Как выглядит атака: живой пример
Классический сценарий последних месяцев: на корпоративный ящик приходит письмо. Отправитель — что-то вроде manager@company-supplier.ru (правдоподобный домен, похожий на реального подрядчика или контрагента). Тема — просто «Претензия.» с точкой в конце. Тело: два-три предложения без деталей и большая кнопка «Скачать документ» или ссылка «полная версия здесь».
Реального вложения в письме нет. Вместо этого — ссылка на левый короткий домен (обычно 4–6 букв в зоне .ru/.top/.online, зарегистрирован дней 5–30 назад). При клике браузер делает 1–2 редиректа и оказывается на странице, визуально неотличимой от логина Mail.ru / Яндекс.Почты / Госуслуг. Форма ждёт логин и пароль от того самого корпоративного ящика.
Через 5–15 минут злоумышленник заходит в вашу почту, читает контракты, скачивает документы, ставит переадресацию себе на копию всех входящих, шлёт от вашего имени письма с фейковыми счетами вашим контрагентам. Реставрация после такого инцидента — несколько дней и, часто, деньги.
Пять сигналов, что перед вами фишинг
Мы поймали и проанализировали десятки таких писем на нашей инфраструктуре. Ниже — паттерн, который повторяется в 90+% случаев. Хоть один сигнал — подозрение. Три и больше — почти гарантированно фишинг.
| # | Признак | Как проверить |
|---|---|---|
| 1 | Reply-To отличается от From, причём Reply-To на mail.ru/yandex/gmail | Раскрыть заголовки письма (в почтовых клиентах «Показать оригинал» или «Свойства»). Если From = company.ru, а Reply-To = что-то@mail.ru — это фишинг. Легитимные компании никогда не подменяют Reply-To на бесплатную почту. |
| 2 | Короткий деловой subject-триггер | «Претензия.», «Жалоба», «Заявка», «Требование», «Срочно», «Рекламация», «Уведомление о задолженности». Одно-два слова, без номера договора, без ссылки на дату, без имени. Реальная претензия всегда конкретна — «Претензия по договору №42 от 15.04.2026». |
| 3 | Ноль вложений при обещании «скачать документ» | В письме кнопка «Скачать претензию» или «Полный текст здесь», но в attachments — пусто. Настоящий документ прикладывают файлом, а не кнопкой на внешний сервис. |
| 4 | Одна и та же ссылка повторяется 3+ раз | Кнопка + текст-ссылка + подпись «загрузить архив» — все ведут на один URL. Наведите курсор на ссылку (не кликайте!) — статусная строка браузера покажет реальный адрес. |
| 5 | Домен ссылки не совпадает с доменом отправителя | Пишет вам письмо с домена company-supplier.ru — а ссылка ведёт на короткий незнакомый домен из 4–6 букв (типа xxxyz.ru / doc-load.top). Легитимные компании ссылаются на свой же сайт. |
Что нельзя делать никогда
- •Не кликать по кнопкам «Скачать / Загрузить архив / Открыть документ» в подобных письмах. Настоящий файл был бы вложением.
- •Не нажимать «Ответить» — если Reply-To подменён на бесплатную почту, ваш ответ уйдёт мошеннику вместе с историей переписки и вашей подписью с реквизитами.
- •Не вводить логин/пароль на странице, куда попадаете по ссылке. Даже если она выглядит один-в-один как Mail.ru или Госуслуги. Проверьте домен в адресной строке — настоящие сервисы имеют короткий, знакомый адрес.
- •Не пересылать письмо коллегам «посмотрите что за фигня» без предупреждения. Кто-то из них может по инерции кликнуть.
- •Не отписываться по кнопке «Отписаться» внизу. Для фишингового письма это подтверждение, что адрес живой — начнётся вторая волна.
Что делать правильно
- •Проверить заголовки письма. В веб-интерфейсе Mail.ru: «Ещё» → «Служебные заголовки». В Gmail: «Показать оригинал». Смотрим строки From, Reply-To, Return-Path. Если Reply-To отличается — почти всегда фишинг.
- •Проверить домен ссылки, не открывая её. Наведите курсор — реальный URL появится в статусной строке браузера или клиента.
- •Если отправитель заявляет себя контрагентом — позвоните ему по телефону из вашей CRM (не из подписи в письме!) и уточните, отправлял ли он претензию. В 100% случаев это фишинг с подменённым From.
- •Переместите письмо в спам и удалите. Заодно поможете вашему почтовому провайдеру обучить фильтры.
- •Если вы уже кликнули или ввели пароль — немедленно смените пароль от ящика на любом другом устройстве (не с того, где кликали), включите двухфакторку, проверьте настройки «Автопересылка» в ящике и удалите чужие.
Почему такие письма проскакивают у обычных провайдеров
Стандартные фильтры Mail.ru, Яндекс.Почты, Gmail и корпоративного Beget работают в основном по трём слоям: SPF/DKIM/DMARC (подлинность отправителя), blacklist IP (RBL) и anti-spam по содержимому(реклама, взрослый контент, фишинг ссылки в известных базах).
Бизнес-фишинг «Претензия» обходит все три слоя:
- •SPF/DKIM/DMARC — злоумышленник регистрирует свежий домен-однодневку и корректно настраивает подпись. Технически подлинность есть, содержательно — фейк.
- •RBL — IP чистый первые дни-недели, спам-репутация формируется медленно, к моменту попадания в чёрный список рассылка уже прошла.
- •Anti-spam по контенту — тело письма выглядит абсолютно легитимно, никаких обычных спам-триггеров нет. Всего 2–3 деловых предложения.
Единственный надёжный маркер — несовпадение Reply-To с From на бесплатную почту, плюс контекст (короткий деловой subject + ноль вложений + внешний URL). Проверка этой комбинации — то, чего у стандартных провайдеров обычно нет.
Как наша почта 2333.ru блокирует этот класс писем
2333.ru — корпоративная почта с коротким «диктуемым» адресом (например, 1234@2333.ru — четыре цифры вместо длинного имени с точками). Работает на связке Mailcow + Rspamd + AI-модератор spam-brain на локальной нейросети под нашим контролем.
Для класса «поддельная претензия / заявка / жалоба» у нас пять уровней проверки на входе — по тем же пяти сигналам, что и в статье выше. Совпадение трёх и более = письмо отклоняется на этапе SMTP-сессии, до того, как оно ляжет в ящик. Ни в «Входящие», ни в «Спам» — просто reject с пометкой в логах.
AI-модератор spam-brain — отдельный слой поверх Rspamd. Каждое подозрительное письмо (score ≥ 5) отправляется на анализ локальной языковой моделью, которая проверяет содержимое в контексте настроенных правил, включая:
- •Совпадение Reply-To с бесплатной почтой при бизнес-From — hard-reject как SPAM;
- •Короткий деловой subject без конкретики + внешний URL — SPAM;
- •Просьба «скачать документ» без вложения и с редиректом на левый домен — SPAM;
- •Имитация служебных уведомлений от банков, госорганов, коллег без корректного домена — SPAM.
Языковая модель работает внутри нашего контура, на нашем сервере в РФ, без отправки писем в OpenAI или Anthropic. Ни один заголовок или строка тела вашей корпоративной переписки не покидает периметр. Соответствие 152-ФЗ и отсутствие обязательств ОРИ/СОРМ (закрытый контур, публичный сервис не строим — только собственные и партнёрские домены по заявкам).
Если вы боретесь с этой атакой сами
Даже если переезд на нашу почту сейчас не приоритет, вот минимум который сокращает риск в 10 раз:
- •Обучите сотрудников раскрывать заголовки писем и сверять Reply-To с From. Это одна минута для одного письма.
- •Настройте DMARC=quarantine или reject для вашего домена — отсекает часть попыток подмены From.
- •Включите двухфакторку на почтовых аккаунтах. Даже если пароль украдут, не войдут без второго фактора.
- •Заведите правило: любое письмо с темой «Претензия / Жалоба / Требование» без номера договора и приложенного файла — проверяем звонком в компанию.
- •Прогоните собственный аудит: не настроена ли у кого-то из сотрудников автопересылка на подозрительный внешний адрес — типовой хвост уже случившегося взлома.
Итог
Фишинг «Претензия/Заявка → скачать архив» — не техническая уязвимость, а социальная. Стандартные спам-фильтры такие письма пропускают, потому что технически они безупречны. Единственная защита — распознать паттерн: Reply-To на бесплатной почте, короткий деловой subject, ноль вложений, повторяющаяся внешняя ссылка. Три из пяти — уже фишинг.
Наши инструменты — 2333.ru для корпоративной почты и AI-первая линия для обработки входящих — построены с учётом именно этих сигнатур. Если хотите защитить свой домен — перенесите его на 2333.ru, и та же защита будет работать для ваших сотрудников автоматически.