mail-nation

Управляем почтой: от домена до конверсий

Новость

«Почта Mail» заблокировала 5 млрд спам- и фишинговых писем за III квартал 2026 года

По данным CNews, «Почта Mail» обработала в III квартале 2026 года 38 млрд входящих сообщений и заблокировала порядка 5 млрд писем со спамом и фишингом.

«Почта Mail» заблокировала 5 млрд спам- и фишинговых писем за III квартал 2026 года

Конвейер фильтрации: 5 млрд блокировок на 38 млрд входящих

Доля отсеянного вредоносного трафика сократилась в 1,5 раза относительно предыдущего квартала на фоне общего роста почтового потока. Итоги опубликованы 2 октября 2026 года.

Механика отсева

Операторы сервиса внедрили пять новых сигнатурных и поведенческих фильтров и обновили ML-модели классификации. Основная масса отсева приходится на шлюз: решение принимается до помещения письма в INBOX, на этапе SMTP-сессии — RCPT TO, DATA, до выдачи 250 OK и формирования UIDL в IMAP. Для администраторов смежных доменов это индикатор ужесточения политик на стороне крупного получателя: relay-цепочки со слабой reputation будут получать 4xx-ответы и попадать под greylisting.

Смещение вектора

По оценке антиспам-команды, массовые рассылки уступают место таргетированным кампаниям. Легитимные тематики — онлайн-курсы, репетиторы, образовательные платформы — используются как маскирующий контекст. Домен отправителя, как правило, не в RPBL; тема и тело проходят контентный фильтр; цепочка доверия при этом разорвана: SPF softfail, DKIM-подпись отсутствует либо выпущена сторонним ESP, DMARC-политика не опубликована. Такие письма обходят сигнатурный слой и попадают в ленту пользователя.

В журналах входящего MTA ищите характерные паттерны: ESMTP-сессии от новых IP-блоков с валидным PTR, но короткой историей; одноразовые домены-отправители в зонах.online,.site,.click; массовые RCPT TO с нехарактерным для домена распределением. Если ваш бренд в DMARC-отчётах rua получает spf=fail или dkim=fail свыше 1% от общего объёма — это индикатор активной спуфинг-кампании под ваш домен.

Действия по итогам отчёта

Переведите DMARC в режим quarantine либо reject для основного домена и всех рабочих поддоменов. Отклоняйте на MTA сессии с PTR-mismatch и нерезолвящимися HELO/EHLO. Контролируйте alignment между From и Return-Path: рассогласование — типичный маркер поддельной образовательной рассылки. Заведите журнал SMTP-сессий с фиксацией 421, greylisting-задержек и повторных попыток доставки. Запросите агрегированный DMARC-отчёт rua за квартал, сравните с предыдущим; убедитесь, что SPF укладывается в лимит 10 DNS-lookups; DKIM-ключи ротируются не реже раза в год; на исходящем MTA закрыт open relay; включён TLS-RPT для контроля STARTTLS-доставки.