Алгоритм действий при взломе корпоративной почты: от изоляции до восстановления
Redditch Standard опубликовал практический разбор сценария компрометации корпоративного почтового ящика — от первого признака взлома до восстановления контроля над аккаунтом.

По данным издания, business email compromise остаётся одним из самых распространённых типов атак на компании в Великобритании, а последствия выходят далеко за пределы одного скомпрометированного адреса. Для администратора MTA и владельца домена критичны три линии защиты: пароль, MFA и аудит правил на стороне почтового сервера.
Немедленная изоляция аккаунта
Смените пароль скомпрометированного ящика. Требования к новому паролю стандартные: верхний и нижний регистр, цифры, спецсимволы, длина не менее 16 символов. Не используйте этот пароль повторно — ни в корпоративных сервисах (CRM, облачное хранилище, бухгалтерия), ни в личных аккаунтах. Атакующая сторона проверяет украденные учётные данные на всех доступных платформах методом credential stuffing.
Активируйте MFA, если этого не сделано ранее. SMS в качестве второго фактора недопустим — переведите на TOTP или аппаратный ключ FIDO2. Отзовите все активные сессии через консоль администратора: в Google Workspace это Security → Password, в Microsoft 365 — Azure AD → Sign-in logs.
Аудит правил и конфигурации ящика
Проверьте три точки на стороне почтового клиента:
- Правила пересылки. В Outlook — раздел Rules and Alerts, в Google Workspace — вкладки Forwarding и Filters. Удалите все forwarding-правила, которые не создавались вами. Типовая схема атаки — скрытая пересылка входящей корреспонденции на внешний адрес.
- Автоответы и подписи. Атакующая сторона встраивает в подпись вредоносные ссылки и превращает легитимный ящик в инструмент фишинга против ваших контактов.
- Конфигурация MTA получателя. Проверьте PTR-запись домена отправителя, валидность SPF, DKIM-подпись и политику DMARC. Нарушения здесь означают, что письма с вашего домена будут помечены как спам либо отброшены на стороне получателя.
Сдерживание и уведомление
Запросите у провайдера или собственного IT-подразделения выгрузку журналов аутентификации за последние 30 суток. Ищите аномальные IP-адреса, смену User-Agent, попытки входа из нехарактерных геолокаций. Если почта обслуживается собственным сервером — проверьте SMTP-логи на предмет релея неавторизованной корреспонденции через скомпрометированный аккаунт.
Предупредите контрагентов и внутренних адресатов о возможной рассылке фишинговых писем от вашего имени. Типовые payload: поддельные инвойсы, запросы на смену платёжных реквизитов, ссылки на фишинговые страницы.
При утечке персональных данных — имени, адресов, финансовой или медицинской информации — уведомите регулятора. В Великобритании по UK GDPR на подачу уведомления в ICO отведено 72 часа с момента установления факта утечки. Документируйте инцидент: что произошло, какие данные затронуты, какие меры приняты.
Смежные инциденты для отслеживания
По данным kbsi23.com, скомпрометированный ящик superintendent школьного округа West Frankfort разослал порядка 1 700 фишинговых писем через Google Docs в утренний час — характерный масштаб разрушений при отсутствии MFA на аккаунте. NL Times сообщает о новой волне фишинга с подделкой писем от имени платёжного сервиса iDeal-Wero. Naver предупреждает о фейковых письмах, имитирующих государственные ведомства. Контролируйте DMARC-отчёты (rua) и журналы SMTP-релея в течение ближайших 14 суток — повторные попытки входа с украденными учётными данными будут продолжены.