ЛР 4. Анализ фишинговых писем
Тема: «Анализ фишинговых писем как угрозы информационной безопасности автоматизированных систем транспорта»
Цель работы: формирование осведомлённости о фишинговых письмах
Теоретическая часть
Фишинг (англ. phishing) — вид интернет-мошенничества, целью которого является получение конфиденциальных данных пользователей (логинов, паролей, данных банковских карт) путём маскировки под надежного отправителя. Более 90% всех угроз информационной безопасности реализуются через социальную инженерию, составной частью которой является фишинг .
Для транспортной отрасли фишинговые атаки представляют особую опасность, поскольку:
доступ к учётным записям диспетчеров может привести к нарушению движения поездов или воздушных судов;
компрометация систем управления может создать техногенные катастрофы;
утечка данных пассажиров подрывает доверие к перевозчику и влечёт регуляторные штрафы.
Актуальные примеры фишинговых кампаний, нацеленных на транспортную отрасль:
Атаки на нефтегазовый сектор (2024): злоумышленники рассылали письма сотрудникам с темами о ДТП с участием их транспортных средств. Письма содержали ссылки на PDF-файлы с требованием срочно связаться с отделом транспорта, а при переходе загружали вредонос Rhadamanthys для кражи данных .
Фишинг под уведомления авиакомпаний (2025): мошенники рассылают SMS и письма о переносе рейсов, необходимости возврата средств или доплате за багаж. Ссылки ведут на поддельные сайты, максимально похожие на официальные, с целью кражи данных банковских карт и паспортных сведений .
Массовые рассылки российским организациям (2025): кампания ComicForm использовала письма с темами «Акт сверки для подписи», «Contract Invoice0012», содержащие архивы с вредоносными исполняемыми файлами .
Для выявления фишинга необходимо анализировать следующие элементы :
| Категория | Индикаторы |
|---|---|
| Отправитель | Адрес email не соответствует домену организации; незначительные искажения (соm вместо .com, microsoftt.ru); несоответствие имени отправителя и обратного адреса |
| Тема и содержание | Срочность, угрозы, эмоциональное давление; грамматические и орфографические ошибки; общие обращения («Уважаемый клиент») |
| Ссылки | URL не соответствует тексту ссылки; использование сокращателей ссылок; поддомены, имитирующие известные бренды; отсутствие HTTPS или недействительный сертификат |
| Вложения | Неожиданные вложения от неизвестных отправителей; файлы с двойным расширением (.pdf.exe); архивы с паролем (защита от сканеров) |
| Технические заголовки | Аномалии в заголовках Return-Path, Reply-To; SPF/DKIM/DMARC failed |
Анализ фишинговых писем может проводиться на трёх уровнях :
Поверхностный анализ (пользовательский): оценка визуальных признаков, логики сообщения, несоответствий.
Технический анализ заголовков: извлечение и анализ полных заголовков email (Received from, SPF, DKIM, DMARC).
Анализ ссылок и вложений: проверка URL через sandbox-сервисы (VirusTotal, URLVoid), анализ файлов в изолированной среде.
2. Цели и задачи работы
Цель работы: освоить методику анализа фишинговых писем и разработать практические рекомендации для персонала транспортного предприятия.
Задачи:
Изучить теоретические основы фишинга и его специфику для транспортной отрасли.
Проанализировать предоставленные образцы электронных писем и выявить индикаторы фишинга.
Провести технический анализ заголовков, ссылок и вложений с использованием доступных инструментов.
Разработать памятку для сотрудников транспортного предприятия по распознаванию фишинговых атак.
Предложить меры по снижению рисков успешных фишинговых атак.
Задание
Найти в сети Интернет образцы электронных писем (Приложение А), среди которых есть как легитимные, так и фишинговых.
Варианты заданий:
| Вариант | Тематика писем | Целевая группа |
|---|---|---|
| 1 | Уведомления об инцидентах с транспортом | Диспетчеры автопарка |
| 2 | Изменения в расписании рейсов | Персонал аэропорта |
| 3 | Акты сверки и договоры | Бухгалтерия транспортной компании |
| 4 | Уведомления о штрафах и задолженностях | Водительский состав |
1. Изучение материалов и подготовка к анализу.
Ознакомьтесь с теоретическим введением и дополнительными материалами.
Изучите чек-лист признаков фишингового письма (Приложение В).
Подготовьте инструменты для анализа:
Сервисы проверки ссылок: VirusTotal, urlscan.io, IPQualityScore.
Инструменты проверки заголовков: MXToolbox Email Header Analyzer, Google Admin Toolbox.
Песочницы для анализа файлов: Any.Run, Hybrid Analysis.
2. Для каждого письма выполните анализ по следующей схеме:
А. Поверхностный анализ:
Проверьте адрес отправителя на соответствие домену.
Оцените тему письма: есть ли признаки срочности, угроз, необычных требований.
Проанализируйте текст: грамматические ошибки, общие обращения, нелогичные требования.
Оцените психологическое давление: эксплуатируется ли страх, любопытство, доверие .
Б. Анализ ссылок (не переходя по ним!):
Наведите курсор на ссылку (без клика) и посмотрите реальный URL.
Используйте сервисы проверки для определения репутации домена.
Проверьте дату создания домена: для фишинговых сайтов характерны недавно зарегистрированные домены .
Оцените использование сокращателей ссылок (bit.ly, goo.gl и др.).
В. Анализ вложений (если есть):
Определите тип файла и его расширение (особенно двойные расширения).
Если файл заархивирован, обратите внимание на наличие пароля (признак обхода антивирусов).
Г. Анализ технических заголовков (при наличии доступа к полным заголовкам):
Проследите цепочку серверов (Received from).
Проверьте результаты SPF, DKIM, DMARC аутентификации.
Сравните Return-Path с адресом отправителя.
| Параметр | Письмо №1 | Письмо №2 | Письмо №3 |
|---|---|---|---|
| Адрес отправителя | |||
| Домен отправителя | |||
| Тема письма | |||
| Наличие срочности/угроз | |||
| Грамматические ошибки | |||
| URL (видимый / реальный) | |||
| Репутация домена ссылки | |||
| Дата создания домена | |||
| Наличие вложений | |||
| Тип вложения / хэш | |||
| Результаты SPF/DKIM/DMARC | |||
| Вердикт (фишинг / легитимное) | |||
| Обоснование |
4. На основе проведённого анализа разработайте памятку для сотрудников (5-7 правил) по распознаванию фишинга с учётом транспортной специфики (примеры: «Не переходите по ссылкам в SMS об изменении рейса — используйте официальное приложение» ).
Контрольные вопросы
Дайте определение фишинга и объясните его роль в структуре информационных угроз.
Какие психологические приёмы используют злоумышленники в фишинговых письмах? Приведите примеры для транспортной сферы .
Перечислите основные индикаторы фишингового письма.
Какие технические методы проверки подлинности email существуют (SPF, DKIM, DMARC)?
Как проверить ссылку на безопасность без перехода по ней?
Почему фишинг особенно опасен для автоматизированных систем управления транспортом?
Какие меры позволяют снизить риск успешной фишинговой атаки в организации? Какие признаки фишинга оказались наиболее информативными?
Какие уязвимости транспортной отрасли могут быть использованы фишерами?
Как результаты работы могут быть применены на практике?
Список источников
Другач, Ю. Методика оценки рисков успешного применения фишинга к организации / Ю. Другач // CISO Club. – 2025. – 9 июня. – URL: https://cisoclub.ru/metodika-ocenki-riskov-uspeshnogo-primenenija-fishinga-k-organizacii/ (дата обращения: 27.02.2026).
Обновлённая версия Rhadamanthys используется в фишинговых кампаниях, нацеленных на сектор нефти и газа // ITSec.Ru. – 2024. – 8 апреля. – URL: https://www.itsec.ru/news/obnovlionnaya-versiya-rhadamanthys-ispolzuyetsia-v-fishingovih-kampaniyah-nazelennih-na-rabotnikov-neftegazovoy-otrasli (дата обращения: 27.02.2026).
XOps Playbook по безопасности — Атака на фишинговый веб-сайт // Cato Learning Center. – 2025. – URL: https://support.catonetworks.com/hc/ru/articles/18043098581021-XOps-Playbook-%D0%BF%D0%BE-%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8-%D0%90%D1%82%D0%B0%D0%BA%D0%B0-%D0%BD%D0%B0-%D1%84%D0%B8%D1%88%D0%B8%D0%BD%D0%B3%D0%BE%D0%B2%D1%8B%D0%B9-%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82 (дата обращения: 27.02.2026).
Куган, В. ComicForm, начало: аналитики F6 изучили фишинговые кампании нового атакующего / В. Куган // F6. – 2025. – 17 сентября. – URL: https://www.f6.ru/blog/comicform/ (дата обращения: 27.02.2026).
Мошенники начали красть данные через SMS о переносе рейсов // Телеканал Санкт-Петербург. – 2025. – 5 июня. – URL: https://tvspb.ru/news/2025/06/5/moshenniki-nachali-krast-dannye-cherez-sms-o-perenose-rejsov (дата обращения: 27.02.2026).
В Госдуме раскрыли новый способ кражи данных россиян мошенниками // Подмосковье Сегодня. – 2025. – 5 июня. – URL: https://mosregtoday.ru/news/sec/v-gosdume-raskryli-novyj-sposob-krazhi-dannyh-rossijan-moshennikami/ (дата обращения: 27.02.2026).
Тураев, С. Э. Анализ сетевого трафика корпоративной сети по протоколу SMTP на выявление вредоносного трафика / С. Э. Тураев, Д. А. Заколдаев // Инженерный вестник Дона. – 2025. – № 4. – URL: http://ivdon.ru/ru/magazine/archive/n4y2025/9987 (дата обращения: 27.02.2026).
Odonchimeg, L. Предсказание и выявление киберпреступлений с помощью машинного обучения / L. Odonchimeg // Вестник БрГТУ. – 2024. – № 4. – С. 45-51. – URL: https://journal.bstu.by/index.php/ptid/article/view/1218 (дата обращения: 27.02.2026).
Приложение А. Примеры для поиска в сети Интернет
Пример 1 (фишинг на основе ДТП) :
От: transport.security@dtp-notify.co
Тема: СРОЧНО: Информация о ДТП с вашим автомобилемУважаемый сотрудник!
Наша система зафиксировала, что ваш служебный автомобиль (госномер А123ВВ) попал в ДТП 25.02.2026 и скрылся с места происшествия. Потенциальный штраф может составить до 45 000 рублей.
Для избежания штрафа необходимо срочно связаться с отделом транспорта: перейдите по ссылке для подтверждения данных http://transport-department-verify.co/notification
С уважением,
Служба безопасности транспорта
Пример 2 (фишинг авиакомпании) :
От: support@aeroflot-reservation.net
Тема: Изменение в расписании рейса SU1234Уважаемый пассажир!
Ваш рейс SU1234 Москва — Санкт-Петербург перенесён на 18:30. Для подтверждения новой регистрации необходимо пройти идентификацию: https://aeroflot-identity.com/verify
Если вы не проходили регистрацию, проигнорируйте это сообщение.
Пример 3 (вредоносное вложение) :
От: accounting@partner-company.ru
Тема: Акт сверки для подписиДобрый день!
Направляю акт сверки за февраль 2026 для подписания. Файл в архиве (запакован для безопасности).
Пароль от архива: 12345
С уважением,
Бухгалтерия
Пример 4 (легитимное письмо):
От: official@rzd.ru
Тема: График движения поездов на март 2026Уважаемые коллеги!
Направляем утверждённый график движения пригородных поездов на март 2026 года. Документ доступен в корпоративной системе документооборота.
С уважением,
Отдел перевозок
Приложение В. Чек-лист анализа фишингового письма (для студентов)
| № | Проверяемый элемент | Что искать | Отметка |
|---|---|---|---|
| 1 | Адрес отправителя | Соответствие домену организации? Есть ли искажения? | ☐ |
| 2 | Имя отправителя | Совпадает с обратным адресом? | ☐ |
| 3 | Тема письма | Срочность? Угрозы? Необычные требования? | ☐ |
| 4 | Обращение | Персональное или общее («Уважаемый клиент»)? | ☐ |
| 5 | Грамматика | Ошибки, неестественные обороты? | ☐ |
| 6 | Ссылки (визуально) | Соответствует ли текст ссылки реальному URL? | ☐ |
| 7 | Ссылки (технически) | Недавно созданный домен? Подозрительная репутация? | ☐ |
| 8 | Вложения | Ожидаемое? Двойное расширение? Архив с паролем? | ☐ |
| 9 | Психологическое давление | Страх, любопытство, жадность, доверие? | ☐ |
| 10 | SPF/DKIM/DMARC | Прошли ли проверки? (при наличии доступа) | ☐ |