Фишинг как главная угроза безопасности: как защитить корпоративную почту от атак
По данным The Cyber Express, фишинговые рассылки формируют 75% всех кибератак, зафиксированных в ОАЭ.

Для администратора почтовой инфраструктуры это не повод для обсуждений — это команда немедленно проверить конфигурацию собственного домена и режим обработки входящего потока.
Подтверждённый сигнал
Сигнал о росте фишинговых атак идёт одновременно из нескольких регионов. Cranbrook Chamber of Commerce выпустила предупреждение для местного бизнеса — об этом сообщает 102.9 Rewind Radio. Panda Security отдельно разбирает, почему фишинг сохраняет статус главной угрозы для малых предприятий. ProPakistani фиксирует атаки, нацеленные на деньги и данные пользователей.
Совпадение направления атак в разных регионах фиксирует одну и ту же картину: фишинг остаётся основным вектором первичной компрометации. Это константа, против которой инфраструктурные настройки должны быть выставлены заранее, а не после инцидента.
Что проверить на своей стороне
Запретите релей писем с внешних IP для собственного домена. Проверьте записи SPF, DKIM и DMARC — жёсткая политика p=reject обязательна для основного домена и всех субдоменов рассылки. PTR-запись каждого исходящего MTA должна резолвиться в имя, совпадающее с заявленным в HELO/EHLO. Собственный исходящий IP не должен присутствовать в публичных RBL — иначе репутация домена уже под вопросом и часть легитимных писем уйдёт в спам.
Фишинговое письмо приходит с поддельным отправителем, валидной TLS-сессией и имитацией корпоративного домена. Контролируйте From: и Envelope-From на стороне фильтрации — расхождение между ними уже признак спуфинга, а не штатного форвардинга. Любой подозрительный attachment открывайте в песочнице; заголовки письма отправляйте в SIEM. Расследование инцидента начинается с заголовков, не с тела письма.
Визуальная мимикрия фишингового письма доведена до уровня, когда шаблон, стилистика и формулировки копируются с высокой точностью — по тому же принципу, по которому строится детальная настройка света и текстур в 3D-рендере интерьера. Разница только в цели: там — убедительная картинка, здесь — убедительная копия легитимного письма.
Что отслеживать
Сводки CERT и национальных CSIRT. Изменения в DMARC-репортах основного домена и субдоменов. Аномальный рост fail в SPF/DMARC-агрегатах. Новые поддомены, зарегистрированные от имени вашего домена — стандартный вектор для lookalike-фишинга.
Фишинг не относится к категории разовых угроз. Это постоянный фон, против которого работают только записи DNS, политики MTA и маршруты обработки. Памятки для сотрудников — не лечение.