Защита корпоративной почты: как противостоять современным атакам без сигнатур
По данным обзоров Airtel и Acronis, опубликованных в августе 2026 года, основной вектор атак на корпоративную почту окончательно сместился в сторону payload-less схем — BEC, AI-фишинга и QR-кодов в теле письма.

Сигнатурные фильтры на MX их не видят. Для администраторов почты это означает одно: конфигурация на границе и поведенческий слой в MTA требуют пересмотра.
Угрозы Q1–Q2 2026
Microsoft Threat Intelligence зафиксировал порядка 8,3 млрд фишинговых событий в почте за первый квартал 2026 года. Barracuda проанализировала свыше 3,1 млрд писем только за январь — каждое третье оказалось вредоносным или нежелательным. Доля фишинга — почти половина этого потока.
FBI оценивает ущерб от BEC в $2,9 млрд за 2023 год в одних только США. IBM в отчёте Cost of a Data Breach 2025 фиксирует среднюю цену фишингового инцидента в $4,88 млн — рост 10% год к году. Количество BEC-атак в Q1 2026 — около 10,7 млн. До 82–84% первых писем в BEC-цепочке теперь нейтральные реплики: операторы налаживают диалог до запроса платежа.
Генеративные модели закрыли разрыв в качестве. Исследование 2024 года, на которое ссылается Acronis, показало 54% кликабельности для AI-сгенерированного spear phishing — на уровне ручной работы. Сигнатуры на broken grammar больше не срабатывают.
QR-фишинг обходит текстовые фильтры по конструкции: URL скрыт в пиксельной матрице, сканируется на мобильном устройстве вне периметра. По данным Airtel, в Q1 2026 PDF-вложения несли 65–70% QR-атак, а число QR-кодов, встроенных прямо в тело письма, в марте выросло на 336%. APWG зафиксировала рост image-based фишинга на 400% к 2025 году.
Acronis TRU в сентябре 2025 описал кампанию FileFix: PowerShell внутри JPG, многоязычный фишинговый сайт. Пользователь сам копирует команду в File Explorer — ни вложения, ни флагового URL на gateway не наблюдается.
Что перестаёт ловить ваш MX
Сигнатурный антиспам. Контентные правила на грамматику и обороты. Greylisting как основная мера. ClickFix и FileFix не несут исполняемого вложения. Image-based QR-фишинг не показывает URL в теле письма. AI-фишинг не оставляет артефактов в синтаксисе. Платформа, не обновлявшая детектор 18+ месяцев, по умолчанию пропускает то, что появилось как класс угроз уже после её архитектуры.
Native Microsoft 365 и Google Workspace продолжают пропускать payload-less BEC. Подмена в виде звонка через LLM с голосом CEO зафиксирована на индийском рынке — тренд трансграничный.
Проверьте на своей стороне
Аутентификация отправителя:
- SPF: запись закрыта
-allили~all, актуальный список отправителей. Контроль:dig TXT +short _spf.domain.com @8.8.8.8, плюс онлайн-валидаторы. - DKIM: подпись на каждом исходящем потоке, ключи ≥ 2048 бит, ротация по графику. Проверка:
opendkim-testkey -d domain.com -s selector. - DMARC: политика как минимум
p=quarantine, для критичных доменовp=rejectсruaиrufна ваш reporting mailbox. - PTR: обратная запись для каждого исходящего IP обязана совпадать с EHLO/HELO. Проверка:
dig -x IPпо каждому адресу. - ARC: включите на транзитных узлах при списках рассылок и автоматических пересылках.
Контент на шлюзе:
- Включите image-aware инспекцию — иначе QR в PNG и JPEG не перехватывается.
- Sandboxing для PDF, DOCX, ISO/IMG, ZIP. Архивы с паролем — отдельный алерт.
- URL rewriting плюс time-of-click reputation. Проверка критична в момент клика, а не на доставке.
Поведенческий слой:
- Алерт на первую нейтральную реплику от внешнего отправителя в новой цепочке.
- Правила на смену реквизитов платежа в переписке.
- 2FA / аппаратные ключи на проводки выше пороговой суммы.
Обратная связь с ISP:
- Настройте FBL с Yahoo, Microsoft, Google. Security Boulevard 14 августа 2026 опубликовал разбор механики FBL — рабочий канал отслеживания жалоб и корректировки репутации до блокировки.
- Мониторьте репутацию исходящих IP по каналам крупных провайдеров. Рост жалоб — ранний сигнал.
Что отслеживать в ближайший квартал:
- Business Wire 17 августа 2026 сообщил о присуждении Barracuda звания Best Email Security Solution на Tech Ascension Awards. Это рыночный ориентир, не гарантия качества. Реальная проверка платформы — наличие image-aware, behavioural и time-of-click модулей и обновление детекторов за последние 18 месяцев.
- Подмена через LLM-звонки с голосом CEO. Принимайте как сценарий, не исключение.