mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему спамеры отказались от массовых рассылок в пользу точечных атак

По данным Яндекс 360, за первое полугодие 2026 года спамеры свернули массовые волновые рассылки и перешли к адресным кампаниям, растянутым во времени.

Почему спамеры отказались от массовых рассылок в пользу точечных атак

Объём обработанного входящего трафика преодолел отметку 50 млрд писем (+12% за год), число заблокированных на этапе приёма вредоносных сообщений выросло на 73%, ещё 5,7 млрд писем автоматически перенаправлены в спам. Половина отфильтрованного мусора — попытки хищения учётных данных, фишинг прибавил 45%, спуфинг — 50% (порядка 20 млн инцидентов). Администраторам почтовой инфраструктуры пора пересматривать политики приёма и ужесточать контроль на границе MTA.

Смена профиля угроз

Точечные кампании сложнее детектировать классическими сигнатурами. Злоумышленники маскируют послания под уведомления госведомств и крупных брендов, дробят отправку на протяжении суток, прячут текст внутри графических вложений — доля писем с изображениями и файлами выросла на 33%. Одновременно фиксируется рост образовательной тематики (+25%): курсы, вебинары, «обучение» с вложенными формами авторизации. Классические лотереи и казино заняли лишь 4% общего объёма, фейковые вакансии и «лёгкий заработок» потеряли 1%.

Что проверить на своём узле

Проверьте DNS-записи домена отправителя. Жёсткий SPF (-all), обязательный DKIM с ротацией ключей, политика DMARC не ниже p=reject с отчётами rua и ruf. В конфигурации MTA запретите приём без проверки PTR, сверяйте EHLO/HELO с обратной зоной, включите greylisting для незнакомых отправителей. Отбраковывайте письма с подозрительными типами вложений (HTML-формы, JS, HTA, ISO, LNK) на этапе фильтрации содержимого. Для поддоменов и алиасов закройте DMARC sp=reject и adkim=s. Все корпоративные сервисы Яндекс 360 подтвердили соответствие ISO/IEC 27001:2022 — это ориентир, не индульгенция.

На что настроить мониторинг

Отслеживайте всплески SPF/DKIM-фейлов в логах Postfix, Exim, CommuniGate Pro — рост фейлов указывает на попытки спуфинга вашего домена. Контролируйте SIEM-правила на массовые отправки с одного IP в пределах короткого окна и на резкие скачки DMARC-aggregate-отчётов. Регулярно прогоняйте ретроспективный анализ уже доставленных писем: компрометация часто обнаруживается не на входе, а спустя часы после попадания в ящик пользователя. Заведите чек-лист перепроверки записей и аудита MTA — не откладывайте.