mail-nation

Управляем почтой: от домена до конверсий

Новость

13% фишинговых писем в Почте Mail содержали запароленные архивы

По данным команды антиспама Почты Mail, 13% заблокированных за последний месяц фишинговых писем несли запароленные RAR-архивы.

13% фишинговых писем в Почте Mail содержали запароленные архивы

Схема эксплуатирует привычку открывать вложение быстрее, чем сверять домен отправителя, и приходится на пик почтового трафика по НДС, НДФЛ и УСН. Для администраторов MTA и тех, кто держит корпоративные домены, — повод ужесточить политики на edge до конца отчётного периода.

Механика атаки

Письма мимикрируют под контракты, запросы на подписание и уведомления от контрагентов. В тело добавляют ссылки на федеральные законы, выдерживают деловой тон и требуют срочного ознакомления. Пароль к RAR кладут рядом — якобы для удобства получателя. Внутри архива — исполняемый файл или скрипт, который после запуска крадёт учётные данные, открывает доступ к рабочей станции или обеспечивает продвижение по периметру к почтовым ящикам и AD.

В Почте Mail каждое сообщение проходит более 30 ML-моделей и антиспам-фильтров: анализируются признаки фишинга, репутация отправителя, домен и наличие подтверждённой организации (зелёный щит). На пользовательском уровне этого достаточно для массовой блокировки. На уровне корпоративного шлюза — нет: AV и CWE-проверки не вскрывают запароленный контейнер, расшифровка происходит уже после прохождения периметра.

Что проверить и настроить

  • Запретите на MTA доставку .rar и .zip с паролем, исполняемых файлов в архивах. Проверьте логи на вложения с двойными расширениями и сигнатурой PK.
  • Включите DMARC с политикой p=quarantine или p=reject. Убедитесь, что SPF и DKIM выровнены (adkim=s, aspf=s). Зафиксируйте rua — без aggregate-отчётов вы не увидите, что от вашего домена рассылают фишинг.
  • Проверьте PTR-записи и DMARC-отчёты за последний месяц. Резкий рост fail от легитимных корреспондентов — индикатор спуфинга через вашу инфраструктуру.
  • Доведите до пользователей один тезис: пароль рядом с архивом — не признак защиты, а признак атаки. Любой пароль, присланный в письме, обходит почтовые AV и песочницы — контейнер расшифровывается локально.
  • Заблокируйте на EDR запуск winrar.exe и 7z.exe из контекста почтового клиента. Извлечение архивов из внешней почты — только через автоматизированную песочницу с правилами карантина.

Что отслеживать

Доля 13% — устойчивая часть месячного потока блокировок Почты Mail, а не разовый всплеск. До конца квартала ожидаемы повторные волны с приманками «акт сверки», «счёт на оплату», «решение ФНС». Держите политику фильтрации вложений в режиме monitor → enforce, фиксируйте каждое изменение правил в SIEM — аудит пригодится при разборе инцидентов.