доменов-двойников, устойчивой к фишингу многофакторной аутентификацией и оповещениями об изменении правил почтового ящика. Затем отрепетируйте всё необъявленным учением для финансовой службы.

Почему эта атака здесь работает

Региональный деловой контекст делает бóльшую часть работы за атакующего. Группы работают в нескольких юрисдикциях, и срочность трансграничных платежей вполне реальна. Руководители много ездят, поэтому запрос из незнакомой сети в неурочный час выглядит нормально, а не подозрительно. Иерархия здесь реальна, и переспросить по поручению, которое якобы пришло от председателя, социально дорого. Отношения с поставщиками часто идут через посредников, поэтому смена банковских реквизитов сама по себе не выглядит странной.

Ничто из перечисленного не является провалом безопасности. Это обычные черты того, как здесь ведётся бизнес, а атакующему достаточно найти один процесс, где один человек может двинуть деньги на основании сообщения.

Контроль, который это действительно останавливает

Подтверждение по независимому каналу, применяемое без исключений. Каждое платёжное поручение выше заданного порога и каждая смена банковских реквизитов поставщика подтверждаются по каналу, отличному от того, по которому пришёл запрос, с использованием контактного номера, уже имеющегося в ваших записях, а не номера из самого сообщения.

Две детали решают, выдержит ли этот контроль встречу с реальностью. Во-первых, порог должен быть достаточно низким, чтобы разбиение платежа его не обходило. Во-вторых, правило должно применяться независимо от должности. Процедура проверки, которую директор может отменить взмахом руки, — не контроль, а пожелание, и выдача себя за этого директора и есть вся атака.

Дайте финансовой службе явный маршрут эскалации без обвинений. Атака держится на том, что никто не переспросил, а люди переспрашивают, когда это ничего не стоит.

Технические меры, которые это подкрепляют

Опубликуйте SPF, DKIM и DMARC с политикой принудительного применения. Запись DMARC со значением p=none — это мониторинг, а не защита. Пока политика не переведена в quarantine или reject, ваш домен можно подделать напрямую, и сложная атака превращается в тривиальную.

Заметно помечайте внешнюю почту, в том числе на мобильных. Большинство подмен срабатывает на экране телефона, где видно отображаемое имя и не видно адрес.

Отслеживайте домены-двойники. Логи прозрачности сертификатов и ленты регистраторов покажут вам свежезарегистрированный домен, отличающийся от вашего одним символом, обычно за несколько дней до его использования.

Внедрите устойчивую к фишингу многофакторную аутентификацию. Аппаратные факторы побеждают перехват учётных данных и ретрансляцию в реальном времени так, как push-подтверждения и одноразовые коды не могут.

Настройте оповещения об изменении правил почтового ящика и пересылки. Создание правила, скрывающего ответы, — обычное первое действие после захвата учётной записи и самый ранний надёжный сигнал, который у вас будет.

Что делать в первый час при подозрении

В первую очередь свяжитесь с банком. Окна отзыва платежа измеряются часами, и финансовая служба должна заранее знать, по какому номеру звонить, не разыскивая его. Сохраните письмо целиком с заголовками, а не пересылайте: пересылка переписывает доказательства.

Затем определите, это подмена извне или реальный захват учётной записи, потому что дальше реакция расходится полностью. Проверьте учётную запись на новые правила почтового ящика, незнакомые места входа и любые смены пароля или настроек многофакторной аутентификации. Если запись скомпрометирована, отзовите сессии и смените учётные данные до того, как будете кого-либо уведомлять через этот ящик.

Уведомляйте другую сторону по каналу, который атакующий не контролирует. Если компрометация затрагивает персональные данные, закон ОАЭ о защите персональных данных влечёт обязанности по уведомлению, и это решение принимают осознанно, а не на третьем часу инцидента. См. нашу справочную страницу UAE PDPL.

Отрепетируйте это

Необъявленное учение для финансовой службы и ассистентов руководителей скажет о вашей уязвимости больше любого документа. Измеряйте правильное: не долю кликов, а то, состоялся ли шаг подтверждения по независимому каналу и сообщил ли о письме тот, кто всё же кликнул.

Мы проводим такие учения в рамках аудита информационной безопасности в Дубае, а затем перестраиваем процесс подтверждения платежей в рамках консалтинга по кибербезопасности в Дубае. Значение имеет вторая попытка, и она обычно приходит.

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.