mail-nation

Управляем почтой: от домена до конверсий

Новость

В 2026 году количество фишинговых атак выросло — мошенники начали использовать новые схемы обмана

По данным Яндекс 360, в первом полугодии 2026 года число фишинговых писем выросло на 45%, попытки спуфинга — на 50%.

В 2026 году количество фишинговых атак выросло — мошенники начали использовать новые схемы обмана

Спамеры массово перешли к дроблению рассылок на небольшие партии: это обходит традиционные сигнатуры объёма и сдвигает нагрузку выявления с MTA на фильтрацию контента.

Дробление потока и маскировка

Яндекс 360 фиксирует общий почтовый трафик на уровне 50 млрд писем за полугодие — +12% год к году. Число вредоносных сообщений, выявленных на этапе обработки MTA, достигло почти 5 млрд (+73%). Ещё 5,7 млрд система перенаправила в «Спам» (+3%). Практически половина всех блокировок и пометок о спаме связана с попытками получить учётные и платёжные данные пользователей. Объём зафиксированных попыток спуфинга превысил 20 млн случаев за полугодие.

Вместо классической массовой рассылки фишеры распределяют нагрузку: малые партии в течение суток, с разных IP, подменных return-path и вариативных Subject. Пороговое правило «>N писем с одного источника за час» теряет смысл. Одновременно растёт доля писем с текстом, спрятанным в изображениях — +33% за период. Без OCR на входе такое письмо уходит в инбокс штатно.

Сдвиг тональности: выгода вместо страха

Аналитики «Стахановца» (данные приводит «Газета.Ru») фиксируют перераспределение тональности фишинга: 53% рассылок построены на нейтрально-позитивных формулировках, 23% — на запугивании, 24% имитируют обычную деловую переписку. Привычный триггер опасности у пользователя отключается. Контентный профиль сместился: вместо рекламы казино и фиктивных розыгрышей — подделки под госорганы, популярные сервисы и известные бренды. В каналах доставки типична схема «продавец соглашается отправить товар и присылает ссылку на оформление доставки», которая уводит на фишинговый lookalike-домен, отличающийся от легитимного на одну доменную секцию.

Что ужесточить на MTA и домене

Поднимите DMARC до p=quarantine или p=reject с активной отчётностью rua. SPF — только с fail, без softfail, для всех внешних источников. PTR-проверка входящих SMTP-сессий обязательна. Снижайте порог rate-limit на получателя: прежние значения рассчитаны под массовый спам, а не под дробление. Заведите правило — письма с text-image ratio выше заданной нормы отправлять в карантин, не в инбокс. Контролируйте регистрацию lookalike-доменов по вашему бренду через Certificate Transparency Logs и реестры зон.ru и.рф.

Диагностика на точке приёма:

# проверить политику DMARC
dig TXT +short _dmarc.example.ru
# PTR входящего хоста
dig -x 192.0.2.10 +short
# отчёт OpenDMARC
opendmarc-check -d example.ru -i /var/spool/opendmarc