30% айтишников клюнули на фишинг: исследование назвало самых уязвимых и самых стойких

Компания Pistachio, основанная в Осло в 2019 году и имеющая офисы в Лондоне и Валенсии, специализируется на автоматизированном управлении человеческими рисками, обучении сотрудников кибербезопасности и имитации фишинга. В период с 1 июня 2025 года по 31 мая 2026 года она разослала 2,47 млн тестовых фишинговых сообщений более чем 123 000 сотрудников из свыше 1 200 организаций. Затем аналитики изучили, кто переходил по ссылкам, кто выдавал учётные данные и кто сообщал о подозрительных письмах.
Результат оказался неожиданным. 30% сотрудников в сфере разработки и ИТ хотя бы раз кликнули по ссылке в симуляции. Почти 20% работников строительства и недвижимости передали учётные данные после успешной атаки. Финансовый сектор показал лучшую устойчивость, обойдя все остальные отрасли сразу по трём показателям: переходы по ссылкам, утечка данных и сообщения о подозрительных письмах.
То, что финансисты справились лучше, предсказуемо. Гораздо удивительнее слабый результат ИТ и разработки, которым по роду занятий полагалось бы распознавать такие угрозы. Разброс по компаниям тоже велик: доля сотрудников, кликнувших хотя бы раз, варьируется от 26% в дизайне до 41% в строительстве.
По данным отчёта, единого профиля фишингового риска не существует — у каждой организации он свой. Симуляции Pistachio рассылались через её собственную платформу обучения на базе ИИ по каналам, включая электронную почту и Teams. Содержание и сложность писем подбирались под роль получателя и его поведение в предыдущих тестовых атаках. Вывод простой: будущие внутренние проверки стоит настраивать с учётом этих данных, а не по единому шаблону.



