mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему фишинг стал главной угрозой для корпоративной почты в 2026 году

По данным отчёта Bi.Zone Mail Security, в первом полугодии 2026 года на фишинг пришлось 90% нелегитимного почтового трафика.

Почему фишинг стал главной угрозой для корпоративной почты в 2026 году

Это означает, что основная доля зафиксированных почтовых угроз была связана не с доставкой вредоносных файлов или прямой подменой отправителя, а с попытками заставить получателя выполнить нужное злоумышленнику действие. Для почтовой инфраструктуры приоритет смещается: контролировать необходимо не только технические признаки сообщения, но и сам сценарий коммуникации.

Фишинг стал доминирующим сценарием

По данным, опубликованным CNews со ссылкой на Bi.Zone Mail Security, годом ранее доля фишинга составляла 80,7% нелегитимного почтового трафика. В первом полугодии 2026 года показатель достиг 90%. В относительном выражении рост составил 11,6%.

Одновременно сократились две другие категории:

  • доля спуфинга снизилась на 49%;
  • доля вредоносных вложений — на 44,4%.

В абсолютных значениях, приведённых в отчёте, спуфинг занимал 8,9% нелегитимного трафика против 17,4% годом ранее. На вредоносные вложения пришлось 1% против 1,8%.

Эти показатели нельзя трактовать как долю фишинга во всей электронной почте. Речь идёт о нелегитимном трафике, который уже был отнесён к почтовым угрозам. Но структура внутри этого сегмента изменилась существенно: фишинг стал основным типом атаки.

Что это меняет для защиты почты

Снижение доли вредоносных вложений не отменяет необходимости контролировать файлы. Однако ограничиваться антивирусной проверкой вложений и базовой фильтрацией отправителя недостаточно. При доминировании фишинга атаке требуется не обязательно доставить исполняемый объект. Целью становится переход пользователя на подготовленную страницу, передача учётных данных или выполнение операции под видом штатного запроса.

Проверьте, какие признаки учитывает текущий почтовый контур:

1. Аномалии отправителя. Контролируйте не только отображаемое имя, но и фактический адрес, домен и соответствие ожидаемому отправителю.

2. Ссылки в сообщениях. Отдельно анализируйте домен назначения, цепочки перенаправлений и соответствие ссылки контексту письма.

3. Запросы на срочное действие. Сообщения с требованием немедленно подтвердить доступ, оплатить счёт или передать данные должны попадать в отдельный сценарий проверки.

4. Подмену рабочей переписки. Письма, имитирующие обращения коллег, подрядчиков или внутренних сервисов, требуют проверки не только содержимого, но и контекста отправки.

5. Маршрутизацию подозрительных сообщений. Настройте отдельную обработку для писем с признаками социальной инженерии. Не смешивайте такие события с обычными ошибками доставки.

SPF, DKIM и DMARC остаются базовым контуром контроля домена, но одних этих механизмов недостаточно для оценки смысла письма. Корректно прошедшая аутентификация домена не подтверждает, что запрос безопасен для получателя. Основная задача фильтрации — связать технические параметры сообщения с его содержанием и ожидаемым поведением отправителя.

Приоритет — сценарии, а не только сигнатуры

Фишинговое письмо может не содержать вредоносного вложения и не использовать очевидную подмену адреса. Поэтому проверяйте не только IOC, домены и хэши файлов. Введите отдельную процедуру для сообщений, которые требуют ввода учётных данных, перехода на внешнюю страницу или изменения платёжных реквизитов.

Не снижайте контроль из-за отсутствия вложений. По текущим данным именно фишинг формирует 90% нелегитимного почтового трафика, тогда как вредоносные вложения занимают 1%. Это не делает файлы безопасными. Это показывает, какой канал сейчас необходимо считать основным приоритетом.

Для MTA и почтового шлюза зафиксируйте минимум:

  • отдельную маркировку подозрительных писем;
  • проверку доменов и URL;
  • контроль расхождений между отображаемым именем и адресом;
  • журналирование решений фильтра;
  • процедуру эскалации для запросов на учётные данные и финансовые действия.

Проверяйте эти правила на реальных рабочих сценариях. Фильтр, который блокирует только вложения и известные вредоносные домены, не закрывает основную категорию угроз, указанную в отчёте Bi.Zone Mail Security.