Почему многоуровневая защита почты стала критическим требованием безопасности
По данным International Security Journal, исследование Barracuda, представленное директором по решениям Northern Europe Стивеном Пиком, фиксирует системный сдвиг в тактике фишинга.

Многослойная защита MTA: что показывают данные Barracuda
Статическая проверка на точке доставки более не покрывает реальный ландшафт угроз. Атаки автоматизированы, персонализированы и активируются спустя дни после попадания письма в ящик.
Что изменилось в атаках
Зафиксированы сценарии, обходящие классические контроли. Через приглашения в календаре доставлялась ссылка на подлинную страницу Microsoft, где жертва авторизовалась в учётной записи, контролируемой атакующим. Захватывался session token и OAuth-разрешения, открывающие постоянный доступ к почте, файлам и сервисам M365. Домен при этом подлинный — проверки на спуфинг URL срабатывают вхолостую.
Отдельный вектор — перехват device code flow. Код генерируется локально в браузере и имитирует штатную процедуру линковки приложений с учётной записью Microsoft. Некоторые кампании содержат kill switch: фишинговая страница истекает по таймеру, ограничивая форензику.
LogoKit формирует уникальную страницу под каждую жертву в реальном времени, подтягивая логотип компании и скриншот сайта через легитимные сервисы Clearbit и Google Favicon. Индикаторы компрометации общего типа перестают работать.
Text salting — внедрение безобидного на вид текста внутрь письма — сбивает спам-фильтры и AI-детекторы, заставляя их читать сообщение как легитимное.
По данным того же исследования, в 2025 году 90% высокообъёмных фишинговых кампаний работали на базе phishing-as-a-service. Порог входа для атакующего снижен до минимума.
Что проверить в инфраструктуре
Разовая настройка SPF, DKIM, DMARC на точке приёма — необходимый, но недостаточный слой. Требуется контроль после доставки.
Проверьте и настройте:
- DMARC. Политика
p=rejectдля основного домена и sub-доменов. Мониторингruaна отдельный домен-приёмник отчётов. - OAuth consent. Запретите consent grant пользователями на приложения вне утверждённого списка. Ограничьте разрешения по умолчанию через Entra ID Conditional Access.
- Device code flow. Отключите в tenant-политике либо ограничьте по гео и AS-номерам известных корпоративных провайдеров.
- Inbox rules. Мониторинг автоматических правил переадресации и перемещения, созданных после доставки фишингового письма. PowerShell-запрос к Graph API по событию создания rule.
- Session tokens. Привязка token lifetime к conditional access policy, требование re-authentication для привилегированных операций.
Что отслеживать
Платформы PhaaS обновляют набор техник еженедельно. Следите за обновлениями сигнатур Tycoon 2FA и аналогов. Регулярно проверяйте audit log на события MailItemsAccessed, InboxRule creation, ConsentGrant. Любое правило, созданное пользователем без запроса в техподдержку — индикатор компрометации, а не легитимной настройки.
Многослойная модель предполагает не подмену одного контроля другим, а наложение: DNS-политики, MTA-проверки, поведенческий анализ после доставки, контроль OAuth и сессий. Только в такой связке MTA перестаёт быть единственной точкой отказа.