mail-nation

Управляем почтой: от домена до конверсий

Новость

Мошенники с помощью ИИ подделывают рекламные рассылки крупных компаний

По данным CNews со ссылкой на исследование департамента Threat Intelligence компании F6, зафиксирована мошенническая кампания с применением 98 поддельных доменов, имитирующих сайты российских…

Мошенники с помощью ИИ подделывают рекламные рассылки крупных компаний

По данным CNews со ссылкой на исследование департамента Threat Intelligence компании F6, зафиксирована мошенническая кампания с применением 98 поддельных доменов, имитирующих сайты российских предприятий химической, металлургической, нефтехимической, пищевой и финансовой отраслей. Злоумышленники комбинируют фишинговые почтовые рассылки, «холодные» звонки и сайты-двойники для перехвата B2B-переписки и подмены банковских реквизитов в счетах на оплату. Для администраторов почтовой инфраструктуры это прямой сигнал к немедленной ревизии DMARC, SPF, DKIM и мониторингу внешних клонов собственного домена.

Инфраструктура атаки

Аналитики F6 установили связь большинства клонов через общие DNS-записи, IP-адреса и регистрационные данные. Самый ранний выявленный домен зарегистрирован в 2017 году и, вероятно, используется с того времени. Целевая аудитория — Казахстан, Узбекистан, Азербайджан, Турция, Пакистан, ОАЭ, Таджикистан, Туркменистан, Афганистан и ряд других стран. Подтверждённый ущерб одной из жертв — порядка $150 тыс.; азербайджанская компания заявила о потере средств в апреле 2025 г. Технический руководитель департамента Threat Intelligence F6 Елена Шамшина подчёркивает: речь не о массовом фишинге, а о точечных B2B-атаках с предоплатой за несуществующие товары. Содержимое поддельных ресурсов скопировано с официальных сайтов, изменены только контактные данные и банковские реквизиты «дочерних» компаний.

Генерация писем и переход на малые партии

Параллельно Sostav.ru фиксирует смежную схему в РФ: поддельные рекламные рассылки от имени крупных брендов, синтезированные с помощью ИИ. Контент письма — коммерческое предложение, лицензионное соглашение или промоакция — формируется LLM с корректной стилистикой и фирменной атрибутикой. Цель — кража персональных данных и платёжных реквизитов у конечных получателей. Финансы Mail и Techora.ru фиксируют переход мошенников к адресным рассылкам небольшими партиями вместо массовых волн — это снижает срабатывание антиспам-фильтров и reputation-блокировок на стороне ESP.

Что проверить инженеру

  • Проверьте SPF в полном виде (v=spf1 -all для доменов без исходящей почты), выставьте строгую политику DMARC (p=reject; rua=…) и убедитесь в валидной DKIM-подписи на каждом корпоративном MTA.
  • Заведите регулярный мониторинг typo-squatting и homograph-доменов через Threat Intelligence: PassiveDNS, certificate transparency logs, zone-warehousing. 98 клонов из исследования F6 обнаружены именно так.
  • Включите BIMI, MTA-STS и TLS-RPT — это сокращает окно подмены отправителя и даёт получателю визуальный маркер легитимности.
  • Добавьте в SIEM правила на резкий рост числа получателей с одинаковым subject-template и низкой обратной связью — индикатор малых адресных партий.
  • Запретите open relay, проверьте PTR для всех исходящих IP и наличие домена в публичных RBL. Зафиксируйте baseline reputation и настройте алерт на аномальные возвраты.