Активность хакерских группировок: блокчейн как C2, business email compromise и антибот-фильтры
По данным отчёта PT ESC за второй квартал 2026 года, группировка Tolik провела BEC-атаку на российскую организацию, подведомственную одному из министерств.

BEC через легитимный сервер: обход SPF без компрометации учётки
Злоумышленники рассылали вредоносные архивы от имени генерального директора — через легитимный почтовый сервер, с обходом SPF-фильтров. Параллельно зафиксирована фишинговая кампания против клиентов «Новой почты»: фейковые уведомления о налоговых проверках с вложениями для заражения устройств.
Схема Tolik не требовала компрометации учётной записи руководителя. Письма шли через доверенный MTA, SPF-проверка пропускалась штатно — отправитель находился в зоне доверия получателя. Вложения: ZIP-архивы с HTA-файлами. Тексты писем — психологическое давление, угроза аудита, требование немедленно открыть файл.
Практика: что проверить немедленно
SPF alone не спасает от подобных схем. Если легитимный сервер используется для отправки подставных писем, SPF=pass будет у каждого сообщения. Без DKIM-подписи с верификацией d= домена и DMARC-политики p=reject или p=quarantine получатель не отличит легитимное письмо от подставного.
Проверьте:
dig TXT _dmarc.yourdomain.com
dig TXT selector._domainkey.yourdomain.com
dig TXT yourdomain.com | grep spfЕсли DMARC-политика p=none — она не блокирует, только собирает отчёты. Переведите в reject после анализа rua-отчётов. DKIM обязателен: без него DMARC не сработает даже при p=reject.
Для BEC-атак с использованием внутреннего домена (отправитель — ceo@yourdomain.com через ваш же MTA) стандартные механизмы SPF/DKIM/DMARC не помогут — сервер подписан и авторизован. Здесь единственный рычаг — внутренние политики: аудит правил транспорта, ограничение отправки от имени VIP-учёток, мониторинг аномальных объёмов исходящей почты с конкретных mailbox.
Антибот-шлюзы и блокчейн-резолв C2
В том же отчёте зафиксирована методика группировки Hive0117: JS-загрузчик вместо захардкоженного C2-адреса обращается к публичным API mempool.space и blockstream.info, запрашивает транзакции по заданному BTC-адресу, извлекает из OP_RETURN hex-строку и декодирует её в актуальный URL управляющего сервера. Обновление C2 — одна транзакция в блокчейне. Сам вредонос ничего не хранит.
Блокировать публичные обозреватели блокчейна как домены неразумно — они легитимны. Но обращение к ним из сегментов, где крипто-трафик нехарактерен, — сетевой индикатор. Добавьте в SIEM-правила мониторинг DNS-запросов к mempool.space, blockstream.info и аналогам из корпоративных подсетей, где такой трафик не обоснован бизнес-процессами.
Фишинг от имени «Новой почты»
Отдельная кампания: массовые письма от имени «Новой почты» с угрозой налогового аудита и требованием открыть вложение. Компания подтвердила, что не имеет отношения к рассылке. Подразделение кибербезопасности совместно с провайдерами блокирует источники атаки.
Вложения содержат вредоносный код. Текст построен на давлении и срочности — классический social engineering. Проверяйте домен отправителя в заголовке Return-Path и From, а не в отображаемом имени. Требуйте от пользователей алгоритм: получил подозрительное письмо — не открывай вложение, перешли в abuse-отдел.
Что сделать сейчас
# Проверить DMARC-политику
dig TXT _dmarc.yourdomain.com | grep -i "p=reject"
# Проверить DKIM
dig TXT selector._domainkey.yourdomain.com
# Мониторинг обращений к блокчейн-API из корпоративной сети
tcpdump -i any -n port 443 and host mempool.space
# (или аналогичное правило в вашем IDS/SIEM)
# Аудит правил транспорта на MTA (Postfix)
postconf | grep -E "smtpd_sender_restrictions|smtpd_relay_restrictions"
# Проверка логов на аномальные объёмы исходящих от VIP-адресов
grep "from=<ceo@" /var/log/mail.log | awk '{print $6}' | sort | uniq -c | sort -rnSPF без DKIM и DMARC — фикция. Политика p=none — не защита. Легитимный MTA как вектор BEC обходится только внутренними контролями и аудитом транспорта. Проверяйте сегодня.