Фишинг под видом bpost: как копеечная пошлина открывает доступ к банковским счетам
По данным Malwarebytes, зафиксирована свежая волна parcel-фишинга под брендом бельгийской почтовой службы bpost.

Фишинг под видом bpost: €4.95 как вход в банковский аккаунт
Схема примитивная, но порог входа подозрительно низкий — €4.95 неуплаченной таможенной пошлины, и жертва сама бежит «доплачивать».
Механика: копеечный триггер, большой куш
Злоумышленники рассылают письма на голландском — это рабочий язык половины Бельгии. Легенда стандартная: «посылка не доставлена, нужно оплатить сборы». Сумма специально занижена до €4.95 (~$5.68) — у получателя не возникает желания копать историю заказов и сверять трекинг.
Ссылка в письме сначала уходит через URL-shortener, а уже оттуда редиректит на поддельный сайт bpost. В этом кейсе активен домен bpost[.]center, но таких зеркал в ротации несколько. На лендинге скопирован официальный брендинг почты и навешаны фейковые «знаки качества» — Secure SSL connection, 256-bit SSL, SEPA compliant, Secure payment. По факту это просто картинки, никакой реальной проверки домена или сертификата там нет.
После клика «оплатить» фишеры собирают полный набор: данные карты, банковские реквизиты, персональную информацию. Вход копеечный, выход — на кругленькую сумму.
Почему это наша тема, а не «их» бельгийская проблема
Parcel-фишинг — давно не локальная история. Malwarebytes отмечает, что та же механика штампуется под USPS в США, а в Европе прицельно бьют по Colissimo, Chronopost, Correos, Poste Italiane, DHL и PostNL. Кейс bpost — просто свежий срез глобального конвейера.
Для нас как для email-практиков это сигнал сразу по нескольким фронтам:
- Репутация отправителя. Когда мошенники массово рассылают под брендом, с которым у вас идут транзакционные письма или интеграции, это бьёт по доверию ко всей категории «доставка/оплата». Кликабельность проседает, опенрейт по сегменту падает, кликрейт по CTA «отследить посылку» уходит в ноль.
- Бдительность команды. Те, кто отвечает за рассылки, первыми должны ловить фишинговые паттерны: URL-shortener в теле письма, фейковые SSL-бейджи на лендинге, домены-однодневки.
- Транзакционная гигиена. Если ваш клиент — логистика или e-commerce, прогоните собственные шаблоны через глазами получателя: они должны визуально и доменно отстраиваться от типовых легенд мошенников.
Что сделать на этой неделе
Быстрые чеки без больших бюджетов:
- Проверьте динамику по сегментам «доставка/оплата» в дашборде ESP — не просели ли CTR и open rate за последние дни без внятной причины.
- Проговорите с командой базовые правила — особенно со стажёрами и недавно оформленными коллегами. Кстати, в Подмосковье сейчас заметно усилили поддержку студентов колледжей с практикой и трудоустройством, так что onboarding новых ребят идёт активный — самое время вписать в него пятиминутку по фишингу.
- Поставьте гипотезу на A/B: транзакционное письмо со ссылкой в личный кабинет против письма с CTA «откройте приложение». В текущих реалиях кликабельность на прямую ссылку в доставке — чистая метрика доверия к вам.
Malwarebytes в качестве базовой защитной гигиены советуют проверять статус посылки только через официальное приложение или сайт курьера, игнорируя ссылки в непрошеных письмах. Базово, да — и именно этот пункт до сих пор сливают даже опытные пользователи.
На фоне этой же истории Malwarebytes предупредили о фейковых чекаутах Bitrefill, всплывающих в поисковой выдаче. Ещё одна гигиеническая напоминалка: платежи — только через закладки и проверенные домены, никаких «первых ссылок» в выдаче.