Новая волна фишинга: как защитить корпоративную почту от поддельных писем госорганов
21 августа Госспецсвязи и ГНС Украины зафиксировали очередную фишинговую рассылку: письма маскируются под уведомления налоговой службы и требуют срочно передать банковские либо персональные данные.

Злоумышленники используют поддельные логотипы госструктур и приёмы социальной инженерии — давление на срочность и угрозу штрафа. Параллельно в США ECU Health сообщила о письмах с темой «Your MyChart Medicare Kit Awaits», не имеющих отношения к легитимному сервису MyChart. Для инженера почтовой инфраструктуры обе волны — повод пересмотреть политики аутентификации и алгоритм реагирования.
Вектор атаки и типовые признаки
Фишинговое письмо в обоих случаях опирается на три элемента: узнаваемый бренд отправителя, предмет, требующий немедленного действия, и переход по внешней ссылке. В украинской волне мошенники давят на налоговую тематику — сверки, проверки, риск доначислений. В американской — эксплуатируют тему медицинских льгот и Medicare. Общий знаменатель: требование раскрыть данные на внешнем ресурсе и вложение, которое открывать запрещено. Любое письмо с подобной структурой маршрутизируйте в карантин до ручной верификации отправителя.
Проверьте инфраструктуру отправителя
Если ваш домен эксплуатируется как бренд в подобных рассылках, репутация и доставляемость уже под угрозой. Проверьте записи DNS: корректная SPF с политикой -all, подписанная DKIM, DMARC с p=quarantine либо p=reject и rua-отчётностью. Запретите релей сообщений с несовпадающими полями Header From и Envelope From. Включите ARC для списков рассылки и BIMI при готовности бренда. Для входящей почты настройте фильтрацию по репутации IP, регексу URL в теле письма, sandbox для вложений. Логируйте события DMARC-fail и SIEM-корреляцией выявляйте массовые попытки спуфинга от собственного домена.
Алгоритм для конечного получателя
Проверьте домен в поле From: государственные структуры Украины используют корпоративные домены на gov.ua, медицинские сервисы США — собственные домены без подмены. Не переходите по ссылкам в письме — откройте личный кабинет вручную в адресной строке браузера. Не открывайте вложения, включая unsubscribe-ссылки. Перешлите подозрительное письмо в CERT-UA либо в FTC, затем удалите оригинал. Зафиксируйте заголовки — Received, Authentication-Results, Message-ID — для последующего инцидент-анализа. Обучите пользователей распознавать триггеры срочности и сверять домен до клика.