Что такое спуфинг: как распознать поддельные письма и защитить аккаунты
По данным Федеральной торговой комиссии США, фишеры массово рассылают поддельные приглашения на мероприятия, маскируясь под сервисы Evite и Paperless Post.

Сообщения выглядят отполированными, приходят с реальных адресов знакомых отправителей и требуют ввести email с паролем либо телефон с одноразовым кодом для «подтверждения участия». Цель — перехват почтового ящика с последующим захватом привязанных аккаунтов и рассылкой той же схемы по контактам жертвы.
Механика перехвата
Атака эксплуатирует канал визуального доверия: правильно оформленное приглашение, знакомый адрес отправителя, ссылка на «просмотр деталей». Жертва вводит учётные данные либо одноразовый код — атакующий получает полный контроль над ящиком. По заявлению Paperless Post, подобные фишинговые письма рассылаются полностью вне её платформы, с уже скомпрометированных аккаунтов реальных пользователей. Легитимное приглашение не требует логина или загрузки файла для открытия — это базовый признак, по которому схема опознаётся без разбора контента.
Параллель с офлайном прямая: визуальная «отполированность» носителя не доказывает его подлинности. Это верно и для деловой полиграфии — как проверять подрядчика по печати, чтобы не нарваться на подделку.
Что проверять на стороне получателя
Проверьте домен отправителя до клика. Легитимные ссылки Paperless Post начинаются только с paperlesspost.com, pp.events либо links.paperlesspost.com. Официальные адреса сервиса — paperless@email.paperlesspost.com, paperlesspost@paperlesspost.com, paperlesspost@accounts.paperlesspost.com. Любое иное написание — признак подделки.
Запретите себе переходить по ссылкам из приглашения. Свяжитесь с «организатором» по каналу, который использовали раньше — телефон, мессенджер, уже подтверждённая переписка. Это исключает подмену через скомпрометированный ящик.
Действия при компрометации и контекст волны
Если учётные данные уже введены — действуйте немедленно:
- смените пароль почтового ящика на новую криптостойкую парольную фразу;
- включите двухфакторную аутентификацию через отдельное устройство;
- проверьте настройки восстановления: резервный email, привязанный телефон, активные сессии;
- перешлите письмо на reportphishing@apwg.org и в phishing@paperlesspost.com.
Администраторам почтовых доменов: убедитесь в корректности записей SPF, DKIM и DMARC собственного домена. Скомпрометированный ящик сотрудника при корректной DMARC-политике как минимум не превратится в инструмент массовой рассылки от вашего имени. Проверьте PTR-записи, настройки MTA, контролируйте исходящие SMTP-сессии на предмет аномальной активности.
Схема не ограничивается «приглашениями»: по данным livemint.com, в США зафиксирована волна фишинговых писем от имени налоговой службы с поддельными сайтами оплаты; отдельно Sentara (по информации pilotonline.com) предупредила о рассылках от имени медучреждения. Сценарий один и тот же: отполированное письмо → требование ввода учётных данных → перехват ящика. Фильтруйте по техническим признакам — домен, требование логина, наличие DMARC-подписи, поведение envelope-from, — а не по визуальному доверию.