Почему текущие системы защиты почты бессильны перед ИИ-атаками
По данным CNBC, генеральный директор Palo Alto Networks заявил, что инфраструктура кибербезопасности стоимостью около триллиона долларов не готова к эпохе ИИ.

Для почтовых администраторов это не абстрактный прогноз: за ним стоят конкретные сбои в цепочках фильтрации и аутентификации, где сигнатурные и репутационные механизмы перестают успевать за автоматической генерацией фишинговых писем. Ответственность за домен ложится на корректно настроенные SPF, DKIM, DMARC и MTA-STS.
Текущая картина атак на почтовый периметр
Расследование, описанное CyberSecurityNews, восстановило инфраструктуру операторов кампании, связанной с Blind Eagle. Рассылка шла от имени колумбийских судебных органов и дорожной полиции, вложения — архивы под паролем, что обходит автоматическое песочничное сканирование на стороне провайдера и откладывает детект. Доставка велась через SendBlaster с внешним релеем, включая тестовые отправки на собственный операционный адрес.
GitHub-аккаунт cabeto850128 скомпрометировал оператора через метаданные коммита — email вывел на лог стиллера ALIEN TXTBASE. На связанной машине с hostname "Ghost" обнаружена папка Rats с билдами AsyncRAT, DcRat, Remcos и XWorm, шаблоны HTML и Word под официальные уведомления, трекинг-файл, связывающий метки сборок со ссылками на payload. Цепочка заражения: SFX-архив → VBScript → скрытый PowerShell с записью в ProgramData → InstallUtil.exe.
Соседние каналы как точка входа
Письмо редко остаётся единственным вектором. По данным The Cryptonomist, атака на Jack Henry развивалась через voice phishing — звонок оператору колл-центра. The Indian Express сообщает о кейсе whale phishing, в котором компрометация телефона бухгалтера привела к потере средств сахарным трейдером. В обоих случаях почта выступает либо каналом первичного контакта, либо точкой подтверждения платежа. MFA на корпоративной почте перестаёт быть достаточным, если злоумышленник получил валидную сессию через голосовой канал и запрашивает перевод через знакомый домен.
Что настроить сегодня
1. Поднимите DMARC с p=none до p=quarantine или p=reject со strict alignment для SPF и DKIM. Режим p=none оставляет домен открытым для спуфинга.
2. Карантинируйте письма с парольными архивами.zip,.7z,.rar до ручной разархивации на собственной песочнице.
3. Проверьте все интегрированные с CRM и маркетингом MTA на предмет open relay: наличие SendBlaster или аналогов с внешним релеем в инфраструктуре — признак компрометации.
4. Аудируйте PTR и A-записи исходящих MTA. Неизвестные IP в логах отправки — индикатор утечки учётных данных.
5. Привяжите git config всех корпоративных репозиториев к домену с тем же DKIM-ключом. Email в метаданных коммитов — это учётная запись.
6. Включите MTA-STS и TLS-RPT для исходящей почты — отчёт покажет, какие провайдеры не шифруют канал.
Триггером для аудита остаётся чужая утечка. Проверьте конфигурацию сегодня, пока материалом для разбора служит чужой инцидент.