mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему классической защиты почты через SPF, DKIM и DMARC стало недостаточно

Doppel, по данным TipRanks, акцентирует необходимость интеграции защиты электронной почты и внешних угроз.

Почему классической защиты почты через SPF, DKIM и DMARC стало недостаточно

ИИ изменил экономику мошенничества — а ваша защита почты?

По данным MailGuard, генеративный ИИ убрал последнее узкое место фишинговых атак: необходимость выбора между масштабом и персонализацией. Австралийская комиссия по ценным бумагам и инвестициям (ASIC) отчиталась об удалении 11 964 фишинговых и инвестиционных мошеннических сайтов за 2025 год — рост на 90% к предыдущему периоду. Doppel, по данным TipRanks, акцентирует необходимость интеграции защиты электронной почты и внешних угроз. Для инженеров, отвечающих за почтовую инфраструктуру, это сигнал: классический стек SPF/DKIM/DMARC остаётся обязательным, но перестаёт быть достаточным.

Что изменилось в модели угроз

Раньше атакующий тратил время на исследование цели, использовал шаблоны, мирился с грамматическими ошибками. Индикаторы мошеннического письма были узнаваемы: странные ссылки, незнакомое приветствие, подозрительная просьба. Тренировки по информационной безопасности строились на распознавании этих признаков.

ИИ убирает слабые места в мошеннических сообщениях. Письмо может быть грамматически безупречным и при этом вредоносным. Оно может имитировать стиль конкретного сотрудника, ссылаться на реальный проект, использовать публично доступные данные и приходить в нужный момент. Категории атак не изменились — фишинг, BEC, подмена руководителя, мошенничество со счетами, доставка малвари. Изменилась стоимость их производства и масштабирования.

Что проверить в текущей конфигурации

DMARC с политикой p=reject — обязательно. Но это базовый уровень авторизации домена, а не защита от социальной инженерии. Проверьте:

  • Входящий поток: внедрён ли дополнительный слой анализа поверх стандартной фильтрации MTA. Microsoft 365, по данным MailGuard, описывает будущее, где системы безопасности должны непрерывно воспринимать, анализировать и действовать, а не просто генерировать алерты. Если инфраструктура опирается только на встроенные средства Microsoft — оцените, покрывает ли это угрозы с ИИ-генерированным контентом.
  • BEC и подмена руководителя: настроены ли правила для маркировки писем, пришедших с внешних доменов, но имитирующих внутренние адреса. Проверьте заголовки Return-Path, From, Reply-to на предмет несовпадений.
  • Политики аутентификации: p=reject в DMARC, жёсткий SPF -all, DKIM с ротацией ключей не реже раза в квартал.
  • Логирование и мониторинг: агрегатные и форензик-отчёты DMARC настроены и анализируются. Без них невозможно отследить попытки спуфинга.

Практические шаги

# Проверка текущей DMARC-политики
dig TXT _dmarc.example.com +short
# Проверка SPF-записи
dig TXT example.com +short | grep spf
# Проверка DKIM-подписи (selector — уточнить у вашего MTA)
dig TXT selector._domainkey.example.com +short
# Анализ заголовков подозрительного письма (Postfix)
postcat -q QUEUE_ID | grep -E "From:|Return-Path:|Authentication-Results"

Оцените, насколько текущий стек защиты выходит за пределы авторизации домена. Если единственный барьер — это SPF/DKIM/DMARC и стандартный антиспам MTA, атака с ИИ-сгенерированным контентом пройдёт фильтры. Интеграция с внешними платформами анализа угроз, поведенческий скоринг входящих писем, проверка репутации отправителя в реальном времени — не опция, а необходимость.

Проверьте. Настройте. Запретите доверие по умолчанию.