mail-nation

Управляем почтой: от домена до конверсий

Новость

Защита корпоративной почты: как противостоять современным атакам без сигнатур

По данным обзоров Airtel и Acronis, опубликованных в августе 2026 года, основной вектор атак на корпоративную почту окончательно сместился в сторону payload-less схем — BEC, AI-фишинга и QR-кодов в теле письма.

Защита корпоративной почты: как противостоять современным атакам без сигнатур

Сигнатурные фильтры на MX их не видят. Для администраторов почты это означает одно: конфигурация на границе и поведенческий слой в MTA требуют пересмотра.

Угрозы Q1–Q2 2026

Microsoft Threat Intelligence зафиксировал порядка 8,3 млрд фишинговых событий в почте за первый квартал 2026 года. Barracuda проанализировала свыше 3,1 млрд писем только за январь — каждое третье оказалось вредоносным или нежелательным. Доля фишинга — почти половина этого потока.

FBI оценивает ущерб от BEC в $2,9 млрд за 2023 год в одних только США. IBM в отчёте Cost of a Data Breach 2025 фиксирует среднюю цену фишингового инцидента в $4,88 млн — рост 10% год к году. Количество BEC-атак в Q1 2026 — около 10,7 млн. До 82–84% первых писем в BEC-цепочке теперь нейтральные реплики: операторы налаживают диалог до запроса платежа.

Генеративные модели закрыли разрыв в качестве. Исследование 2024 года, на которое ссылается Acronis, показало 54% кликабельности для AI-сгенерированного spear phishing — на уровне ручной работы. Сигнатуры на broken grammar больше не срабатывают.

QR-фишинг обходит текстовые фильтры по конструкции: URL скрыт в пиксельной матрице, сканируется на мобильном устройстве вне периметра. По данным Airtel, в Q1 2026 PDF-вложения несли 65–70% QR-атак, а число QR-кодов, встроенных прямо в тело письма, в марте выросло на 336%. APWG зафиксировала рост image-based фишинга на 400% к 2025 году.

Acronis TRU в сентябре 2025 описал кампанию FileFix: PowerShell внутри JPG, многоязычный фишинговый сайт. Пользователь сам копирует команду в File Explorer — ни вложения, ни флагового URL на gateway не наблюдается.

Что перестаёт ловить ваш MX

Сигнатурный антиспам. Контентные правила на грамматику и обороты. Greylisting как основная мера. ClickFix и FileFix не несут исполняемого вложения. Image-based QR-фишинг не показывает URL в теле письма. AI-фишинг не оставляет артефактов в синтаксисе. Платформа, не обновлявшая детектор 18+ месяцев, по умолчанию пропускает то, что появилось как класс угроз уже после её архитектуры.

Native Microsoft 365 и Google Workspace продолжают пропускать payload-less BEC. Подмена в виде звонка через LLM с голосом CEO зафиксирована на индийском рынке — тренд трансграничный.

Проверьте на своей стороне

Аутентификация отправителя:

  • SPF: запись закрыта -all или ~all, актуальный список отправителей. Контроль: dig TXT +short _spf.domain.com @8.8.8.8, плюс онлайн-валидаторы.
  • DKIM: подпись на каждом исходящем потоке, ключи ≥ 2048 бит, ротация по графику. Проверка: opendkim-testkey -d domain.com -s selector.
  • DMARC: политика как минимум p=quarantine, для критичных доменов p=reject с rua и ruf на ваш reporting mailbox.
  • PTR: обратная запись для каждого исходящего IP обязана совпадать с EHLO/HELO. Проверка: dig -x IP по каждому адресу.
  • ARC: включите на транзитных узлах при списках рассылок и автоматических пересылках.

Контент на шлюзе:

  • Включите image-aware инспекцию — иначе QR в PNG и JPEG не перехватывается.
  • Sandboxing для PDF, DOCX, ISO/IMG, ZIP. Архивы с паролем — отдельный алерт.
  • URL rewriting плюс time-of-click reputation. Проверка критична в момент клика, а не на доставке.

Поведенческий слой:

  • Алерт на первую нейтральную реплику от внешнего отправителя в новой цепочке.
  • Правила на смену реквизитов платежа в переписке.
  • 2FA / аппаратные ключи на проводки выше пороговой суммы.

Обратная связь с ISP:

  • Настройте FBL с Yahoo, Microsoft, Google. Security Boulevard 14 августа 2026 опубликовал разбор механики FBL — рабочий канал отслеживания жалоб и корректировки репутации до блокировки.
  • Мониторьте репутацию исходящих IP по каналам крупных провайдеров. Рост жалоб — ранний сигнал.

Что отслеживать в ближайший квартал:

  • Business Wire 17 августа 2026 сообщил о присуждении Barracuda звания Best Email Security Solution на Tech Ascension Awards. Это рыночный ориентир, не гарантия качества. Реальная проверка платформы — наличие image-aware, behavioural и time-of-click модулей и обновление детекторов за последние 18 месяцев.
  • Подмена через LLM-звонки с голосом CEO. Принимайте как сценарий, не исключение.