Мошенники с помощью ИИ подделывают рекламные рассылки крупных компаний
По данным CNews со ссылкой на исследование департамента Threat Intelligence компании F6, зафиксирована мошенническая кампания с применением 98 поддельных доменов, имитирующих сайты российских…

По данным CNews со ссылкой на исследование департамента Threat Intelligence компании F6, зафиксирована мошенническая кампания с применением 98 поддельных доменов, имитирующих сайты российских предприятий химической, металлургической, нефтехимической, пищевой и финансовой отраслей. Злоумышленники комбинируют фишинговые почтовые рассылки, «холодные» звонки и сайты-двойники для перехвата B2B-переписки и подмены банковских реквизитов в счетах на оплату. Для администраторов почтовой инфраструктуры это прямой сигнал к немедленной ревизии DMARC, SPF, DKIM и мониторингу внешних клонов собственного домена.
Инфраструктура атаки
Аналитики F6 установили связь большинства клонов через общие DNS-записи, IP-адреса и регистрационные данные. Самый ранний выявленный домен зарегистрирован в 2017 году и, вероятно, используется с того времени. Целевая аудитория — Казахстан, Узбекистан, Азербайджан, Турция, Пакистан, ОАЭ, Таджикистан, Туркменистан, Афганистан и ряд других стран. Подтверждённый ущерб одной из жертв — порядка $150 тыс.; азербайджанская компания заявила о потере средств в апреле 2025 г. Технический руководитель департамента Threat Intelligence F6 Елена Шамшина подчёркивает: речь не о массовом фишинге, а о точечных B2B-атаках с предоплатой за несуществующие товары. Содержимое поддельных ресурсов скопировано с официальных сайтов, изменены только контактные данные и банковские реквизиты «дочерних» компаний.
Генерация писем и переход на малые партии
Параллельно Sostav.ru фиксирует смежную схему в РФ: поддельные рекламные рассылки от имени крупных брендов, синтезированные с помощью ИИ. Контент письма — коммерческое предложение, лицензионное соглашение или промоакция — формируется LLM с корректной стилистикой и фирменной атрибутикой. Цель — кража персональных данных и платёжных реквизитов у конечных получателей. Финансы Mail и Techora.ru фиксируют переход мошенников к адресным рассылкам небольшими партиями вместо массовых волн — это снижает срабатывание антиспам-фильтров и reputation-блокировок на стороне ESP.
Что проверить инженеру
- Проверьте SPF в полном виде (
v=spf1 -allдля доменов без исходящей почты), выставьте строгую политику DMARC (p=reject; rua=…) и убедитесь в валидной DKIM-подписи на каждом корпоративном MTA. - Заведите регулярный мониторинг typo-squatting и homograph-доменов через Threat Intelligence: PassiveDNS, certificate transparency logs, zone-warehousing. 98 клонов из исследования F6 обнаружены именно так.
- Включите BIMI, MTA-STS и TLS-RPT — это сокращает окно подмены отправителя и даёт получателю визуальный маркер легитимности.
- Добавьте в SIEM правила на резкий рост числа получателей с одинаковым subject-template и низкой обратной связью — индикатор малых адресных партий.
- Запретите open relay, проверьте PTR для всех исходящих IP и наличие домена в публичных RBL. Зафиксируйте baseline reputation и настройте алерт на аномальные возвраты.