Перейти к основному содержанию
Учебный портал ФГБОУ ВО "СибАДИ"
  • В начало
  • Календарь
  • Новости сайта
  • Контакты
    Кафедры и подразделения Сотрудники заочного факультета
  • Инфо-СибАДИ
    Официальный сайт СибАДИ Информационная система СибАДИ СибАДИ в социальных сетях Библиотека СибАДИ Портфолио
  • МООК СибАДИ
  • Для преподавателей
    Курс "Инструменты ЭИОС"
  • Дополнительно
Вы используете гостевой доступ
Вход
Учебный портал ФГБОУ ВО "СибАДИ"
В начало Календарь Новости сайта Контакты Свернуть Развернуть
Кафедры и подразделения Сотрудники заочного факультета
Инфо-СибАДИ Свернуть Развернуть
Официальный сайт СибАДИ Информационная система СибАДИ СибАДИ в социальных сетях Библиотека СибАДИ Портфолио
МООК СибАДИ Для преподавателей Свернуть Развернуть
Курс "Инструменты ЭИОС"
Развернуть всё Свернуть всё
  1. БИ-21Э1 Учебная практика (учебно-лабораторный практикум) / ОФ
  2. Основы информационного противоборства
  3. ЛР 4. Анализ фишинговых писем

ЛР 4. Анализ фишинговых писем

Требуемые условия завершения

Тема: «Анализ фишинговых писем как угрозы информационной безопасности автоматизированных систем транспорта»

Цель работы: формирование осведомлённости о фишинговых письмах


Теоретическая часть


Фишинг (англ. phishing) — вид интернет-мошенничества, целью которого является получение конфиденциальных данных пользователей (логинов, паролей, данных банковских карт) путём маскировки под надежного отправителя. Более 90% всех угроз информационной безопасности реализуются через социальную инженерию, составной частью которой является фишинг .

Для транспортной отрасли фишинговые атаки представляют особую опасность, поскольку:

  • доступ к учётным записям диспетчеров может привести к нарушению движения поездов или воздушных судов;

  • компрометация систем управления может создать техногенные катастрофы;

  • утечка данных пассажиров подрывает доверие к перевозчику и влечёт регуляторные штрафы.


Актуальные примеры фишинговых кампаний, нацеленных на транспортную отрасль:

  • Атаки на нефтегазовый сектор (2024): злоумышленники рассылали письма сотрудникам с темами о ДТП с участием их транспортных средств. Письма содержали ссылки на PDF-файлы с требованием срочно связаться с отделом транспорта, а при переходе загружали вредонос Rhadamanthys для кражи данных .

  • Фишинг под уведомления авиакомпаний (2025): мошенники рассылают SMS и письма о переносе рейсов, необходимости возврата средств или доплате за багаж. Ссылки ведут на поддельные сайты, максимально похожие на официальные, с целью кражи данных банковских карт и паспортных сведений .

  • Массовые рассылки российским организациям (2025): кампания ComicForm использовала письма с темами «Акт сверки для подписи», «Contract Invoice0012», содержащие архивы с вредоносными исполняемыми файлами .


Для выявления фишинга необходимо анализировать следующие элементы :

КатегорияИндикаторы
ОтправительАдрес email не соответствует домену организации; незначительные искажения (соm вместо .com, microsoftt.ru); несоответствие имени отправителя и обратного адреса
Тема и содержаниеСрочность, угрозы, эмоциональное давление; грамматические и орфографические ошибки; общие обращения («Уважаемый клиент»)
СсылкиURL не соответствует тексту ссылки; использование сокращателей ссылок; поддомены, имитирующие известные бренды; отсутствие HTTPS или недействительный сертификат
ВложенияНеожиданные вложения от неизвестных отправителей; файлы с двойным расширением (.pdf.exe); архивы с паролем (защита от сканеров)
Технические заголовкиАномалии в заголовках Return-Path, Reply-To; SPF/DKIM/DMARC failed



Анализ фишинговых писем может проводиться на трёх уровнях :

  1. Поверхностный анализ (пользовательский): оценка визуальных признаков, логики сообщения, несоответствий.

  2. Технический анализ заголовков: извлечение и анализ полных заголовков email (Received from, SPF, DKIM, DMARC).

  3. Анализ ссылок и вложений: проверка URL через sandbox-сервисы (VirusTotal, URLVoid), анализ файлов в изолированной среде.


2. Цели и задачи работы

Цель работы: освоить методику анализа фишинговых писем и разработать практические рекомендации для персонала транспортного предприятия.

Задачи:

  1. Изучить теоретические основы фишинга и его специфику для транспортной отрасли.

  2. Проанализировать предоставленные образцы электронных писем и выявить индикаторы фишинга.

  3. Провести технический анализ заголовков, ссылок и вложений с использованием доступных инструментов.

  4. Разработать памятку для сотрудников транспортного предприятия по распознаванию фишинговых атак.

  5. Предложить меры по снижению рисков успешных фишинговых атак.


Задание 

Найти в сети Интернет образцы электронных писем (Приложение А), среди которых есть как легитимные, так и фишинговых.

Варианты заданий:

ВариантТематика писемЦелевая группа
1Уведомления об инцидентах с транспортомДиспетчеры автопарка
2Изменения в расписании рейсовПерсонал аэропорта
3Акты сверки и договорыБухгалтерия транспортной компании
4Уведомления о штрафах и задолженностяхВодительский состав





1. Изучение материалов и подготовка к анализу.

  1. Ознакомьтесь с теоретическим введением и дополнительными материалами.

  2. Изучите чек-лист признаков фишингового письма (Приложение В).

  3. Подготовьте инструменты для анализа:

    • Сервисы проверки ссылок: VirusTotal, urlscan.io, IPQualityScore.

    • Инструменты проверки заголовков: MXToolbox Email Header Analyzer, Google Admin Toolbox.

    • Песочницы для анализа файлов: Any.Run, Hybrid Analysis.



2. Для каждого письма выполните анализ по следующей схеме:

А. Поверхностный анализ:

  • Проверьте адрес отправителя на соответствие домену.

  • Оцените тему письма: есть ли признаки срочности, угроз, необычных требований.

  • Проанализируйте текст: грамматические ошибки, общие обращения, нелогичные требования.

  • Оцените психологическое давление: эксплуатируется ли страх, любопытство, доверие .

Б. Анализ ссылок (не переходя по ним!):

  • Наведите курсор на ссылку (без клика) и посмотрите реальный URL.

  • Используйте сервисы проверки для определения репутации домена.

  • Проверьте дату создания домена: для фишинговых сайтов характерны недавно зарегистрированные домены .

  • Оцените использование сокращателей ссылок (bit.ly, goo.gl и др.).

В. Анализ вложений (если есть):

  • Определите тип файла и его расширение (особенно двойные расширения).

  • Проверьте хэш файла в VirusTotal (SHA-1 или SHA-256) .

  • Если файл заархивирован, обратите внимание на наличие пароля (признак обхода антивирусов).

Г. Анализ технических заголовков (при наличии доступа к полным заголовкам):

  • Проследите цепочку серверов (Received from).

  • Проверьте результаты SPF, DKIM, DMARC аутентификации.

  • Сравните Return-Path с адресом отправителя.


 3.
Заполните таблицу анализа для каждого письма:
ПараметрПисьмо №1Письмо №2Письмо №3
Адрес отправителя
Домен отправителя
Тема письма
Наличие срочности/угроз
Грамматические ошибки
URL (видимый / реальный)
Репутация домена ссылки
Дата создания домена
Наличие вложений
Тип вложения / хэш
Результаты SPF/DKIM/DMARC
Вердикт (фишинг / легитимное)
Обоснование


4. На основе проведённого анализа разработайте памятку для сотрудников (5-7 правил) по распознаванию фишинга с учётом транспортной специфики (примеры: «Не переходите по ссылкам в SMS об изменении рейса — используйте официальное приложение» ).



Контрольные вопросы 

  1. Дайте определение фишинга и объясните его роль в структуре информационных угроз.

  2. Какие психологические приёмы используют злоумышленники в фишинговых письмах? Приведите примеры для транспортной сферы .

  3. Перечислите основные индикаторы фишингового письма.

  4. Какие технические методы проверки подлинности email существуют (SPF, DKIM, DMARC)?

  5. Как проверить ссылку на безопасность без перехода по ней?

  6. Почему фишинг особенно опасен для автоматизированных систем управления транспортом?

  7. Какие меры позволяют снизить риск успешной фишинговой атаки в организации? Какие признаки фишинга оказались наиболее информативными? 

  8. Какие уязвимости транспортной отрасли могут быть использованы фишерами? 

  9. Как результаты работы могут быть применены на практике? 





Список источников 

  1. Другач, Ю. Методика оценки рисков успешного применения фишинга к организации / Ю. Другач // CISO Club. – 2025. – 9 июня. – URL: https://cisoclub.ru/metodika-ocenki-riskov-uspeshnogo-primenenija-fishinga-k-organizacii/ (дата обращения: 27.02.2026). 

  2. Обновлённая версия Rhadamanthys используется в фишинговых кампаниях, нацеленных на сектор нефти и газа // ITSec.Ru. – 2024. – 8 апреля. – URL: https://www.itsec.ru/news/obnovlionnaya-versiya-rhadamanthys-ispolzuyetsia-v-fishingovih-kampaniyah-nazelennih-na-rabotnikov-neftegazovoy-otrasli (дата обращения: 27.02.2026). 

  3. XOps Playbook по безопасности — Атака на фишинговый веб-сайт // Cato Learning Center. – 2025. – URL: https://support.catonetworks.com/hc/ru/articles/18043098581021-XOps-Playbook-%D0%BF%D0%BE-%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8-%D0%90%D1%82%D0%B0%D0%BA%D0%B0-%D0%BD%D0%B0-%D1%84%D0%B8%D1%88%D0%B8%D0%BD%D0%B3%D0%BE%D0%B2%D1%8B%D0%B9-%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82 (дата обращения: 27.02.2026). 

  4. Куган, В. ComicForm, начало: аналитики F6 изучили фишинговые кампании нового атакующего / В. Куган // F6. – 2025. – 17 сентября. – URL: https://www.f6.ru/blog/comicform/ (дата обращения: 27.02.2026). 

  5. Мошенники начали красть данные через SMS о переносе рейсов // Телеканал Санкт-Петербург. – 2025. – 5 июня. – URL: https://tvspb.ru/news/2025/06/5/moshenniki-nachali-krast-dannye-cherez-sms-o-perenose-rejsov (дата обращения: 27.02.2026). 

  6. В Госдуме раскрыли новый способ кражи данных россиян мошенниками // Подмосковье Сегодня. – 2025. – 5 июня. – URL: https://mosregtoday.ru/news/sec/v-gosdume-raskryli-novyj-sposob-krazhi-dannyh-rossijan-moshennikami/ (дата обращения: 27.02.2026). 

  7. Тураев, С. Э. Анализ сетевого трафика корпоративной сети по протоколу SMTP на выявление вредоносного трафика / С. Э. Тураев, Д. А. Заколдаев // Инженерный вестник Дона. – 2025. – № 4. – URL: http://ivdon.ru/ru/magazine/archive/n4y2025/9987 (дата обращения: 27.02.2026). 

  8. Odonchimeg, L. Предсказание и выявление киберпреступлений с помощью машинного обучения / L. Odonchimeg // Вестник БрГТУ. – 2024. – № 4. – С. 45-51. – URL: https://journal.bstu.by/index.php/ptid/article/view/1218 (дата обращения: 27.02.2026). 

Приложение А. Примеры для поиска в сети Интернет 

Пример 1 (фишинг на основе ДТП) :

От: transport.security@dtp-notify.co
Тема: СРОЧНО: Информация о ДТП с вашим автомобилем

Уважаемый сотрудник!

Наша система зафиксировала, что ваш служебный автомобиль (госномер А123ВВ) попал в ДТП 25.02.2026 и скрылся с места происшествия. Потенциальный штраф может составить до 45 000 рублей.

Для избежания штрафа необходимо срочно связаться с отделом транспорта: перейдите по ссылке для подтверждения данных http://transport-department-verify.co/notification

С уважением,
Служба безопасности транспорта


Пример 2 (фишинг авиакомпании) :

От: support@aeroflot-reservation.net
Тема: Изменение в расписании рейса SU1234

Уважаемый пассажир!

Ваш рейс SU1234 Москва — Санкт-Петербург перенесён на 18:30. Для подтверждения новой регистрации необходимо пройти идентификацию: https://aeroflot-identity.com/verify

Если вы не проходили регистрацию, проигнорируйте это сообщение.


Пример 3 (вредоносное вложение) :

От: accounting@partner-company.ru
Тема: Акт сверки для подписи

Добрый день!

Направляю акт сверки за февраль 2026 для подписания. Файл в архиве (запакован для безопасности).

Пароль от архива: 12345

С уважением,
Бухгалтерия


Пример 4 (легитимное письмо):

От: official@rzd.ru
Тема: График движения поездов на март 2026

Уважаемые коллеги!

Направляем утверждённый график движения пригородных поездов на март 2026 года. Документ доступен в корпоративной системе документооборота.

С уважением,
Отдел перевозок






Приложение В. Чек-лист анализа фишингового письма (для студентов)

№Проверяемый элементЧто искатьОтметка
1Адрес отправителяСоответствие домену организации? Есть ли искажения?☐
2Имя отправителяСовпадает с обратным адресом?☐
3Тема письмаСрочность? Угрозы? Необычные требования?☐
4ОбращениеПерсональное или общее («Уважаемый клиент»)?☐
5ГрамматикаОшибки, неестественные обороты?☐
6Ссылки (визуально)Соответствует ли текст ссылки реальному URL?☐
7Ссылки (технически)Недавно созданный домен? Подозрительная репутация?☐
8ВложенияОжидаемое? Двойное расширение? Архив с паролем?☐
9Психологическое давлениеСтрах, любопытство, жадность, доверие?☐
10SPF/DKIM/DMARCПрошли ли проверки? (при наличии доступа)☐

Academi

Сайт обслуживает Центр информационных образовательных технологий СибАДИ

Контакты

Россия, 644080 г. Омск, пр. Мира 5, ауд. 3216

Телефон : (3812) 65-23-11

Эл.почта : cit@cdo.sibadi.org

СибАДИ Life

Служба поддержки сайта
Вы используете гостевой доступ (Вход)
Скачать мобильное приложение
На платформе Moodle