Фишинг под видом «Европочты»: как не потерять деньги
По данным Myfin.by, зафиксирована фишинговая кампания под брендом «Европочты». Сообщается, что цель атаки — деньги получателей.

Параллельно shahter.by фиксирует аналогичную схему под брендом сети «Евроопт», а Techora.ru со ссылкой на Национальный киберцентр — под видом финансовых документов SharePoint. Для почтовой инфраструктуры это три параллельных вектора, бьющих по одному слабому месту: доверие к отправителю.
Вектор и сигнатура
Techora.ru уточняет по данным Национального киберцентра: злоумышленники маскируют вредоносные письма под отправку финансовых документов через SharePoint. Кампания активно распространяется, специалисты рекомендуют не открывать неожиданные документы и перепроверять информацию у отправителя по другому каналу связи. При вводе личных данных на подозрительном ресурсе — немедленная смена пароля.
Схема однотипна: подмена бренда, таймер ограниченного срока, переход на фишинговую форму для ввода платёжных реквизитов или учётных данных. SPF/DKIM/DMARC на стороне получателя не дают гарантии: lookalike-домен с близкой зоной или скомпрометированный авторизованный отправитель проходят политики, включая -all.
Что проверить на своей стороне
Запретите релей неавторизованным отправителям. Проверьте SPF на доменах, с которыми идёт обмен трафиком: жёсткая политика -all, без +all и ?all. Переведите DMARC с p=none на p=quarantine, после накопления отчётов — на p=reject.
Включите на MTA фильтрацию вложений с двойными расширениями, HTML-форм со ссылками на внешние домены и макросов в документах. Запретите автоматический переход по ссылкам из превью. Донесите пользователям правило: платежи — только на домене, набранном вручную и совпадающем с официальным.
Что отслеживать
Контролируйте регистрацию lookalike-доменов под почтовых операторов и крупные бренды в зоне.by и смежных ccTLD. Мониторьте объём входящей почты с новых доменов через MX: всплеск — повод для ужесточения правил до прояснения. Сверяйте DMARC-отчёты с заявленной политикой отправителей еженедельно.
Регуляторный фон вокруг онлайн-объявлений ужесточается — обсуждение запрета рискованных объявлений в сети показывает, что внимание к сетевым рискам выходит за рамки узких тематик. Для администраторов почтовых систем это сигнал: фильтрация коммерческого и мошеннического трафика должна опираться на формальные политики, а не на ручной разбор писем.