mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему традиционная киберзащита пропускает многоэтапные атаки на бизнес

данным исследования WMX и Servicepipe, в первом полугодии 2026 года зафиксировано 849,7 млн атак на прикладной уровень веб-инфраструктуры российских компаний — на 27% больше, чем годом ранее. Доля многоэтапных атак достигла 44%.

Почему традиционная киберзащита пропускает многоэтапные атаки на бизнес

Точка входа в большинстве цепочек — фишинговое письмо. Для администратора почтовой инфраструктуры это означает, что периметр проверки сместился с сетевого экрана на почтовый шлюз.

Как устроена цепочка

Многоэтапная атака начинается с разведки. Цель — не каталогизировать сервисы, а определить пороги срабатывания СЗИ: какие сигнатуры IDS уже отработаны, какие WAF-правила активны, где выставлен лимит на неудачные аутентификации. ИИ-инструменты и готовые эксплойт-паки ускорили этот этап и снизили входной барьер — оператором сложной атаки теперь может быть одиночка с подпиской на соответствующий сервис.

Следующий этап — фишинг: поддельный домен, визуальный клон корпоративного портала, кража учётных данных через письмо. Один клик пользователя — и атакующий получает валидную учётку. Дальше — повышение привилегий, закрепление в системе, латеральное перемещение между внутренними ресурсами. В «тихом» режиме атакующий может оставаться внутри инфраструктуры около года, по словам эксперта компании «Гарда». Завершающий этап — эксфильтрация данных, шифрование ресурсов или деструктивное нарушение работы сервисов.

Масштаб и инструменты

DDoS в этом году превысил 2 ТБ/с. Количество атак интенсивностью более 100 ГБ/с выросло в пять раз. Число автоматизированных сканирований удвоилось за год. Абсолютные значения WMX и Servicepipe не раскрывают, но тренд однозначный: мощность и частота растут синхронно, причём разведка и активная фаза часто идут параллельно — атакующий одновременно сканирует периметр и ведёт фишинговую рассылку по собранным адресам.

Что проверить на почтовом контуре

Фишинговое письмо — первое звено цепочки. Проверьте конфигурацию без отлагательств:

  • SPF — запись должна включать все легитимные источники отправки, политика — -all или строже. Любой +all или ~all приравнивается к отсутствию защиты.
  • DKIM — подписи настроены на всех исходящих потоках и валидируются на стороне получателя. Ключ не короче 2048 бит, ротация по графику.
  • DMARC — политика как минимум p=quarantine, в идеале p=reject с агрегированной отчётностью rua=. Без отчётов политика бессмысленна — вы не увидите, кто подделывает ваш домен.
  • PTR — обратная зона для исходящих MTA должна соответствовать EHLO. Отсутствие PTR — красный флаг для принимающего сервера.
  • MTA — фильтрация по репутации IP, ограничение скорости исходящих через smtpd_client_rate_limit, логирование в SIEM с корреляцией по Message-ID и Authentication-Results.

Изолируйте скомпрометированные учётные записи немедленно после обнаружения. Срок жизни атакующего в инфраструктуре — главный показатель качества вашей защиты. Ротация паролей, MFA на всех почтовых аккаунтах без исключений, аудит OAuth-токенов для IMAP/SMTP, ревизия правил пересылки на внешние ящики. Каждое правило пересылки — потенциальный канал эксфильтрации.

Экономическое давление на бизнес нарастает с нескольких сторон одновременно — потенциал роста налоговой нагрузки в России оценивается ещё в 5–6% ВВП, и каждая компрометация почтового контура теперь означает не только технический, но и прямой финансовый ущерб, штрафы регуляторов и потерю клиентской базы. Бюджет на защиту почтового периметра — не статья оптимизации.