Главное
Если неожиданное письмо предлагает открыть архив с заказом, сначала подтвердите, кто его прислал. Используйте известный контакт компании, а не телефон или ссылку из самого сообщения. Такой способ проверки рекомендует FTC в памятке о фишинге.
Повод для разбора — исследование BI.ZONE от 24 сентября. По наблюдениям компании за июль–сентябрь 2026 года, в рассылках с LxBase RAT использовались письма, имитирующие деловые запросы, и вредоносные архивы. Это сообщение исследователей, а не признак заражения любого получателя похожего письма.
Проверьте запрос до работы с вложением
Предлагаем сотруднику, принимающему заявки, короткую последовательность:
- Найдите связь письма с вашей работой: ожидаемый заказ, переписку или ответственное подразделение.
- Если запрос неожиданный, подтвердите его по заранее известному каналу связи.
- Если сомнения остались, передайте вопрос внутреннему ИТ-специалисту или ответственному за безопасность по принятому в компании порядку.
Знакомая тема письма сама по себе не отвечает на вопрос о происхождении вложения. При этом необычный формат файла ещё не позволяет назвать отправителя мошенником: сначала нужна проверка.
Договоритесь, кому сообщать о сомнениях
Наше организационное предложение — заранее указать сотрудникам контакт поддержки и состав сообщения: когда пришло письмо, что от получателя требуют и какие действия он уже выполнил. Например: «Получен неожиданный запрос расчёта; вложение не открывал; прошу подсказать порядок проверки».
Если файл уже открывали, так и сообщите. Не запускайте его повторно для демонстрации и не рассылайте коллегам «на проверку». Дальнейшие действия на рабочем устройстве согласуйте с ответственным специалистом. Эта памятка помогает организовать обращение, но не заменяет техническое расследование.
Источники
- bi.zone24 сентября 2026
- safe.cnews.ru24 сентября 2026
- consumer.ftc.gov24 сентября 2026



