Промышленные предприятия России столкнулись с новой, изощренной тактикой киберпреступников. На этот раз злоумышленники бьют по самому больному — безопасности персонала и защите объектов. Под видом официальных распоряжений федерального ведомства мошенники пытаются выведать критически важную информацию о том, как предприятия готовятся к атакам беспилотников и ракет. Об этой новой угрозе предупредили эксперты компании по кибербезопасности F6 в своем недавнем пресс-релизе.
Схема начала проявляться в июле, когда системы защиты корпоративной почты F6 зафиксировали и успешно пресекли рассылку, направленную в адрес 500 различных организаций и предприятий. Письма, замаскированные под важную директиву «О мерах по обеспечению безопасных условий труда работников», рассылались от имени действующего главы профильного департамента ведомства.
Суть манипуляции предельно проста и опасна: используя предлог «возросших рисков для производственных объектов», авторы писем требовали в кратчайшие сроки предоставить внутреннюю документацию. Речь идет о крайне чувствительных данных: подробных планах действий при атаках БПЛА, схемах расположения укрытий, маршрутах эвакуации сотрудников и материалах инструктажей по технике безопасности.
Важно отметить, что сами вложения в форматах .docx и .pdf не содержали вирусов или шпионского ПО. Однако опасность заключалась в психологическом давлении. Документы были составлены в безупречном официальном стиле, а требование предоставить информацию в сжатые сроки могло спровоцировать сотрудников на неосторожность и разглашение конфиденциальных сведений.
При детальном анализе «официальный» след рассыпался. Письма рассылались через обычный публичный почтовый сервис. Хотя адрес для ответа выглядел почти как настоящий, он использовал доменную зону .digital вместо привычной и официальной .ru. Более того, контактный номер телефона, привязанный к домену, начинается с кода +380, что прямо указывает на украинское происхождение связи.
В содержании фейковых писем мошенники также пытались манипулировать трудовым правом. В них утверждалось, что работники имеют право не выходить на смену при сигнале воздушной тревоги без страха увольнения, если заранее уведомят руководство. Кроме того, работодателей якобы обязывали не допускать людей к труду в опасных зонах и в ближайшие недели сократить количество ночных смен, обязательно утвердив планы эвакуации.
Специалисты F6 подчеркивают, что их системы способны распознавать подобные атаки еще на подлете. Алгоритмы блокировки работают путем сопоставления заявленной организации с реальным адресом отправителя, выявляя признаки социальной инженерии даже в тех случаях, когда в письмах нет ни вредоносных ссылок, ни вирусов.
Эта атака — лишь часть масштабной волны киберпреступности. Ранее эксперты F6 зафиксировали двукратный рост атак с использованием вредоносного ПО. В списке главных угроз значатся трояны Mamont, позволяющий воровать данные для оформления кредитов, и NFCGate, способный списывать деньги через бесконтактную оплату смартфоном. Также выделяются троян Falcon для доступа к популярным сервисам, шпионская программа LunaSpy и схема DarkWatchman, которая с начала 2026 года атакует бухгалтеров в странах СНГ, нанося средний ущерб в размере 10 миллионов рублей за одну атаку.
На фоне этих угроз государство усиливает меры контроля. В начале июля правительство РФ утвердило создание оперативного штаба по борьбе с кибермошенничеством. Руководить структурой назначен вице-премьер Дмитрий Григоренко. Задачей штаба станет оперативное выявление новых схем и разработка инструментов противодействия, включая развитие государственной системы «Антифрод».

