mail-nation

Управляем почтой: от домена до конверсий

Новость

Инструменты и техники социальной инженерии: актуальные практики 2026 года

По данным fxmoney.ru, против аккаунтов Mail.ru развёрнута точечная фишинговая кампания с применением spoof и социальной инженерии.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

Письма с темой «Action Required» приходят с домена manengines.com и маскируются под уведомления службы безопасности почты о переполнении серверной квоты. Для инженеров почтовой инфраструктуры разбор показателен: классический провал SPF/DMARC поверх современных приёмов манипуляции смыслом.

Анатомия подделки

Домен manengines.com принадлежит Northern Lights Power & Energy, американскому дистрибьютору дизельных двигателей. К почтовым сервисам отношения не имеет — первый маркер. Внутри письма кнопка «Review Quarantined Messages», ведущая на фишинговую форму. В списке «задержанных» значатся темы вроде «Re: QUOTATION» и «New Order No.0529273» — расчёт на панику владельца бизнеса, потерявшего якобы заказы. Анализ показал: атака провалила проверки подлинности SPF и DMARC. MTA получателя не подтвердил право отправки с указанного домена. Адрес подделан либо используется сторонняя инфраструктура без ведома владельца сайта.

Почему SPF и DKIM уже не спасают

Проверка подлинности отправителя — необходимый, но недостаточный рубеж. Злоумышленники всё чаще компрометируют легитимные облачные окружения: AWS SES, WorkMail. Проникнув через неправильно настроенные сервисы, они создают собственных IAM-пользователей, рассылают фишинг с доверенных доменов и подчищают следы в CloudTrail. SPF и DKIM пройдены — жертва беззащитна. Орфография как маркер угрозы уходит в прошлое. Группировки уровня «Silver Fox» генерируют тексты нейросетями на нескольких языках. AI анализирует профили в соцсетях и историю переписки, копирует стиль общения, упоминает текущие проекты адресата. Главный red flag теперь — смысловая бессмыслица. В разобранном письме смешаны «превышение квоты вложения» и «квота почтового ящика». Microsoft 365 разделяет причины карантина строго: спам, фишинг, вредоносное ПО, правило транспорта. Хранилище пользователя к этим причинам не относится.

Порядок действий

Проверьте карантин только через официальную консоль администратора. Никогда не переходите по ссылкам из уведомлений о квотах и блокировках. Аудируйте IAM в облачных почтовых сервисах: лишние пользователи, неиспользуемые ключи, аномальные регионы отправки. Обучите коллег семантической верификации: крупные провайдеры не путают причины карантина с проблемами хранилища. Запретите релейную отправку с ваших доменов через сторонние MTA, не прошедшие DMARC alignment. Смежный вектор ужесточения верификации — платформенный: YouTube с февраля 2027 года вводит новые условия входа в партнёрскую программу. Тренд единый — доверие к каналу подтверждается не письмом, а административной сессией.