mail-nation

Управляем почтой: от домена до конверсий

Новость

Запаренные архивы RAR: новая волна целевого фишинга против корпоративной почты

По данным «Почты Mail», зафиксирована и пресечена очередная волна целевого фишинга через запароленные RAR-архивы.

Запаренные архивы RAR: новая волна целевого фишинга против корпоративной почты

Атака замаскирована под деловую переписку, привязана к сезону налоговой и квартальной отчётности и эксплуатирует привычку пользователей открывать документы «не глядя». Для администраторов корпоративных MTA — повод пересмотреть политики обработки вложений и усилить контентную фильтрацию на периметре.

Механика атаки

Вредонос не в ссылке — вредонос внутри архива. Схема отличается от классического фишинга с поддельными URL: письмо содержит RAR-вложение, пароль для распаковки указан прямо в теле сообщения. MIME-парсер на шлюзе видит легитимный формат, антивирусная проверка запароленного контейнера возвращает нулевой результат — содержимое просто не инспектируется. Получатель открывает файл, вводит пароль из текста письма, распаковывает и запускает полезную нагрузку вручную. Последствия: компрометация учётной записи, утечка корпоративных данных, удалённый доступ к рабочей станции.

Тематическая обёртка — запросы на подписание документов, контракты, уведомления от контрагентов. Тон деловой, прямые ссылки на НК РФ и федеральные законы, давление на срочность. Согласно статистике «Почты Mail», за последний месяц доля заблокированных писем этого типа составила 13% от общего объёма фишинговых срабатываний. Всплеск связывают с периодом сдачи отчётности по НДС, НДФЛ и УСН — пользователи получают плотный поток официальных документов и теряют бдительность при проверке отправителя.

Что настроить на стороне MTA

  • Запретите приём запароленных архивов RAR, 7Z, ZIP на периметре. Правило фильтрации по Content-Type и наличию пароля в теле письма — приоритет номер один.
  • Перепроверьте связку SPF, DKIM, DMARC. Жёсткая политика quarantine или reject для доменов без валидной подписи — обязательна.
  • Отключите автоматический просмотр и распаковку вложений в веб-клиенте. Пользователь должен явно скачать файл и явно ввести пароль.
  • Донесите до сотрудников регламент: пароль к архиву, прописанный в теле письма, — индикатор атаки, а не признак легитимного документооборота.

Что отслеживать

Аномальный рост числа писем с вложениями.rar и.7z — типичный сигнал массовой рассылки. Привяжите алерт к журналам SMTP-ретранслятора. Отдельно — ситуация с отзывом TLS-сертификатов: по сообщениям отраслевых источников, она может быть использована под новую волну фишинга с подменой отправителя. Мониторьте CRL и OCSP-ответы для доменов ключевых контрагентов, держите MTA на актуальных корневых сертификатах.