Утечка данных через мессенджеры: ключевые факторы риска
По данным исследования ГК «Солар», на мессенджеры приходится 35% инцидентов утечки конфиденциальной информации из компаний.

В половине случаев неконтролируемого использования этих сервисов сотрудники передают через них сведения, составляющие коммерческую тайну. Для атакующего это удобный канал. Для компании — переписка и файлы, которые часто живут вне корпоративного контура и плохо видны средствам защиты.
Причины утечки данных через мессенджеры складываются из нескольких факторов: ошибок сотрудников, захвата учётных записей, фишинга, уязвимостей устаревшего приложения и ограниченной видимости зашифрованного трафика. Сквозное шифрование защищает содержимое сообщений при передаче. Оно не останавливает человека, который отправляет файл не туда, злоумышленника с доступом к аккаунту или инсайдера с легитимной учётной записью.
Мессенджеры как канал утечки: масштаб проблемы
Мессенджер снижает трение. Файл можно переслать за секунды, открыть на телефоне и продолжить разговор с личного устройства. Тот же набор удобств делает корпоративную переписку трудной для контроля: передача данных уходит в приложение, которое компания могла не утверждать, не настроить и даже не знать о его использовании.
В этом и состоит практический риск. Мессенджер становится параллельным рабочим контуром: там обсуждают задачи, отправляют документы, согласуют доступы и иногда пересылают то, что по политике должно оставаться в корпоративной системе. Формально инфраструктура защищена. Фактически файл уже оказался в чате, где его копии могут разойтись по личным устройствам и резервным копиям.
Статистика «Солар» указывает на два разных свойства проблемы. Во-первых, мессенджеры часто фигурируют в инцидентах утечки. Во-вторых, речь нередко идёт о передаче коммерческой тайны. Значит, дело не ограничивается случайной отправкой безобидного вложения: сотрудники используют привычный канал для обмена чувствительными данными, иногда осознанно, иногда просто потому, что он быстрее установленного процесса.
Список типов информации, которые чаще всего оказываются в переписке, зависит от отрасли и внутренних процессов. Но технически для защиты неважно, называется ли файл договором, выгрузкой клиентов или внутренним отчётом. Важно, что у него есть классификация, владелец и разрешённый маршрут передачи. Если маршрута нет, чат его заменит. По-своему.
Человеческий фактор: ошибка и умышленная передача
По анализу инцидентов ГК «Солар», 82% утечек информации в организациях связаны с ошибками сотрудников, а 18% — с преднамеренными действиями. Эти цифры описывают общий фактор утечек, а не только мессенджеры, но для рабочих чатов механизм очевиден: сотрудник отправляет не тот файл, выбирает неверного адресата или передаёт данные в личный аккаунт, чтобы продолжить работу вне корпоративной системы.
Умысел устроен иначе. Сотрудник с законным доступом может передавать документы в личный чат или внешний канал, и антивирус не увидит в этом малварь. С точки зрения контроля это легитимная учётная запись, привычное приложение и обычная операция отправки. Сигнал появляется только тогда, когда система знает, какие данные чувствительны, кому их разрешено передавать и как выглядит нормальное поведение пользователя.
Обычные организационные запреты здесь слабы. Политика, которая запрещает отправлять рабочие файлы через неутверждённые сервисы, бесполезна, если у сотрудника нет удобного корпоративного способа обмена. Запрет не устраняет потребность. Он переводит её в тень, где мониторинг ещё хуже.
Полезнее разложить риск на конкретные действия:
1. Сотрудник пересылает рабочий файл в личный чат, чтобы открыть его с телефона или домашнего компьютера. Данные покидают контролируемое хранилище, а компания теряет возможность отозвать доступ.
2. Внешний собеседник присылает ссылку на поддельную страницу входа. Пользователь вводит пароль и код подтверждения, после чего атакующий получает доступ к переписке.
3. Злоумышленник убеждает сотрудника подтвердить вход или переслать одноразовый код. Здесь помогает не «осведомлённость вообще», а понятный процесс проверки необычных запросов по независимому каналу.
4. Работник отправляет документ в групповой чат, не заметив внешнего участника или старого подрядчика. Удаление сообщения не гарантирует, что файл не был скачан или сохранён.
5. Инсайдер использует доступ к данным штатно, но передаёт их за пределы компании. Контроль только по вредоносным сигнатурам такой сценарий пропустит.
Шифрование канала не отменяет права получателя сохранить файл, переслать его дальше или сделать снимок экрана.
Разница между ошибкой и инсайдом важна для расследования, но меры защиты часто пересекаются: ограничение доступа по роли, журналирование, метки чувствительности, правила передачи файлов и быстрый отзыв сессий. Добавьте к этому понятный рабочий процесс. Иначе сотрудники найдут обходной путь, а потом его найдёт аудит.
Захват аккаунта, фишинг и устаревшее приложение
Компрометация учётной записи превращает мессенджер в готовый плацдарм. Атакующему не обязательно ломать шифрование: достаточно получить доступ к аккаунту или устройству, где переписка уже открыта. Среди известных векторов риска — перехват SMS-кодов, SIM-свопинг, фишинговые ссылки и поддельные голосовые сообщения.
Фишинг в корпоративной переписке работает за счёт контекста. Сообщение может выглядеть как продолжение текущего разговора, а просьба — соответствовать рабочей ситуации. Если аккаунт уже захвачен, злоумышленник пишет от имени знакомого коллеги. Пользователь видит привычный контакт, но доверять имени в интерфейсе в такой момент — примерно как доверять бейджу, который никто не проверяет.
Дипфейк голосового сообщения добавляет давление авторитетом и срочностью. Голос может подтолкнуть к пересылке файла, подтверждению платежа или выдаче кода. Защита здесь не сводится к поиску «подозрительных ошибок» в тексте. Нужны процедуры подтверждения критичных запросов, особенно когда собеседник просит обойти обычный порядок.
Отдельный слой — устаревшие версии мобильных и настольных приложений. Необновлённое ПО может содержать известные уязвимости, для которых уже доступны исправления или публичные сведения об эксплуатации. Политика обновлений должна охватывать не только корпоративные компьютеры, но и управляемые мобильные устройства, веб-клиенты и компоненты, через которые открываются вложения.
Практически это означает несколько мер:
- включить многофакторную аутентификацию, где она поддерживается, и предпочитать методы, устойчивые к перехвату SMS;
- ограничить доступ по устройствам и отзывать активные сессии при подозрении на компрометацию;
- запретить передачу одноразовых кодов через переписку и установить отдельный канал подтверждения для чувствительных операций;
- поддерживать приложения и операционные системы в актуальном состоянии;
- обучить сотрудников распознавать необычные просьбы, но подкрепить обучение техническими ограничениями и процессом эскалации.
Сложный пароль полезен, но не решает проблему украденной сессии, фишинговой страницы или устройства с уже открытым аккаунтом. Безопасность учётной записи — это контроль входа, сессий, устройств и восстановления доступа. Последний пункт часто забывают. Зря: слабый сценарий восстановления способен обнулить сильную аутентификацию.
Почему инсайдеры выбирают чаты
По данным InfoWatch, за первые девять месяцев 2025 года 95,6% утечек информации в России по вине внутренних нарушителей были умышленными. В этой же фактуре отмечено, что российские инсайдеры втрое чаще используют мессенджеры для передачи данных по сравнению с общемировой практикой. Эти показатели не означают, что каждый рабочий чат — канал вывода данных. Они показывают, что внутреннюю угрозу нельзя сводить к случайной ошибке пользователя.
У мессенджера есть свойства, удобные для вывода данных: он привычен, доступен с мобильного устройства и поддерживает пересылку файлов. При этом корпоративные средства защиты могут не видеть содержимое зашифрованного трафика. Если организация разрешила личные мессенджеры, но не определила правила передачи данных, технический контроль окажется фрагментарным.
Это не обязательно сложная операция с эксплойтом и малварью. Для злоумышленника с действующим доступом проще воспользоваться разрешёнными функциями. Именно поэтому расследование не должно ограничиваться вопросом, заражён ли компьютер. Нужно выяснить, кто обращался к файлу, какие данные он получил, куда они отправлялись и были ли действия сотрудника связаны с его рабочей ролью.
Контроль следует строить вокруг доступа и поведения:
- давать права на документы по рабочей необходимости, а не по принципу «пусть будет»;
- размечать чувствительные файлы и применять правила, ограничивающие их экспорт в неутверждённые каналы;
- вести журналы событий доступа и передачи, связывая их с конкретным пользователем, устройством и временем;
- настраивать оповещения на нетипичные объёмы выгрузки и повторяющуюся отправку документов внешним адресатам;
- сохранять процедуры расследования и отзыва доступа, чтобы реакция не зависела от ручного поиска переписки.
Контроль не должен превращаться в сбор всей переписки «на всякий случай». Это плохая идея и с точки зрения доверия сотрудников, и с точки зрения управления данными. Нужны ясные правила: какие события фиксируются, кто имеет доступ к журналам, сколько они хранятся и как запускается расследование. Для обработки персональных данных в корпоративных системах полезно отдельно разобрать ключевые факторы защиты информационных систем обработки персональных данных.
Зашифрованный трафик и слепые зоны корпоративной защиты
Шифрование осложняет инспекцию сетевого трафика. Средство защиты может видеть соединение с сервисом, объём и время передачи, но не содержимое сообщений и файлов. Для конфиденциальности пользователей это ожидаемое свойство. Для корпоративной ИБ это означает, что старые схемы контроля, построенные на анализе содержимого трафика, не всегда срабатывают.
Есть соблазн решить проблему запретом всего зашифрованного. На практике такой запрет часто приводит к появлению неучтённых приложений, личных устройств и обходных путей. Контроль должен опираться на управляемые точки: корпоративные учётные записи, устройства, сетевые политики, DLP на конечных точках и системы хранения, из которых отправляют документы.
Сначала стоит определить разрешённый набор сервисов и типы данных, которые можно передавать через каждый из них. Затем связать это с техническими настройками. Например, ограничить вход только с управляемых устройств, отключить автоматическую загрузку файлов там, где она создаёт риск, настроить управление внешними участниками групп и определить срок жизни корпоративных чатов. Конкретные возможности зависят от продукта и тарифа; одинакового набора контролей у всех мессенджеров нет.
Для контроля передачи файлов в мессенджерах важна точка отправки. Если файл можно классифицировать на устройстве, DLP-система способна реагировать до того, как он уйдёт в сетевое соединение. Если организация видит только зашифрованный поток на периметре, такой контроль может быть недоступен. Тогда остаются управление устройствами и аккаунтами, ограничение доступа к исходным документам, а также запрет неутверждённых приложений на корпоративных устройствах.
Нужно учитывать и резервные копии. Переписка может синхронизироваться между устройствами, сохраняться в облачном аккаунте пользователя или оставаться на устройстве после завершения проекта. Удаление сообщения в интерфейсе не следует считать подтверждением уничтожения всех копий. В политике хранения нужно описать срок хранения, порядок удаления и допустимые места синхронизации.
Практическая политика для рабочих чатов
Политика безопасности корпоративной переписки должна отвечать на три вопроса: какие сервисы разрешены, какие данные можно передавать и кто отвечает за контроль. Если в документе есть только запрет на утечки, это не политика, а пожелание.
Рабочий порядок можно собрать из конкретных решений:
1. Утвердить список мессенджеров для рабочих задач и назначить владельца каждого сервиса. Неиспользуемые и неуправляемые приложения на корпоративных устройствах следует ограничить.
2. Разделить данные по уровню чувствительности. Для каждой категории определить разрешённые каналы, получателей и условия передачи.
3. Включить MFA, управление сессиями и устройствами, контроль восстановления доступа. Для административных аккаунтов применять более строгие требования, чем для обычных пользователей.
4. Настроить управление вложениями: правила DLP на конечных точках, контроль внешних участников, ограничения на выгрузку и автоматическое сохранение там, где продукт это позволяет.
5. Обновлять приложения и операционные системы по установленному процессу, отдельно отслеживая критические исправления.
6. Определить порядок реакции на компрометацию: блокировка аккаунта, завершение сессий, отзыв токенов, оценка отправленных файлов и уведомление ответственных команд.
7. Проверять политику на реальных рабочих процессах. Если сотрудники обходят разрешённый канал ради скорости, нужно исправлять процесс, а не только рассылать очередное напоминание.
У мессенджера нет магического режима, который одновременно сохранит удобство, даст компании полный контроль и исключит ошибки пользователей. Настройки сервиса решают часть задачи. Остальное зависит от архитектуры доступа, классификации данных и дисциплины реагирования.
Для ИБ практический вывод прямой: считайте мессенджеры полноценным каналом передачи данных, а не безобидной перепиской. Утечки возникают там, где корпоративные документы могут попасть в личный аккаунт, внешнюю группу или на неуправляемое устройство без заметного для компании события. Закрывайте эти маршруты политиками доступа, настройками устройств и контролем файлов. Доверие к обещанию о «военном уровне шифрования» в этот список не входит.