mail-nation

Управляем почтой: от домена до конверсий

Новость

OSINT-инструменты для защиты корпоративной почты от фишинга

По данным публикации на Хабре, проект tlosint-vm собирает OSINT-инструменты в готовую виртуальную машину: от Shodan CLI и SpiderFoot до h8mail, theHarvester и Sublist3r.

OSINT-инструменты для защиты корпоративной почты от фишинга

Для почтовой инфраструктуры это не «набор для поиска», а компактный контур внешней разведки: он показывает, сколько данных о домене, адресах и сотрудниках уже лежит в открытом доступе. Проверять это нужно до того, как результатом воспользуется фишинговая группа.

Автор проекта позиционирует стек как инструмент для OSINT-соревнований и поиска пропавших пользователей. В составе заявлены средства поиска по логинам, номерам телефонов, email, поддоменам и метаданным файлов. Также указано, что после выхода пользователя система очищает данные и cookies, а для фиксации находок встроено хранилище Obsidian.

Почтовая поверхность видна без доступа к MTA

Для администратора важны прежде всего h8mail, theHarvester и Sublist3r. Это три направления одной проверки: утёкшие или публично упомянутые адреса, следы домена в открытых источниках, перечень поддоменов.

Не смешивайте такую разведку с аудитом почтовой конфигурации. OSINT показывает внешний след. Он не подтверждает, что найденный адрес активен, DNS-запись актуальна, а хост обслуживает SMTP. Каждую находку требуется верифицировать отдельно.

Порядок действий:

1. Выгрузите найденные варианты корпоративных адресов и алиасов.

2. Сопоставьте их с действующими ящиками, группами рассылки и служебными учетными записями.

3. Удалите из публичных материалов адреса, не предназначенные для внешней переписки.

4. Проверьте обнаруженные поддомены: MX, SPF, DKIM, DMARC, PTR и фактическую роль каждого хоста.

5. Зафиксируйте результат. Не держите перечень утечек и активов в заметках без владельца и срока пересмотра.

Особое внимание — старым поддоменам. Они часто остаются в DNS после миграции почты, закрытия лендинга или смены ESP. Внешний сканер увидит запись быстрее, чем внутренний процесс согласования.

Метаданные — отдельный канал утечки

В tlosint-vm заявлены exiftool и steghide для работы с метаданными и стеганографией. Для email-команд это повод проверить не только DNS и заголовки сообщений, но и вложения, которые уходят во внешние рассылки.

Документ, PDF, изображение или презентация могут содержать служебные поля: автора, внутреннее имя файла, название системы, фрагменты маршрута подготовки материала. Эти данные облегчают фишинг: злоумышленнику не нужно угадывать отдел, продукт или формат корпоративной переписки.

Запретите публикацию вложений без подготовки. Настройте предрелизную проверку файлов для маркетинговых и транзакционных цепочек. Отдельно проверьте шаблоны, которые сотрудники пересылают вручную: именно там обычно остаются старые контакты, внутренние названия проектов и неактуальные домены.

Не подменяйте аудит набором утилит

Наличие готовой VM не заменяет процедуру. Инструменты автоматизируют сбор следов, но не определяют критичность найденного адреса и не исправляют DMARC-policy. Результат без инвентаризации доменов, владельцев и регламента реакции останется списком артефактов.

Контролируйте и бюджетную сторону таких работ: внешняя разведка, защита доменов и реагирование конкурируют за один ИБ-бюджет, особенно когда финансовые условия меняются. Для общего контекста полезен анализ влияния высокой ставки на прибыль банков, но технический приоритет остаётся прежним: сначала закройте лишнюю почтовую экспозицию, затем расширяйте стек мониторинга.