mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему многоуровневая защита почты стала критическим требованием безопасности

По данным International Security Journal, исследование Barracuda, представленное директором по решениям Northern Europe Стивеном Пиком, фиксирует системный сдвиг в тактике фишинга.

Почему многоуровневая защита почты стала критическим требованием безопасности

Многослойная защита MTA: что показывают данные Barracuda

Статическая проверка на точке доставки более не покрывает реальный ландшафт угроз. Атаки автоматизированы, персонализированы и активируются спустя дни после попадания письма в ящик.

Что изменилось в атаках

Зафиксированы сценарии, обходящие классические контроли. Через приглашения в календаре доставлялась ссылка на подлинную страницу Microsoft, где жертва авторизовалась в учётной записи, контролируемой атакующим. Захватывался session token и OAuth-разрешения, открывающие постоянный доступ к почте, файлам и сервисам M365. Домен при этом подлинный — проверки на спуфинг URL срабатывают вхолостую.

Отдельный вектор — перехват device code flow. Код генерируется локально в браузере и имитирует штатную процедуру линковки приложений с учётной записью Microsoft. Некоторые кампании содержат kill switch: фишинговая страница истекает по таймеру, ограничивая форензику.

LogoKit формирует уникальную страницу под каждую жертву в реальном времени, подтягивая логотип компании и скриншот сайта через легитимные сервисы Clearbit и Google Favicon. Индикаторы компрометации общего типа перестают работать.

Text salting — внедрение безобидного на вид текста внутрь письма — сбивает спам-фильтры и AI-детекторы, заставляя их читать сообщение как легитимное.

По данным того же исследования, в 2025 году 90% высокообъёмных фишинговых кампаний работали на базе phishing-as-a-service. Порог входа для атакующего снижен до минимума.

Что проверить в инфраструктуре

Разовая настройка SPF, DKIM, DMARC на точке приёма — необходимый, но недостаточный слой. Требуется контроль после доставки.

Проверьте и настройте:

  • DMARC. Политика p=reject для основного домена и sub-доменов. Мониторинг rua на отдельный домен-приёмник отчётов.
  • OAuth consent. Запретите consent grant пользователями на приложения вне утверждённого списка. Ограничьте разрешения по умолчанию через Entra ID Conditional Access.
  • Device code flow. Отключите в tenant-политике либо ограничьте по гео и AS-номерам известных корпоративных провайдеров.
  • Inbox rules. Мониторинг автоматических правил переадресации и перемещения, созданных после доставки фишингового письма. PowerShell-запрос к Graph API по событию создания rule.
  • Session tokens. Привязка token lifetime к conditional access policy, требование re-authentication для привилегированных операций.

Что отслеживать

Платформы PhaaS обновляют набор техник еженедельно. Следите за обновлениями сигнатур Tycoon 2FA и аналогов. Регулярно проверяйте audit log на события MailItemsAccessed, InboxRule creation, ConsentGrant. Любое правило, созданное пользователем без запроса в техподдержку — индикатор компрометации, а не легитимной настройки.

Многослойная модель предполагает не подмену одного контроля другим, а наложение: DNS-политики, MTA-проверки, поведенческий анализ после доставки, контроль OAuth и сессий. Только в такой связке MTA перестаёт быть единственной точкой отказа.