mail-nation

Управляем почтой: от домена до конверсий

Новость

Анализ популярных типов вредоносных вложений в фишинговых письмах для обхода почтовых фильтров

По данным «Хакера», злоумышленники используют вложения с расширениями .scr, .lnk, .hta и установщики NSIS, чтобы проводить фишинговые рассылки через современные почтовые фильтры.

Анализ популярных типов вредоносных вложений в фишинговых письмах для обхода почтовых фильтров

Для корпоративной почты это означает необходимость проверять не только отправителя и текст письма, но и тип объекта, сценарий его запуска и последующие сетевые обращения. Дополнительные каналы обхода защиты — QR-коды и фишинг, созданный с применением генеративного ИИ.

Расширение файла не определяет его безопасность

В опубликованном разборе отдельно рассматриваются .scr, .lnk, .hta и NSIS-инсталляторы. Такие объекты могут маскироваться под документы, счета, отчёты или внутренние уведомления. Пользователь ожидает открытие файла, но фактически запускает исполняемый компонент либо установщик, который может загрузить следующий элемент вредоносной цепочки.

Проверьте, как MTA и почтовый шлюз обрабатывают эти типы вложений. Не ограничивайтесь проверкой имени файла. Контролируйте:

  • расширение и фактический формат объекта;
  • наличие исполняемого содержимого;
  • архивы и вложенные контейнеры;
  • сочетание имени файла с расширением;
  • попытки передать ссылку вместо вложения;
  • события, возникающие после открытия файла.

Отдельно запретите пользователям запускать .scr, .lnk и .hta из почтовых каталогов без процедуры проверки. Для NSIS-установщиков применяйте отдельное правило. Если такой файл действительно нужен бизнес-процессу, его происхождение и назначение должны быть подтверждены вне письма.

Фильтр должен учитывать поведение

Почтовая защита, ориентированная только на сигнатуры и расширения, работает в пределах уже известных признаков. Вредоносное вложение может выглядеть как обычный документ, использовать легитимный формат или быть частью сценария социальной инженерии. В материале «Хакера» такие файлы описываются как первая ступень доставки основного вредоносного компонента: после запуска они могут обращаться к удалённому серверу и получать дополнительные данные.

Настройте последовательную проверку:

1. Извлеките вложение в изолированной среде.

2. Определите тип файла по содержимому, а не только по имени.

3. Проверьте попытки запуска дочерних процессов.

4. Зафиксируйте обращения к внешним узлам.

5. Передайте событие в SIEM или систему реагирования.

6. Заблокируйте повторную доставку аналогичного объекта.

Не рассчитывайте на одно предупреждение конечной системы. В источнике отмечается, что после доставки файла дополнительные проверки могут выполняться Microsoft Defender SmartScreen и UAC. Это не основание разрешать вложение на почтовом уровне. Чем раньше объект остановлен, тем меньше зависимость защиты от действий пользователя.

QR-коды и ИИ меняют точку атаки

По данным материала vc.ru, квишинг — фишинг через QR-коды — применяется для обхода традиционных почтовых фильтров. В этом сценарии письмо может не содержать очевидной вредоносной ссылки: адрес зашифрован в изображении, а переход выполняется уже с мобильного устройства или другого канала.

Добавьте анализ изображений и QR-кодов в процедуру проверки входящей почты. Для деловых писем с оплатой, сменой реквизитов, восстановлением доступа или переходом на внешний ресурс используйте независимое подтверждение. Не считайте QR-код безопасным только потому, что он не отображается как обычная URL-ссылка.

Отдельный риск связан с фишинговыми рассылками, созданными генеративным ИИ, и подделкой документов. Help Net Security со ссылкой на исследование Experian сообщает, что более половины компаний называют эти направления ключевыми вызовами для систем безопасности и идентификации пользователей.

Проверьте следующие контуры:

  • DMARC, SPF и DKIM для доменов отправителей;
  • карантин для подозрительных вложений;
  • запрет автоматического запуска внешнего содержимого;
  • журналирование переходов по ссылкам и QR-кодам;
  • MFA для почтовых и связанных с ними сервисов;
  • процедуру подтверждения финансовых и учётных изменений.

Основная ошибка — классифицировать письмо по одному признаку. Проверяйте цепочку целиком: домен, аутентификацию, вложение, способ взаимодействия, назначение запроса и сетевую активность после открытия. Для .scr, .lnk, .hta, NSIS-файлов и писем с QR-кодами задайте повышенный уровень контроля.