mail-nation

Управляем почтой: от домена до конверсий

Новость

Новые методы фишинга: как злоумышленники обходят защиту через доверенные почтовые сервисы

По данным Cyber Security News и Virus Bulletin, в третьем квартале 2026 года зафиксированы фишинговые кампании, рассылаемые через Amazon SES с DKIM-валидных доменов.

Новые методы фишинга: как злоумышленники обходят защиту через доверенные почтовые сервисы

SPF, DKIM, DMARC — зелёные, вложений нет, тема — продление антивируса, просроченный счёт, уведомление банка. Ссылка ведёт через цепочку редиректов к странице, которая меняет содержимое в зависимости от User-Agent, таймзоны и геолокации получателя. Для администратора почтовой инфраструктуры это означает одно: проверка аутентификации больше не отличает легитимное письмо от вредоносного. Фильтр доверяет домену, а домен доверяет атакующему.

Механика обхода

Атакующие регистрируют домены, разворачивают на них корректную DKIM-подпись и отправляют через коммерческие ESP. SPF, DKIM, DMARC проходят. Тема — продление подписки, платёжное напоминание, банковское уведомление. Никакого вредоносного вложения.

Финальная страница прячется за cloaking-слоем. По сведениям Virus Bulletin, в одном из образцов страница отдавала сканеру нейтральный контент со скрытым iframe, собирала данные браузера и таймзоны, выполняла скрытый запрос и перенаправляла пользователя на OpenSea — то есть вела не к малвари, а к мошенничеству с криптовалютой и NFT. В другом образце применялась IPv6-mapped адресация в ссылке, что затрудняет автоматический разбор маршрута.

Румынская кампания, копировавшая брендинг BCR S.A., построена по той же схеме: DKIM-валидный отправитель, редирект через несвязанный домен, финальная страница с варьируемым содержимым. Virus Bulletin квалифицировал операцию как credential theft, отдельно отметив, что активная страница может быть истекшей, скрытой или селективно отдающей безобидный контент сканерам.

Что это меняет на уровне инфраструктуры

Прохождение SPF/DKIM/DMARC подтверждает только факт делегирования отправки доменом. Деловой контекст письма не подтверждается. Доверенная облачная платформа отправки, корректная подпись и безобидная первая страница при внешнем осмотре — этого достаточно для обхода репутационной фильтрации.

Действия администратора MTA:

  • Разверните песочницу с реальным браузерным движком и проверкой URL после исполнения JS. Сигнатурного anti-malware недостаточно.
  • Включите rewriting и перепроверку ссылок через собственную proxy с раскрытием полной цепочки редиректов до клика пользователем.
  • Ведите рейтинг отправителей с DKIM-валидацией, но без истории репутации: возраст домена, объём, тематика, страна отправки.
  • Помечайте и блокируйте письма, у которых DKIM-домен не совпадает с видимым From-header, если политика организации это допускает.
  • Доведите до пользователей инструкцию: счета, заявки и уведомления открываются через прямой ввод URL или сохранённую закладку, а не через ссылку в письме.

Схема затрагивает и пациентские коммуникации. В клиниках эстетической медицины записи на процедуры, подтверждения приёмов и акции всё чаще доставляются через те же коммерческие ESP, что делает нишу уязвимой для аналогичных атак. Смежный разбор о том, как новые стандарты безопасности влияют на доверие к цифровым каналам клиник, — в материале о трендах и стандартах безопасности эстетической медицины в Сингапуре.

Что отслеживать

  • Рост числа DKIM-валидных отправок через Amazon SES, SendGrid, Mailgun с доменов младше 30 дней.
  • URL с IPv6-mapped адресацией и множественными редиректами через несвязанные домены.
  • Финальные страницы, отдающие разный контент по заголовкам запроса — выявляйте периодическим повторным обходом песочницы.
  • Кампании на европейских языках с темами PSD2, платёжных напоминаний и продлений подписок.

Фильтр, доверяющий DKIM, пропускает атаку. Фильтр, проверяющий поведение ссылки после клика, — останавливает.