Запаренные архивы RAR: новая волна целевого фишинга против корпоративной почты
По данным «Почты Mail», зафиксирована и пресечена очередная волна целевого фишинга через запароленные RAR-архивы.

Атака замаскирована под деловую переписку, привязана к сезону налоговой и квартальной отчётности и эксплуатирует привычку пользователей открывать документы «не глядя». Для администраторов корпоративных MTA — повод пересмотреть политики обработки вложений и усилить контентную фильтрацию на периметре.
Механика атаки
Вредонос не в ссылке — вредонос внутри архива. Схема отличается от классического фишинга с поддельными URL: письмо содержит RAR-вложение, пароль для распаковки указан прямо в теле сообщения. MIME-парсер на шлюзе видит легитимный формат, антивирусная проверка запароленного контейнера возвращает нулевой результат — содержимое просто не инспектируется. Получатель открывает файл, вводит пароль из текста письма, распаковывает и запускает полезную нагрузку вручную. Последствия: компрометация учётной записи, утечка корпоративных данных, удалённый доступ к рабочей станции.
Тематическая обёртка — запросы на подписание документов, контракты, уведомления от контрагентов. Тон деловой, прямые ссылки на НК РФ и федеральные законы, давление на срочность. Согласно статистике «Почты Mail», за последний месяц доля заблокированных писем этого типа составила 13% от общего объёма фишинговых срабатываний. Всплеск связывают с периодом сдачи отчётности по НДС, НДФЛ и УСН — пользователи получают плотный поток официальных документов и теряют бдительность при проверке отправителя.
Что настроить на стороне MTA
- Запретите приём запароленных архивов RAR, 7Z, ZIP на периметре. Правило фильтрации по Content-Type и наличию пароля в теле письма — приоритет номер один.
- Перепроверьте связку SPF, DKIM, DMARC. Жёсткая политика quarantine или reject для доменов без валидной подписи — обязательна.
- Отключите автоматический просмотр и распаковку вложений в веб-клиенте. Пользователь должен явно скачать файл и явно ввести пароль.
- Донесите до сотрудников регламент: пароль к архиву, прописанный в теле письма, — индикатор атаки, а не признак легитимного документооборота.
Что отслеживать
Аномальный рост числа писем с вложениями.rar и.7z — типичный сигнал массовой рассылки. Привяжите алерт к журналам SMTP-ретранслятора. Отдельно — ситуация с отзывом TLS-сертификатов: по сообщениям отраслевых источников, она может быть использована под новую волну фишинга с подменой отправителя. Мониторьте CRL и OCSP-ответы для доменов ключевых контрагентов, держите MTA на актуальных корневых сертификатах.