Почему URL-сканеры в почтовых шлюзах могут стать источником утечки данных
По данным SecurityLab.ru, URL-сканеры, развёрнутые в почтовых шлюзах для защиты от фишинга, формируют собственный риск утечки данных.

Защищали от фишинга, а создали новый риск утечки: опасная сторона URL-сканеров
Для инженера MTA это приоритет аудита: конфигурация SEG требует ревизии не только по качеству детекта, но и по побочным каналам передачи информации на проверяемые хосты.
Контекст: неравномерность защиты и условия теста
По данным Код.ру, тест Softline на выборке из 100 свежих фишинговых ресурсов распределил результаты так. Яндекс Браузер среагировал на 69 ресурсов в десктопной версии и более чем на 50 — в мобильной. Chrome с защитным расширением — на 49, без расширения, в среднем по платформам — на 9. Firefox и Edge — по 5, Opera — 3, Safari — 2. Один и тот же браузер на разных платформах реагирует по-разному; одинаковое название на ПК и смартфоне не гарантирует одинакового уровня защиты. Почти 40% ресурсов в выборке относились к банковской тематике — сценарий с потерей денег, а не только учётных данных. Эксперты анализировали недавно зарегистрированные домены рунета в течение двух недель, исключали ресурсы с ошибками в сертификатах, проводили проверку в течение нескольких часов после регистрации — пока домены не попали в блок-листы. Safari оценивался только на iOS, Chrome — на Windows с расширением и без. Фишинговые ресурсы предоставлял сервис CyberDef (Infosecurity, Softline).
Смежный риск и нагрузка на URL-сканер
Informator.ua сообщает: после утечки данных покупателей Steam Deck готовится волна таргетированного фишинга. Утечки персональных данных превращают массовые кампании в адресные — нагрузка на URL-сканеры MTA возрастает именно в таких окнах. В сочетании с риском побочной утечки через сам сканер это означает: интервал между регистрацией фишингового домена и его блокировкой — критический параметр аудита. Браузер — первый экран, не замена корпоративной безопасности; URL-сканер — следующий рубеж, и его настройки требуют не меньшего внимания, чем обучение пользователей. В корпоративном сценарии ввод учётных данных на поддельной странице открывает злоумышленнику доступ к почте, CRM и внутренним сервисам — фишинг перестаёт быть личной ошибкой и становится точкой входа в инфраструктуру.
Что отслеживать
Зафиксируйте в политике инструктажа минимальный набор клиентского ПО: Chrome с расширением, Яндекс Браузер или Edge с включённой SmartScreen. Safari на iOS — 2 из 100, для корпоративного применения этого недостаточно. В DMARC-отчётах отслеживайте переходы по внешним ссылкам из писем: аномальная активность указывает на работу сканера и его маршруты. Сверяйте SPF, DKIM и DMARC для всех поддоменов, через которые сканер может выполнять запросы. Полагаться только на браузер нельзя: фильтрация ссылок на уровне MTA, MFA и обучение сотрудников остаются обязательными слоями защиты.