mail-nation

Управляем почтой: от домена до конверсий

Новость

Алгоритм действий при взломе корпоративной почты: от изоляции до восстановления

Redditch Standard опубликовал практический разбор сценария компрометации корпоративного почтового ящика — от первого признака взлома до восстановления контроля над аккаунтом.

Алгоритм действий при взломе корпоративной почты: от изоляции до восстановления

По данным издания, business email compromise остаётся одним из самых распространённых типов атак на компании в Великобритании, а последствия выходят далеко за пределы одного скомпрометированного адреса. Для администратора MTA и владельца домена критичны три линии защиты: пароль, MFA и аудит правил на стороне почтового сервера.

Немедленная изоляция аккаунта

Смените пароль скомпрометированного ящика. Требования к новому паролю стандартные: верхний и нижний регистр, цифры, спецсимволы, длина не менее 16 символов. Не используйте этот пароль повторно — ни в корпоративных сервисах (CRM, облачное хранилище, бухгалтерия), ни в личных аккаунтах. Атакующая сторона проверяет украденные учётные данные на всех доступных платформах методом credential stuffing.

Активируйте MFA, если этого не сделано ранее. SMS в качестве второго фактора недопустим — переведите на TOTP или аппаратный ключ FIDO2. Отзовите все активные сессии через консоль администратора: в Google Workspace это Security → Password, в Microsoft 365 — Azure AD → Sign-in logs.

Аудит правил и конфигурации ящика

Проверьте три точки на стороне почтового клиента:

  • Правила пересылки. В Outlook — раздел Rules and Alerts, в Google Workspace — вкладки Forwarding и Filters. Удалите все forwarding-правила, которые не создавались вами. Типовая схема атаки — скрытая пересылка входящей корреспонденции на внешний адрес.
  • Автоответы и подписи. Атакующая сторона встраивает в подпись вредоносные ссылки и превращает легитимный ящик в инструмент фишинга против ваших контактов.
  • Конфигурация MTA получателя. Проверьте PTR-запись домена отправителя, валидность SPF, DKIM-подпись и политику DMARC. Нарушения здесь означают, что письма с вашего домена будут помечены как спам либо отброшены на стороне получателя.

Сдерживание и уведомление

Запросите у провайдера или собственного IT-подразделения выгрузку журналов аутентификации за последние 30 суток. Ищите аномальные IP-адреса, смену User-Agent, попытки входа из нехарактерных геолокаций. Если почта обслуживается собственным сервером — проверьте SMTP-логи на предмет релея неавторизованной корреспонденции через скомпрометированный аккаунт.

Предупредите контрагентов и внутренних адресатов о возможной рассылке фишинговых писем от вашего имени. Типовые payload: поддельные инвойсы, запросы на смену платёжных реквизитов, ссылки на фишинговые страницы.

При утечке персональных данных — имени, адресов, финансовой или медицинской информации — уведомите регулятора. В Великобритании по UK GDPR на подачу уведомления в ICO отведено 72 часа с момента установления факта утечки. Документируйте инцидент: что произошло, какие данные затронуты, какие меры приняты.

Смежные инциденты для отслеживания

По данным kbsi23.com, скомпрометированный ящик superintendent школьного округа West Frankfort разослал порядка 1 700 фишинговых писем через Google Docs в утренний час — характерный масштаб разрушений при отсутствии MFA на аккаунте. NL Times сообщает о новой волне фишинга с подделкой писем от имени платёжного сервиса iDeal-Wero. Naver предупреждает о фейковых письмах, имитирующих государственные ведомства. Контролируйте DMARC-отчёты (rua) и журналы SMTP-релея в течение ближайших 14 суток — повторные попытки входа с украденными учётными данными будут продолжены.