Почему традиционная киберзащита пропускает многоэтапные атаки на бизнес
данным исследования WMX и Servicepipe, в первом полугодии 2026 года зафиксировано 849,7 млн атак на прикладной уровень веб-инфраструктуры российских компаний — на 27% больше, чем годом ранее. Доля многоэтапных атак достигла 44%.

Точка входа в большинстве цепочек — фишинговое письмо. Для администратора почтовой инфраструктуры это означает, что периметр проверки сместился с сетевого экрана на почтовый шлюз.
Как устроена цепочка
Многоэтапная атака начинается с разведки. Цель — не каталогизировать сервисы, а определить пороги срабатывания СЗИ: какие сигнатуры IDS уже отработаны, какие WAF-правила активны, где выставлен лимит на неудачные аутентификации. ИИ-инструменты и готовые эксплойт-паки ускорили этот этап и снизили входной барьер — оператором сложной атаки теперь может быть одиночка с подпиской на соответствующий сервис.
Следующий этап — фишинг: поддельный домен, визуальный клон корпоративного портала, кража учётных данных через письмо. Один клик пользователя — и атакующий получает валидную учётку. Дальше — повышение привилегий, закрепление в системе, латеральное перемещение между внутренними ресурсами. В «тихом» режиме атакующий может оставаться внутри инфраструктуры около года, по словам эксперта компании «Гарда». Завершающий этап — эксфильтрация данных, шифрование ресурсов или деструктивное нарушение работы сервисов.
Масштаб и инструменты
DDoS в этом году превысил 2 ТБ/с. Количество атак интенсивностью более 100 ГБ/с выросло в пять раз. Число автоматизированных сканирований удвоилось за год. Абсолютные значения WMX и Servicepipe не раскрывают, но тренд однозначный: мощность и частота растут синхронно, причём разведка и активная фаза часто идут параллельно — атакующий одновременно сканирует периметр и ведёт фишинговую рассылку по собранным адресам.
Что проверить на почтовом контуре
Фишинговое письмо — первое звено цепочки. Проверьте конфигурацию без отлагательств:
- SPF — запись должна включать все легитимные источники отправки, политика —
-allили строже. Любой+allили~allприравнивается к отсутствию защиты. - DKIM — подписи настроены на всех исходящих потоках и валидируются на стороне получателя. Ключ не короче 2048 бит, ротация по графику.
- DMARC — политика как минимум
p=quarantine, в идеалеp=rejectс агрегированной отчётностьюrua=. Без отчётов политика бессмысленна — вы не увидите, кто подделывает ваш домен. - PTR — обратная зона для исходящих MTA должна соответствовать EHLO. Отсутствие PTR — красный флаг для принимающего сервера.
- MTA — фильтрация по репутации IP, ограничение скорости исходящих через
smtpd_client_rate_limit, логирование в SIEM с корреляцией поMessage-IDиAuthentication-Results.
Изолируйте скомпрометированные учётные записи немедленно после обнаружения. Срок жизни атакующего в инфраструктуре — главный показатель качества вашей защиты. Ротация паролей, MFA на всех почтовых аккаунтах без исключений, аудит OAuth-токенов для IMAP/SMTP, ревизия правил пересылки на внешние ящики. Каждое правило пересылки — потенциальный канал эксфильтрации.
Экономическое давление на бизнес нарастает с нескольких сторон одновременно — потенциал роста налоговой нагрузки в России оценивается ещё в 5–6% ВВП, и каждая компрометация почтового контура теперь означает не только технический, но и прямой финансовый ущерб, штрафы регуляторов и потерю клиентской базы. Бюджет на защиту почтового периметра — не статья оптимизации.