Злоумышленники атакуют корпоративную почту под видом уведомлений от Zoom и DocuSign
По данным «Лаборатории Касперского», в сентябре 2026 г. зафиксировано свыше 1000 фишинговых сообщений, маскирующихся под уведомления Zoom и DocuSign. Цель — кража учётных данных корпоративных mailbox и реквизитов банковских карт.

Первая волна затронула Россию, Армению, Азербайджан, Ближний Восток, Латинскую Америку и Западную Европу; вторая, продолжающаяся на момент публикации, переключилась на бренд Zoom.
Что внутри писем и параллельные векторы
DocuSign-волна содержала ссылки на поддельную страницу ввода учётных данных. Zoom-волна использует два формата: редирект на фишинговый логин либо PDF-вложение с интерактивной формой — поля под ФИО и реквизиты банковской карты. Триггеры стандартные: «ваша учётная запись будет заблокирована» и «вам пришло новое входящее сообщение».
Параллельно Microsoft выпустила предупреждение об атаках, в которых сообщения рассылаются от имени ИТ-поддержки с требованием «обновить параметры аутентификации». Жертву вынуждают пройти настройку на поддельной странице passkey — результат: обход MFA и захват облачного аккаунта.
KnowBe4 Threat Lab отдельно описала эксплуатацию механизма Direct Send в Microsoft 365. Атакующий подключается напрямую к MX-шлюзу Exchange Online и доставляет письмо якобы с внутреннего адреса организации. DMARC в этом сценарии как блокирующий механизм не срабатывает — relay легитимен с точки зрения инфраструктуры Microsoft, и стандартные фильтры пропускают письмо.
Контрольные действия
- Приведите SPF, DKIM, DMARC к рабочему состоянию. Политику DMARC держите в режиме quarantine либо reject. Вектор Direct Send эксплуатирует именно ослабленные правила приёма relay-трафика.
- Включите MFA для всех mailbox. Привилегированные аккаунты переведите на FIDO2/passkey либо push-токены. SMS — только как fallback.
- Усильте фильтрацию на уровне MTA. Режьте входящие PDF с интерактивными формами из внешних доменов, не прошедших DMARC alignment.
- Запустите контролируемые фишинг-тесты. Андрей Ковтун, руководитель группы защиты от почтовых угроз в «Лаборатории Касперского», заявил: «В огромном потоке входящих почтовых сообщений сотрудники рискуют не заметить признаки фишинга, а мошенники специально выбирают бренды, широко распространённые в корпоративной среде». Выявляйте группы повышенного риска, не полагайтесь исключительно на сигнатурные средства.
- Логируйте SMTP-сессии с auth=none и relay через Direct Send endpoint. Это первичный индикатор компрометации данного вектора на периметре.
Что отслеживать
Рост числа PDF-форм с полями под платёжные реквизиты. Расширение passkey-фишинга за пределы корпоративного сегмента. Бренд-имперсонация распространяется и на потребительский сегмент — контекст по смежной теме в материале Что известно о грядущих сериальных премьерах на Prime Video этой осенью.