mail-nation

Управляем почтой: от домена до конверсий

Новость

Фишинговая атака MyChart Medicare Kit: как мошенники обманывают пользователей почты

По данным Федеральной торговой комиссии США, фишинговая рассылка под брендом медицинского портала MyChart набирает обороты: жертвам предлагают бесплатный «Medicare Kit» или «Senior Health Package», а…

Фишинговая атака MyChart Medicare Kit: как мошенники обманывают пользователей почты

По данным Федеральной торговой комиссии США, фишинговая рассылка под брендом медицинского портала MyChart набирает обороты: жертвам предлагают бесплатный «Medicare Kit» или «Senior Health Package», а в итоге списывают 9,95 доллара и сразу пытаются списать ещё 29,95 доллара. За пять лет в FTC зафиксировано 166 обращений, связанных с MyChart, значительная часть — именно об этой схеме с коротким опросом, вводом адреса доставки и номера карты ради «оплаты пересылки». Для администратора почтового домена — очередной кейс, в котором легитимное имя сервиса превращается в оболочку для примитивной, но рабочей социальной инженерии.

Анатомия рассылки «MyChart Medicare Kit»

Письма приходят с Gmail-адресов или иных доменов, не имеющих отношения к Epic Systems — разработчику MyChart. Тема формируется по шаблону «Your MyChart Medicare Kit Awaits!», в теле — давление на срок («невостребованные посылки истекают через 48 часов»), обращение к пожилым получателям, формулировка «официальный набор бесплатно». Жертва проходит короткий опрос о MyChart, оставляет адрес доставки, затем вводит данные карты ради символической суммы за якобы бесплатную посылку. Эксплуатация сводится к одному — реальная программа Medicare действительно рассылает новым участникам пакет «Welcome to Medicare», и письмо читается как правдоподобное продолжение этой процедуры.

Красные флаги со стороны получателя однозначны: общие приветствия без имени, отправитель не из домена клиники, нестандартный список получателей, требование платежа за якобы бесплатный медицинский набор, давление на срок.

Что должно стоять в DNS вашего домена

SPF. В записи — жёсткий -all, не ~all. В список включены только реальные ретрансляторы. Мягкий fail не блокирует ничего на стороне получателя.

DKIM. Каждое исходящее письмо подписано. Сообщение «от вашего домена» без валидной подписи обязано отклоняться, а не попадать в ящик.

DMARC. Политика — как минимум p=quarantine, целевая — p=reject с обязательными rua для агрегатов и ruf для форензики. Только так крупные хосты начнут отбрасывать подделку вашего домена автоматически.

PTR. Обратные записи на релеях обязаны совпадать с FQDN в HELO/EHLO. Рассылка через скомпрометированный узел сразу видна как аномалия в заголовке Received.

Получателю, который уже ввёл данные карты: немедленно в банк, блокировка и перевыпуск. Если скачивалось ПО с фишинговой страницы — машина от сети, профессиональная проверка до любых финансовых, рабочих и личных аккаунтов.

Проверка с консоли:

dig TXT mail-nation.com +short
dig TXT _dmarc.mail-nation.com +short
nslookup -type=ptr 192.0.2.1

Фоновая волна: SVG как контейнер для фишинга

По данным Check Point Research, с 17 по 31 августа зафиксировано свыше 58 000 писем в рамках кампании с поддельными уведомлениями о расшифровке голосовой почты, охватившей более 7 800 организаций и 38 400 поддельных адресов отправителей. Цель та же — кража учётных данных через подставленные страницы логина. Имя вложения имитирует аудиофайл (например, ▷ ——— 001min 09sec_….svg), расширение — SVG. Это XML-документ, способный содержать JavaScript. Браузер исполняет скрипт, жертву перенаправляют на поддельную форму логина, где адрес получателя уже подставлен в поле username. SVG проходит фильтры, ориентированные только на тело письма и гиперссылки. Правило: относитесь к SVG во вложении как к исполняемому контенту — открывайте только после проверки источника и MIME-структуры.