mail-nation

Управляем почтой: от домена до конверсий

Новость

Масштабная фишинговая атака через поддельные уведомления о голосовой почте

По данным Check Point, аналитики выявили фишинговую кампанию против 7800+ организаций: вредоносные вложения и ссылки маскируются под автоматические текстовые расшифровки голосовой почты.

Масштабная фишинговая атака через поддельные уведомления о голосовой почте

С 17 по 31 августа зафиксировано более 58 000 писем, разосланных с 38 400 поддельных адресов на 9 300 спуфленных доменах. Цель — кража учётных данных через привычный пользователю корпоративный workflow.

Механика

Тема письма — по шаблону: «Automated transcript», частично скрытый номер, случайная трекинговая строка. Формат системного уведомления, без эмоциональной окраски. Отправитель спуфлен под собственный домен получателя — до открытия вложения письмо выглядит как внутренний алерт.

Вложение — SVG с именем вида «▷ ——— 001min 09sec_….svg». Внутри встроен скрипт-редирект. При открытии пользователь попадает на фишинговую страницу, где почтовый адрес уже закодирован в URL: форма логина автозаполняется. Это снижает порог подозрения и ускоряет ввод пароля.

Классические защиты здесь не работают. Репутация отправителя подделана. Тип вложения — не исполняемый, а SVG. URL фишинговой страницы известен только после открытия файла. Сигнатурные фильтры и blocklist по доменам не отрабатывают.

Что делать на инфраструктуре

Проверьте DMARC. Политика — reject, не quarantine. Без reject спуфинг собственного домена получателя проходит беспрепятственно. Дополнительно — SPF с -all, не ~all, и DKIM с выровненным доменом в подписи.

Запретите SVG от внешних отправителей. В Postfix — mime_header_checks с regexp на Content-Type svg: правило REJECT. В Exim — фильтр по content_type с deny. Легитимные внутренние кейсы вынесите в whitelist по envelope-from, не глобально.

Добавьте перезапись активного содержимого в SVG. Любой файл с тегами script, foreignObject или xlink:href на внешний хост — конвертировать в PDF перед доставкой. Реализация — Amavis или MimeDefang с правилом на внешние редиректы.

Прогоните вложения через sandbox. SVG — не «безопасный» формат. Вложение с внешним редиректом эквивалентно исполняемому по модели угроз. Открытие такого файла в браузере не должно происходить без изоляции.

Куда движется атака

Кампания отражает смещение в зоны привычных автоматизаций: расшифровки звонков, дайджесты CRM, нотификации таск-трекеров. Следующий шаг — эксплуатация AI-агентов, которые уже триажат почту, резюмируют письма и инициируют действия от имени пользователя. Проверьте: какие агенты имеют OAuth-доступ к ящику, какие scope запрашивали, куда сливают содержимое вложений. Логируйте каждое действие. Отзывайте токены неиспользуемых интеграций.

Модель защиты — слоёная. Один фильтр не спасает. Работает только комбинация преград, где каждый слой снижает вероятность прохождения атаки. Логика та же, что и в конструкции пассивной безопасности: ни один отдельный элемент не гарантирует исход, решает сумма.