mail-nation

Управляем почтой: от домена до конверсий

Новость

Мошенники выдают себя за Uber в фишинговых письмах

По данным Techora.ru, в почтовых ящиках зафиксирована фишинговая рассылка, в которой отправитель маскируется под Uber.

Мошенники выдают себя за Uber в фишинговых письмах

Детали конкретной схемы в публикации не раскрыты — источник ограничивается заголовком, что типично для ранних сообщений об активной кампании. Для инженеров почтовой инфраструктуры сам факт появления бренд-имитации означает необходимость проверки фильтров и повторной калибровки правил на стороне MTA.

Признаки и механика на подтверждённом примере

NEWSru.co.il описывает параллельную кампанию от имени израильского налогового управления с полной расшифровкой схемы. Письмо стилизовано под официальное уведомление: получателю сообщают об открытии расследования за сокрытие доходов, требуют в течение 72 часов скачать «отчёт» по ссылке, угрожая передачей дела в уголовное производство. Подпись — от имени «начальника отдела правоприменения». В материале перечислены конкретные технические признаки подделки: домен отправителя не имеет отношения к государственной структуре, формат дат нестандартный, контактные реквизиты не совпадают с публичными, ссылка ведёт на скачивание исполняемого файла с явной ориентацией на Windows. Ведомство официально не уведомляет о расследованиях по email и не рассылает вложения через сторонние ссылки — все документы публикуются в личном кабинете на государственном портале.

Что проверить на инфраструктуре

1. SPF, DKIM, DMARC. Проверьте записи собственного домена. Строгая DMARC-политика (p=reject) сокращает поверхность атаки для случаев, когда мошенник подделывает ваш бренд у получателей.

2. PTR и FCrDNS. Обратная запись должна соответствовать прямой. Расхождение — индикатор компрометации или неправильной конфигурации MTA.

3. Фильтрация по envelope-from. Display name ≠ домен отправителя. Решение о приёме письма принимается по SMTP-конверту, не по визуальному заголовку.

4. Логи и ретенция. Храните логи MTA минимум 30 суток. Без них восстановить цепочку доставки при инциденте невозможно.

5. Песочница и антивирус. Вложения .exe, .iso, .js, .vbs — блокировать на периметре независимо от источника.

Для конечных пользователей

Сообщения о поездках, возвратах, бонусах, налоговых проверках, штрафах, блокировках аккаунтов — стандартный набор претекстов. Правило одно: ссылка из письма не открывается. Адрес ресурса вводится вручную или через закладку. Параллельно стоит учитывать, что та же механика массово применяется в смежных сегментах — фишеры охотятся за аккаунтами гейминг-платформ и привязанными к ним платёжными инструментами. Бренд, срочность, ссылка, ввод данных — последовательность не меняется.