Число алертов на вредоносную активность в корпоративных сервисах коммуникации за последние 12 месяцев выросло более чем в два раза, выяснили эксперты компании «Информзащита». При этом большинство таких срабатываний относились к фишинговым операциям в чатах. Корпоративные мессенджеры и другие платформы для совместной работы все чаще используются злоумышленниками для атак на учетные записи, доставки вредоносных файлов и развития атаки после первоначального проникновения.

Особенности корпоративных коммуникационных сред создают дополнительные возможности для таких атак. В отличие от электронной почты, такие сервисы поддерживают федеративный доступ между организациями, гостевой доступ, общие рабочие пространства и интеграции со сторонними системами. Для бизнеса это упрощает взаимодействие, но одновременно расширяет число доверенных каналов, через которые злоумышленник может обратиться к пользователю.

Сообщение, поступившее из корпоративного или знакомого пользователю рабочего пространства, может восприниматься как часть обычного рабочего процесса. Если злоумышленнику удается получить доступ к учетной записи сотрудника, он наследует ее права, связи и историю переписки. Фишинговая ссылка или просьба передать файл в таком случае уже не обязательно выглядит как внешняя атака. Она приходит от сотрудника или аккаунта, который имеет легитимный доступ к нужной среде.

Именно поэтому основной объем выявленной активности связан с чат-фишингом. Злоумышленники используют внешние коммуникации и скомпрометированные учетные записи, чтобы инициировать диалог, выдать себя за сотрудника службы поддержки или другого знакомого человека и затем подтолкнуть жертву к определенному действию. Это может быть переход на страницу сбора учетных данных, подтверждение запроса многофакторной аутентификации, установка программного обеспечения удаленного доступа или передача корпоративной информации. В атаках используются прямые сообщения, упоминания в каналах и легитимные уведомления платформ.

После получения действующей корпоративной учетной записи атакующий может использовать ее для доступа к облачным сервисам и другим ресурсам с правами скомпрометированного пользователя. При этом традиционные средства контроля часто сосредоточены на событиях аутентификации и электронной почте и могут не иметь достаточной видимости того, что происходит внутри уже установленной и аутентифицированной сессии.

Показатель роста алертов более чем в два раза при этом нельзя сводить только к увеличению количества фишинговых сообщений. Меняется сама роль коммуникационных платформ в цепочке атаки. Зафиксированы случаи, когда доверенные сервисы применялись для дальнейшего развития атаки. В декабре 2025 года при расследовании инцидента на производственном предприятии в Польше злоумышленник использовал скомпрометированные сетевые устройства, чтобы получить пароль привилегированной учетной записи, изменить параметры безопасности и отключить двухфакторную аутентификацию. Результаты операций передавались через штатную возможность отправки уведомлений. Легитимная интеграция с сервисом коммуникации стала частью механизма сохранения доступа и вывода данных.

Такие сценарии особенно актуальны для организаций, которые активно используют внешние рабочие пространства и интеграции с партнерами. Чем больше у компании гостевых учетных записей, федеративных соединений и сторонних подключений, тем шире пространство для злоупотребления доверенными отношениями. При этом сам факт успешной аутентификации пользователя уже не дает достаточного основания считать последующие действия безопасными. Скомпрометированная учетная запись продолжает выглядеть легитимно, пока система не сопоставит ее действия с контекстом поведения.

Для защиты от подобных сценариев контроль коммуникационных платформ следует расширять за пределы обычной проверки входа в систему. Администраторам необходимо регулярно пересматривать федеративный доступ между организациями, гостевой доступ и сторонние интеграции, удаляя ненужные разрешения. Мониторинг должен охватывать события обмена файлами, подключения внешних пользователей и приложений, изменения прав и необычную активность учетных записей, а также неожиданные исходящие обращения к сервисам коммуникации через встроенные интеграции. Проверку ссылок и вложений в сообщениях необходимо настраивать отдельно с учетом возможностей платформы. Дополнительно следует применять устойчивые к фишингу методы аутентификации, например на основе FIDO2, если используемые системы их поддерживают. Использование средств удаленного доступа необходимо ограничивать согласованными инструментами и установленными процедурами технической поддержки.

На уровне пользователей особое значение имеет проверка чувствительных запросов через независимый канал. Пароли и одноразовые коды нельзя передавать другим людям, в том числе сотрудникам поддержки. Запрос MFA следует подтверждать только для входа или операции, которые пользователь инициировал самостоятельно. Запросы на установку ПО удаленного доступа, передачу рабочих данных или изменение прав необходимо проверять через заранее известный номер телефона, внутреннюю систему заявок или другой установленный процесс. Сотрудникам также должен быть понятен порядок сообщения о подозрительных обращениях в службу информационной безопасности. Данные мониторинга коммуникационных платформ, сетевых устройств и конечных точек целесообразно сводить в единую систему анализа, чтобы связать подозрительное сообщение с последующими действиями учетной записи и устройства. Порядок реагирования должен предусматривать оперативный отзыв скомпрометированных сессий.

Рост числа алертов более чем в два раза показывает, что корпоративные мессенджеры становятся самостоятельной частью поверхности атаки. Для службы информационной безопасности это уже не только каналы рабочих коммуникаций, но и источник событий, по которым можно выявлять компрометацию учетных записей и дальнейшее развитие атаки. При этом 99% алертов, связанных с корпоративными сервисами коммуникации, приходятся на чат-фишинг. Поэтому в защите таких сред приоритетом остается выявление подозрительных сообщений и контроль действий, которые следуют за ними.