mail-nation

Управляем почтой: от домена до конверсий

Новость

Кибербезопасность почты: как защитить бизнес от автоматизированных атак

По данным Forbes, исследование АСИ фиксирует: 45% российских компаний малого и среднего бизнеса уже столкнулись с киберинцидентами.

Кибербезопасность почты: как защитить бизнес от автоматизированных атак

Атакующие сместили фокус — контуры обороны крупных корпораций стали слишком дорогими для взлома, а инструменты атак автоматизированы до состояния конструктора. Malware as a service, массовое сканирование, утекшие учётные записи — входной порог для злоумышленников стремится к нулю. Для инженера, отвечающего за почтовую инфраструктуру, это значит: ваш MTA испытают первым.

Автоматизация и почтовый вектор

Старая модель предполагала ручную разведку жертвы. Сейчас атакующие массово сканируют периметр, выявляют уязвимости, компрометируют цепочки поставок. Размер компании — вторичный фактор.

Почтовая инфраструктура остаётся точкой входа номер один. Фишинг, подделка доменов, компрометация деловой переписки (BEC) работают в связке с автоматизированным сканированием. SPF-запись отсутствует — домен открыт для спуфинга. DKIM-подпись не настроена — целостность писем не гарантирована. DMARC-политика стоит на p=none — мониторинг, но не защита. Пока вы читаете этот абзац, атакующий инструментарий проверяет тысячи доменов в фоновом режиме.

Многоэтапность как стандарт

По данным prospect.com.ru, почти половина кибератак на российский бизнес стала многоэтапной. Применительно к почтовому вектору это выглядит так:

  • Этап 1 — сканирование MX-записей, проверка открытых релеев.
  • Этап 2 — отправка тестовых фишинговых писем, зондирование антиспам-фильтров.
  • Этап 3 — целевая атака через скомпрометированный ящик партнёра или подрядчика.

Каждый этап оставляет следы в логах. Если DMARC-отчёты (rua/ruf) не собираются и не анализируются — атака на домен проходит незамеченной.

Практические шаги

Проверьте и устраните:

1. SPF — запись существует, содержит только авторизованные источники, механизм -all вместо ~all.

2. DKIM — подпись настроена на всех исходящих MTA, ключи ротируются не реже раза в год.

3. DMARC — политика p=reject на всех доменах, от которых ведётся легитимная отправка. p=none не защищает, фиксируйте это как техдолг.

4. PTR — обратная запись для каждого IP исходящего сервера корректна, совпадает с HELO/EHLO.

5. Учётные данные — проверьте базы утечек на наличие скомпрометированных аккаунтов почтовых серверов и доменных администраторов.

6. Входящая аутентификация — проверка SPF/DKIM для входящей почты. Скомпрометированный ящик вашего партнёра делает ваши собственные записи бесполезными без фильтрации на входе.

Средний операционный ущерб от успешной атаки, по оценке Positive Technologies, — 135 млн рублей. Для среднего бизнеса это критическое поражение. Экономика взлома крупной корпорации для хакеров перестала сходиться: время на пробитие контура — месяцы, годы. Автоматизированная атака на массу незащищённых доменов работает по модели «копейка на вход — тысячи целей».

Ожидайте роста фишинга и BEC, направленных на компании с необработанным почтовым контуром. Настройте фильтрацию. Внедрите p=reject. Ротируйте ключи. Мониторьте отчёты. Повторяйте.