Взлом почты Microsoft 365 через фишинг: как компания IEH локализовала инцидент
По данным TradingView, компания IEH сообщила о компрометации почтового ящика Microsoft 365 после фишинговой атаки.

Организация заявила, что инцидент удалось локализовать, а признаков вывода данных на момент сообщения не обнаружено. Для команд, которые отвечают за бизнес-почту, это важный сигнал: даже без подтверждённой утечки сама компрометация ящика требует проверки правил пересылки, сессий и действий пользователя.
Что подтверждено и где здесь риск
В сообщении IEH речь идёт именно о взломе почтового ящика Microsoft 365 через фишинг. Источник не приводит в доступном фрагменте деталей о масштабе инцидента, количестве затронутых аккаунтов или конкретном сценарии атаки. Поэтому делать вывод о массовой кампании или связывать этот случай с другими атаками нельзя.
Отдельно inkl сообщает о фишинговой схеме, в которой письма маскировались под уведомления RingCentral и были направлены на пользователей Microsoft 365. В заголовке материала говорится о попытках атакующих добраться до учётных записей, в том числе защищённых многофакторной аутентификацией. Детали этой схемы основаны на предупреждениях экспертов и не должны автоматически переноситься на инцидент IEH.
Для email-маркетинга и бизнес-почты практический вывод простой: одного факта включённой MFA недостаточно, чтобы закрыть гипотезу компрометации. Нужно проверять не только логин, но и то, что происходило после входа.
Что проверить администратору Microsoft 365
Работайте по короткому сценарию, не ожидая подтверждения утечки:
- Активные сессии и входы. Проверьте необычные авторизации, новые устройства и географию входов. Если журнал показывает подозрительную активность, завершите сессии и инициируйте смену пароля.
- Правила почты. Ищите новые правила, которые пересылают письма наружу, скрывают сообщения или перемещают их в архив и удалённые папки. Для CRM-команд особенно критичны правила, затрагивающие входящие от клиентов, счета и уведомления о заявках.
- Делегированный доступ. Проверьте, не появились ли незнакомые разрешения на чтение или отправку почты от имени пользователя.
- Отправленные сообщения. Сверьте отправленные письма и историю активности: компрометированный ящик может использоваться для дальнейшего фишинга по клиентской базе и коллегам.
- Связанные сервисы. Проверьте приложения и интеграции, которым выдан доступ к почте или календарю. Любое неизвестное разрешение — отдельная гипотеза для расследования.
- Командные каналы. Если ящик связан с Teams, SharePoint или CRM, оцените, какие процессы используют его токены и уведомления. Это не доказывает доступ к данным, но помогает определить периметр проверки.
Если признаков вывода данных нет, не стоит превращать это в разрешение «ничего не делать». Отсутствие доказательств эксфильтрации означает только то, что на момент сообщения её не обнаружили. После фишинга нужно зафиксировать время инцидента, сохранить журналы и проверить, не изменились ли показатели исходящей почты.
Что изменить в процессах рассылок
Для маркетинговой команды компрометация одного ящика может быстро стать проблемой доставляемости. Если атакующий отправляет письма с корпоративного адреса или получает доступ к контактам, последствия проявляются в жалобах на спам, падении конверсии и ухудшении репутации домена.
Минимальный набор действий:
- разделить рабочие ящики сотрудников и адреса для массовых рассылок;
- ограничить права интеграций по принципу минимально необходимого доступа;
- включить уведомления о подозрительных правилах пересылки и новых разрешениях;
- заранее подготовить сценарий отзыва сессий и токенов;
- после инцидента сравнить опенрейт, кликрейт, bounce rate и жалобы на спам по когортам;
- предупредить сотрудников, что письма от знакомого бренда не являются доказательством подлинности отправителя.
Особое внимание стоит уделить письмам, которые ведут на страницу входа в Microsoft 365. Проверяйте домен ссылки, путь редиректа и фактический адрес отправителя, а не только логотип и оформление. Вопрос MFA тоже нужно рассматривать не бинарно: «включена или нет», а как часть общей цепочки защиты — от проверки домена и антифишинговых политик до контроля сессий.
На фоне обсуждения новых требований к защите цифровых систем полезно следить и за новыми стандартами безопасности ИИ в Китае — регулирование меняется, а требования к контролю доступа и аудиту постепенно становятся частью операционной практики.