Целевой фишинг: как работают персонализированные атаки и как защитить корпоративную почту
Acronis опубликовала разбор механики целевого фишинга и типовых сценариев защиты.

HKCERT фиксирует резкий рост таргетированного фишинга в первом полугодии 2026-го: 5 305 инцидентов, плюс 25% к аналогичному периоду 2025-го, доля фишинга среди всех кибератак — около 63%. По данным центра, генеративные модели массово снизили порог подготовки персонализированных атак и сместили вектор с эксплуатации уязвимостей на социальную инженерию. Для администраторов почтовой инфраструктуры это прямой сигнал пересмотреть политики DMARC, схемы приёма и фильтрации на MTA.
Сдвиг атаки с систем на людей
В H1 2026 HKCERT зафиксировал 5 305 фишинговых случаев, 1 377 ботнет-инцидентов и 713 случаев хостинга и распространения вредоносного ПО. Ключевой сдвиг: атаки уходят от эксплуатации технических уязвимостей к эксплуатации доверия. Поддельные банковские уведомления, SMS курьерских служб, фальшивые внутренние рассылки корпораций — всё это генерируется автоматически с учётом локального контекста и стиля общения. Фильтрация по сигнатурам и репутации IP перестаёт быть достаточной мерой: визуальное доверие к контенту больше не работает даже у подготовленных сотрудников.
Соседние материалы по теме
По сообщению SecurityBrief UK, Abnormal AI расширила продуктовую линейку: добавлены инструменты контроля корпоративной почты и модуль тренировки персонала по распознаванию фишинговых писем. Обе публикации вышли в конце августа и дополняют картину, зафиксированную HKCERT.
Порядок действий на MTA
- Проверьте SPF: запись домена должна включать все легитимные источники, политика —
-all, не~all. - Заставьте DKIM подписывать всю исходящую почту. Ротация ключей — не реже раза в квартал.
- Опубликуйте DMARC с политикой как минимум
quarantine, переход наreject— после двух недель чистой статистики без легитимных потоков в quarantine. - На принимающем MTA: обязательная проверка PTR, контроль соответствия HELO/EHLO и MAIL FROM, greylisting для новых доменов с низкой репутацией, блок по DNSBL.
- Разделите каналы: внешняя почта — через Submission с принудительной аутентификацией, внутренняя — только через relay с проверкой DKIM-подписи.
- Включите анализ тела письма и URL на уровне content-filter: ссылки на архивы и shortened-сервисы помечайте и заворачивайте в quarantine.