Как НКО могут защититься от хакерских атак

Иллюстрация к ситуации

Некоммерческие и медийные организации — одни из главных мишеней хакеров, связанных с государством. В 2025 году число атак выросло на 241% год к году, и сильнее всего страдают СМИ и журналисты. Хакеры действуют все продуманнее, но почти всегда точкой взлома оказывается сотрудник, а не уязвимость в программе или вирус. Секьюрно изучил атаки против НКО, журналистов и активистов и рассказывает, как выглядит типичный сценарий атаки и какие правила важно соблюдать, чтобы не попасться на провокацию. О том, что делать, если вы их нарушили, рассказано здесь

Как выглядит атака и что должно насторожить

Хакеры, которые нападают на некоммерческие организации, редко преследуют финансовые цели. Как правило, им нужно одно из трех: 

  • установить связи между членами организации и людьми извне: кто с кем работает, кто кому платит, кто откуда получает информацию;
  • получить доступ к аккаунту — почте, мессенджеру и тд, не только ради переписок, но и для возможности использовать ваше имя для взаимодействия с вашими контактами;
  • конкретный человек и содержимое его устройства: переписки, местоположение, контакты.

Ущерб от таких атак серьезнее, чем просто потеря денег. Раскрытые контакты грантополучателей и внутренних процессов могут уменьшить доверие организации, привести к прекращению сотрудничества и к преследованиям людей, вплоть до физических угроз. Ниже перечислены основные типы хакеров по убыванию частоты атак:

Тип 

Что им нужно

Как выглядит коммуникация

Государственные и окологосударственные группы

Данные о «внутренней кухне» и о предмете работы: списки сотрудников, доноров и выгодополучателей, переписки, источники

Персонализация, безупречная легенда, отсутствие финансовой заинтересованности

Наемники-

фрилансеры

Все что угодно, в зависимости от заказчика: контакты и местоположение сотрудников, будущие мероприятия, нарушение функционирования ресурса (DDoS)

Профессиональная инфраструктура, но шаблонные ошибки в мелочах (перепутали отчество или дату встречи)

«Хактивисты» 

Общественный резонанс, репутационный ущерб — разглашение переписок, внутренних документов

Публичный инструмент политического противостояния, часто ведут Telegram-каналы, иногда заявляют о готовящихся атаках  

Обычные мошенники 

Деньги: переводы, криптокошельки, доступ к бухгалтерии 

Финансовое действие: просьба перевести средства, предоставить реквизиты

Не всегда от жертвы требуется активное действие — порой достаточно простого ответа на запрос. Это подтвердит, что контакт живой и что человек связан с организацией. 

Некоторое время назад получателям выплат европейского благотворительного фонда пришло письмо от его директора с бесплатного почтового ящика на Proton. Письмо состояло из короткой просьбы: «вы получали от нас платеж в 2024 году, пришлите дату рождения и страну проживания, нам нужно исправить налоговую отчетность». Далее следовал логотип фонда и ссылка на его запись в публичном реестре юридических лиц. В стране, где фонд был учрежден, действительно принято указывать такие сведения в отчетностях. Ни вирусов, ни поддельных страниц входа в письме не было. 

Позднее выяснилось, что список адресов у атакующего уже был, не хватало только имен, дат рождения и стран проживания. Насторожить получателей мог только факт того, что директор фонда писал с бесплатного почтового ящика, а не с домена организации, а также смешение стилей обращения — и «уважаемые господа», и по имени. 

Шесть правил, которые спасут от большинства атак

У членов команды разные угрозы — бухгалтер рискует ответить на фейковое предложение о финансировании и раскрыть реквизиты организации, расследователь — отозваться на «предложение о сотрудничестве» и обнаружить себя или источники, а грантодатель — попасть на поддельную страницу входа в аккаунт и случайно передать доступ к своей почте хакерам. Но группировки, которые стоят за атаками, примерно одни и те же. Несколько простых действий помогут защититься от основных угроз. 

  • Проверять информацию по другим каналам. 

Любой запрос, который касается денег, персональных данных, доступов или изменения реквизитов, проверяется по каналу, отличному от того, по которому он пришел. Фейковые страницы входа не индексируются поисковиками. Если знакомый человек появляется после долгого отсутствия с предложением, идеально попадающим в вашу тему, и тем более если пишет незнакомец — это не удача, а красный флаг. 

Журналисту-расследователю пришло письмо от сотрудника консалтинговой фирмы, который предлагал доступ к базам данных точно по теме специализации журналиста, и добавил, что у их команды «аналитический бэкграунд уровня McKinsey». Ссылка вела на страницу записи на созвон. 

На самом деле фирмы не существовало, сайт был создан заранее, биография сотрудника выдумана, а биографии четырех «коллег по команде» украдены у реальных предпринимателей из Кремниевой долины. Журналиста хотели втянуть в переписку и позвать на онлайн-встречу, но он пробил почтовый домен отправителя через Whois и увидел, что тот зарегистрирован три месяца назад, хотя фирма представлялась давно работающей.

  • Установить passkey или аппаратный ключ на рабочую почту. Это — второй фактор для входа в аккаунт помимо пароля: passkey — способ шифрования, который нельзя украсть и взломать, например pin-код или отпечаток пальца, а аппаратный ключ — отдельное устройство, похожее на флешку. Passkey и аппаратный ключ привязаны к адресу настоящего сайта и физически не сработают на поддельной странице, как бы правдоподобно она ни выглядела.

    Использовать приложение-генератор кодов (Google Authenticator, 2FAS) тоже можно, но это менее надежно: коды перехватываются. Если заставить жертву перейти на поддельную страницу входа, например, Google или Microsoft, она введет и свой пароль, и сгенерированный код.
  • Не переходить по ссылке из письма или сообщения, чтобы «войти», «подтвердить», «разблокировать», «продлить» и тд. Открывайте нужный сервис привычным способом — через закладку или набрав адрес в поисковой строке.

Массовая рассылка в стиле Google Workspace о том, что ящик заполнен и письма перестанут приходить, если не «увеличить объем хранилища», была разослана через взломанный аккаунт настоящего сервиса рассылок, с реального корпоративного домена. На деле ссылка на «увеличение хранилища» проходила через сервисы Sophos (компания по кибербезопасности) и Google, и еще два дополнительных сервиса, так что системы фильтрации считали ее безопасной. Конечная страница имитировала «проверку Cloudflare», доставала адрес жертвы из самой ссылки и подставляла его в форму входа — так, чтобы человек видел свой почтовый адрес и вводил только пароль. 

Заметить неладное можно было по нескольким признакам: уведомление о переполненном ящике приходило не от Google, а с постороннего, пусть и реального корпоративного домена, ссылка вела не в почту, а на промежуточный сервис, а почтовый адрес подставлялся в форму входа заранее. Настоящая страница Google так не делает.

  • Не выполнять команды, скопированные откуда бы то ни было. Ни один сайт в мире не попросит вас нажать Win+R, открыть терминал, консоль разработчика или PowerShell и вставить туда команду.

Журналист получил письмо, к которому был приложен защищенный архив с «файлами Джеффри Эпштейна». Для скачивания архива требовалось перейти на страницу и решить CAPTCHA. Но CAPTCHA была непростой: для ее выполнения нужно было нажать Win+R (это открывает окошко «Выполнить» на Windows), вставить скопированный из письма код и нажать Enter. На самом деле страница с CAPTCHA при копировании кода из письма незаметно клала в буфер обмена команду скачать программу для кражи паролей, cookies и криптокошельков.

  • Устанавливать программы только из официальных источников.

App Store, Google Play, официальный сайт производителя. Особенно это касается устройств на Android: никаких APK-файлов из чатов, «бесплатных VPN от блогера» и тем более ничего, что скачивается по ссылкам из письма. Если такой возможности нет — посмотрите аналоги с открытым исходным кодом или напишите напрямую компании — некоторые бесплатно готовы предоставить свой софт некоммерческим организациям. 

  • Регулярно обновляться. 

Операционные системы устройств, а также браузер и мессенджеры лучше всего проапдейтить в течение недели после выхода обновления. Разработчики стремятся закрыть дыры в безопасности до того, как хакеры начнут их эксплуатировать. Включите автоматическое обновление на всех приложениях, которыми вы пользуетесь, даже если это происходит редко. А если приложение просто стоит на телефоне без дела, его лучше вообще удалить. 

Ключевой момент: правдоподобие — не доказательство. Как бы актуально ни выглядело предложение и как бы кстати оно ни пришло, убедитесь, что ваш адресат — тот, за кого себя выдает. Есть письма, на которые опасно отвечать даже «нет». Если у вас просят прислать личные данные, подтвердить факт знакомства с кем-либо, получение денег и тп. — молчание безопаснее любого ответа.

***

Взлом «через ссылку без единого клика» возможен через ПО типа Pegasus, но стоит очень дорого и применяется против очень узкого круга людей. В 90% случаев сотрудники некоммерческих организаций сталкиваются с фишинговыми письма, поддельными страницами входа и просьбами что-то выполнить. Здесь можно проверить, насколько хорошо вы защитились от таких рисков, и что делать, если не защитились.

 

Пройдите тест и мы составим для вас персональную программу тренировки по безопасности

Настроить тренировку
Бот Секьюрно в Телеграм
поможет вам
Иллюстрация к занятию

Поздравляем!

Вы успешно прошли программу тренировки, но на этом всё не заканчивается. Выберите себе дополнительные занятия в разделе Все тренировки