Почему промышленный сектор стал главной мишенью для почтовых атак
По данным исследования F6, в первом полугодии 2026 года 21% всех вредоносных корпоративных писем нацелены на предприятия промышленности и производства. Система защиты проанализировала порядка 1,5 млрд сообщений и выявила 196 тыс.

вредоносных — одно каждые 80 секунд. Для инженеров, обслуживающих почтовую инфраструктуру производственных компаний, это сигнал пересмотреть конфигурацию MTA и текущую политику DMARC.
Промышленность — основная цель
На промышленный сектор пришлась наибольшая доля атак. Следом идут e-commerce и ретейл (14,8%), фармацевтика (6,6%), пищевая промышленность (5,8%), финсектор (5,6%). При этом 46,2% вредоносной активности распределены между прочими отраслями — атаки не ограничены одним сегментом.
Злоумышленники маскируют рассылки под типовые бизнес-процессы. Около 70% тематических групп писем связаны с закупками, коммерческими предложениями, счетами и платежами. Общие ящики info@, support@, orders@ включаются в рассылки целенаправленно: на info@ пришлось 12,8% вредоносных сообщений. Среди вредоносного ПО лидируют стилеры и кейлоггеры — 63,6% классифицированных образцов, вместе с RAT — 83,1%.
Инфраструктура рассылок размещалась преимущественно в США (25,6%), Украине (22%) и Нидерландах (15,3%). На три страны — 62,9% известной инфраструктуры. Пик активности зафиксирован в апреле: объём вредоносной почты на 64% выше январского. В июне — рост на 55% относительно января. 96% рассылок приходятся на рабочие дни, пн–чт, в рабочие часы.
Что проверить и настроить
У промышленных предприятий высокая доля legacy-систем и широкий круг контрагентов с обменом документами через почту — идеальные условия для фишинга под счета и КП. Проверьте текущую конфигурацию:
# Проверка SPF-записи
dig +short TXT example.com | grep spf
# Проверка DKIM-селектора (typical)
dig +short TXT selector._domainkey.example.com
# Проверка DMARC-политики
dig +short TXT _dmarc.example.com
# Анализ заголовков входящих писем (Postfix)
postcat -q QUEUE_ID | grep -E 'Authentication-Results|Received-SPF'
# Лог входящих подключений — поиск аномалий
grep 'connect from' /var/log/mail.log | awk '{print $NF}' | sort | uniq -c | sort -rn | headЕсли DMARC-политика стоит p=none — переведите на p=quarantine или p=reject после анализа отчётов. Для общих ящиков (info@, orders@) рассмотрите отдельную SPF-политику или перенос приёма на платформу с категоризацией. Отфильтровывайте входящие с инфраструктуры в US/NL/UA через RBL-списки и собственные рейтинги IP.
Что отслеживать
Семейства ВПО, ориентированные на кражу данных и удалённый доступ, составляют более 80% от классифицированных образцов. Банковские трояны (6,9%) и фишинговые наборы (6,5%) дополняют картину. Инженерам обслуживающих промышленные домены необходимо:
1. Включить SPF ~all или -all, DKIM на всех исходящих MTA, DMARC p=reject с rua-адресом для приёма агрегированных отчётов.
2. Проверить PTR-записи для исходящих серверов — отсутствие реверса повышает вероятность попадания в спам при ответных письмах контрагентам.
3. Настроить фильтрацию по заголовку Authentication-Results на уровне MTA — отбраковка писем с spf=fail и dkim=fail до попадания в ящик.
4. Мониторить DMARC-отчёты еженедельно: рост fo=1-событий на легитимных доменах может указывать на спуфинг.
5. Запретить автопереход по ссылкам из писем на общих ящиках — именно туда идёт 12,8% вредоносного трафика.
Среднее время между вредоносными письмами — 80 секунд. Фильтрация на уровне пользователя не сработает. Конфигурация MTA — единственный барьер.