mail-nation

Управляем почтой: от домена до конверсий

Новость

Что такое спуфинг: как распознать поддельные письма и защитить аккаунты

По данным Федеральной торговой комиссии США, фишеры массово рассылают поддельные приглашения на мероприятия, маскируясь под сервисы Evite и Paperless Post.

Что такое спуфинг: как распознать поддельные письма и защитить аккаунты

Сообщения выглядят отполированными, приходят с реальных адресов знакомых отправителей и требуют ввести email с паролем либо телефон с одноразовым кодом для «подтверждения участия». Цель — перехват почтового ящика с последующим захватом привязанных аккаунтов и рассылкой той же схемы по контактам жертвы.

Механика перехвата

Атака эксплуатирует канал визуального доверия: правильно оформленное приглашение, знакомый адрес отправителя, ссылка на «просмотр деталей». Жертва вводит учётные данные либо одноразовый код — атакующий получает полный контроль над ящиком. По заявлению Paperless Post, подобные фишинговые письма рассылаются полностью вне её платформы, с уже скомпрометированных аккаунтов реальных пользователей. Легитимное приглашение не требует логина или загрузки файла для открытия — это базовый признак, по которому схема опознаётся без разбора контента.

Параллель с офлайном прямая: визуальная «отполированность» носителя не доказывает его подлинности. Это верно и для деловой полиграфии — как проверять подрядчика по печати, чтобы не нарваться на подделку.

Что проверять на стороне получателя

Проверьте домен отправителя до клика. Легитимные ссылки Paperless Post начинаются только с paperlesspost.com, pp.events либо links.paperlesspost.com. Официальные адреса сервиса — paperless@email.paperlesspost.com, paperlesspost@paperlesspost.com, paperlesspost@accounts.paperlesspost.com. Любое иное написание — признак подделки.

Запретите себе переходить по ссылкам из приглашения. Свяжитесь с «организатором» по каналу, который использовали раньше — телефон, мессенджер, уже подтверждённая переписка. Это исключает подмену через скомпрометированный ящик.

Действия при компрометации и контекст волны

Если учётные данные уже введены — действуйте немедленно:

  • смените пароль почтового ящика на новую криптостойкую парольную фразу;
  • включите двухфакторную аутентификацию через отдельное устройство;
  • проверьте настройки восстановления: резервный email, привязанный телефон, активные сессии;
  • перешлите письмо на reportphishing@apwg.org и в phishing@paperlesspost.com.

Администраторам почтовых доменов: убедитесь в корректности записей SPF, DKIM и DMARC собственного домена. Скомпрометированный ящик сотрудника при корректной DMARC-политике как минимум не превратится в инструмент массовой рассылки от вашего имени. Проверьте PTR-записи, настройки MTA, контролируйте исходящие SMTP-сессии на предмет аномальной активности.

Схема не ограничивается «приглашениями»: по данным livemint.com, в США зафиксирована волна фишинговых писем от имени налоговой службы с поддельными сайтами оплаты; отдельно Sentara (по информации pilotonline.com) предупредила о рассылках от имени медучреждения. Сценарий один и тот же: отполированное письмо → требование ввода учётных данных → перехват ящика. Фильтруйте по техническим признакам — домен, требование логина, наличие DMARC-подписи, поведение envelope-from, — а не по визуальному доверию.