mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему текущие системы защиты почты бессильны перед ИИ-атаками

По данным CNBC, генеральный директор Palo Alto Networks заявил, что инфраструктура кибербезопасности стоимостью около триллиона долларов не готова к эпохе ИИ.

Почему текущие системы защиты почты бессильны перед ИИ-атаками

Для почтовых администраторов это не абстрактный прогноз: за ним стоят конкретные сбои в цепочках фильтрации и аутентификации, где сигнатурные и репутационные механизмы перестают успевать за автоматической генерацией фишинговых писем. Ответственность за домен ложится на корректно настроенные SPF, DKIM, DMARC и MTA-STS.

Текущая картина атак на почтовый периметр

Расследование, описанное CyberSecurityNews, восстановило инфраструктуру операторов кампании, связанной с Blind Eagle. Рассылка шла от имени колумбийских судебных органов и дорожной полиции, вложения — архивы под паролем, что обходит автоматическое песочничное сканирование на стороне провайдера и откладывает детект. Доставка велась через SendBlaster с внешним релеем, включая тестовые отправки на собственный операционный адрес.

GitHub-аккаунт cabeto850128 скомпрометировал оператора через метаданные коммита — email вывел на лог стиллера ALIEN TXTBASE. На связанной машине с hostname "Ghost" обнаружена папка Rats с билдами AsyncRAT, DcRat, Remcos и XWorm, шаблоны HTML и Word под официальные уведомления, трекинг-файл, связывающий метки сборок со ссылками на payload. Цепочка заражения: SFX-архив → VBScript → скрытый PowerShell с записью в ProgramData → InstallUtil.exe.

Соседние каналы как точка входа

Письмо редко остаётся единственным вектором. По данным The Cryptonomist, атака на Jack Henry развивалась через voice phishing — звонок оператору колл-центра. The Indian Express сообщает о кейсе whale phishing, в котором компрометация телефона бухгалтера привела к потере средств сахарным трейдером. В обоих случаях почта выступает либо каналом первичного контакта, либо точкой подтверждения платежа. MFA на корпоративной почте перестаёт быть достаточным, если злоумышленник получил валидную сессию через голосовой канал и запрашивает перевод через знакомый домен.

Что настроить сегодня

1. Поднимите DMARC с p=none до p=quarantine или p=reject со strict alignment для SPF и DKIM. Режим p=none оставляет домен открытым для спуфинга.

2. Карантинируйте письма с парольными архивами.zip,.7z,.rar до ручной разархивации на собственной песочнице.

3. Проверьте все интегрированные с CRM и маркетингом MTA на предмет open relay: наличие SendBlaster или аналогов с внешним релеем в инфраструктуре — признак компрометации.

4. Аудируйте PTR и A-записи исходящих MTA. Неизвестные IP в логах отправки — индикатор утечки учётных данных.

5. Привяжите git config всех корпоративных репозиториев к домену с тем же DKIM-ключом. Email в метаданных коммитов — это учётная запись.

6. Включите MTA-STS и TLS-RPT для исходящей почты — отчёт покажет, какие провайдеры не шифруют канал.

Триггером для аудита остаётся чужая утечка. Проверьте конфигурацию сегодня, пока материалом для разбора служит чужой инцидент.