Почему валидный email-адрес перестал быть гарантией безопасности
По данным BankInfoSecurity, редакция ISMG выпустила разбор под заголовком «Even Valid Email Addresses Can't Be Trusted».

В материале зафиксирован тезис: синтаксически валидный и нормально доставляемый email-адрес перестал быть признаком доверия. В тот же новостной кластер попал материал Cybernews об очередной утечке — массовом скрапинге пользовательской базы Chess.com.
Контекст инцидента
Chess.com, по данным Cybernews, подтвердил факт массового скрапинга данных. Внешнему периметру оказались доступны миллионы email-адресов пользователей платформы. Состав дампа в публикации не детализирован — доступен только заголовок, поэтому относитесь к любым расширенным характеристикам выборки с осторожностью и не ретранслируйте чужие оценки как факт.
Почему валидный адрес больше не сигнал доверия
Адрес из любой утёкшей базы проходит MX и PTR-проверку на принимающей стороне. MTA доставит письмо. Для атакующего это валидный эндпоинт: фишинг, credential stuffing, BEC и spear-phishing отрабатываются по адресам, которые для инфраструктуры выглядят легитимно. Валидность envelope-from — необходимое, но недостаточное условие. Решение о доверии принимайте по репутации IP, ASN, домена-отправителя, соответствию SPF/DKIM/DMARC и поведенческим аномалиям, а не по факту доставки.
Что проверить и ужесточить
- Зафиксируйте DMARC-политику на основном домене и поддоменах на
p=rejectсrua/rufв агрегирующий ящик. - Перечислите в SPF все легитимные источники отправки; удалите неиспользуемые
include, чтобы не раздувать DNS-lookups за лимит 10. - Включите DKIM на каждом домене, с которого уходит почта от имени организации.
- Фильтруйте входящие потоки по репутации IP и домена, не ограничиваясь проверкой envelope-from.
- Для операций с повышенным риском — смена пароля, выпуск MFA-токена, изменение платёжных реквизитов — требуйте out-of-band подтверждение.
- Мониторьте появление собственных доменов в свежих дамп-базах и ротируйте скомпрометированные учётки немедленно.
Точка наблюдения: реакция Chess.com на запросы пострадавших и публикация полного состава утёкших полей. До этого момента любой адрес из их базы считайте потенциально вовлечённым в цепочку атак.