S
Stitex
Безопасность

Фишинг «Претензия / Заявка → скачать архив»: как распознать и не попасться

Классика бизнес-фишинга 2026 года: письмо с темой «Претензия.» или «Заявка», короткий деловой текст и одна кнопка «Скачать документ». Клик — редирект на поддельную страницу входа в почту, увод пароля, а дальше по вашему ящику разъезжаются взломщики. Разбираем как распознать, что нельзя делать и как наш сервис 2333.ru автоматически блокирует такие письма.

20 июля 202610 минутStitex Technologies

Как выглядит атака: живой пример

Классический сценарий последних месяцев: на корпоративный ящик приходит письмо. Отправитель — что-то вроде manager@company-supplier.ru (правдоподобный домен, похожий на реального подрядчика или контрагента). Тема — просто «Претензия.» с точкой в конце. Тело: два-три предложения без деталей и большая кнопка «Скачать документ» или ссылка «полная версия здесь».

Реального вложения в письме нет. Вместо этого — ссылка на левый короткий домен (обычно 4–6 букв в зоне .ru/.top/.online, зарегистрирован дней 5–30 назад). При клике браузер делает 1–2 редиректа и оказывается на странице, визуально неотличимой от логина Mail.ru / Яндекс.Почты / Госуслуг. Форма ждёт логин и пароль от того самого корпоративного ящика.

Что происходит после ввода пароля

Через 5–15 минут злоумышленник заходит в вашу почту, читает контракты, скачивает документы, ставит переадресацию себе на копию всех входящих, шлёт от вашего имени письма с фейковыми счетами вашим контрагентам. Реставрация после такого инцидента — несколько дней и, часто, деньги.

Пять сигналов, что перед вами фишинг

Мы поймали и проанализировали десятки таких писем на нашей инфраструктуре. Ниже — паттерн, который повторяется в 90+% случаев. Хоть один сигнал — подозрение. Три и больше — почти гарантированно фишинг.

#ПризнакКак проверить
1Reply-To отличается от From, причём Reply-To на mail.ru/yandex/gmailРаскрыть заголовки письма (в почтовых клиентах «Показать оригинал» или «Свойства»). Если From = company.ru, а Reply-To = что-то@mail.ruэто фишинг. Легитимные компании никогда не подменяют Reply-To на бесплатную почту.
2Короткий деловой subject-триггер«Претензия.», «Жалоба», «Заявка», «Требование», «Срочно», «Рекламация», «Уведомление о задолженности». Одно-два слова, без номера договора, без ссылки на дату, без имени. Реальная претензия всегда конкретна — «Претензия по договору №42 от 15.04.2026».
3Ноль вложений при обещании «скачать документ»В письме кнопка «Скачать претензию» или «Полный текст здесь», но в attachments — пусто. Настоящий документ прикладывают файлом, а не кнопкой на внешний сервис.
4Одна и та же ссылка повторяется 3+ разКнопка + текст-ссылка + подпись «загрузить архив» — все ведут на один URL. Наведите курсор на ссылку (не кликайте!) — статусная строка браузера покажет реальный адрес.
5Домен ссылки не совпадает с доменом отправителяПишет вам письмо с домена company-supplier.ru — а ссылка ведёт на короткий незнакомый домен из 4–6 букв (типа xxxyz.ru / doc-load.top). Легитимные компании ссылаются на свой же сайт.

Что нельзя делать никогда

  • Не кликать по кнопкам «Скачать / Загрузить архив / Открыть документ» в подобных письмах. Настоящий файл был бы вложением.
  • Не нажимать «Ответить» — если Reply-To подменён на бесплатную почту, ваш ответ уйдёт мошеннику вместе с историей переписки и вашей подписью с реквизитами.
  • Не вводить логин/пароль на странице, куда попадаете по ссылке. Даже если она выглядит один-в-один как Mail.ru или Госуслуги. Проверьте домен в адресной строке — настоящие сервисы имеют короткий, знакомый адрес.
  • Не пересылать письмо коллегам «посмотрите что за фигня» без предупреждения. Кто-то из них может по инерции кликнуть.
  • Не отписываться по кнопке «Отписаться» внизу. Для фишингового письма это подтверждение, что адрес живой — начнётся вторая волна.

Что делать правильно

  • Проверить заголовки письма. В веб-интерфейсе Mail.ru: «Ещё» → «Служебные заголовки». В Gmail: «Показать оригинал». Смотрим строки From, Reply-To, Return-Path. Если Reply-To отличается — почти всегда фишинг.
  • Проверить домен ссылки, не открывая её. Наведите курсор — реальный URL появится в статусной строке браузера или клиента.
  • Если отправитель заявляет себя контрагентом — позвоните ему по телефону из вашей CRM (не из подписи в письме!) и уточните, отправлял ли он претензию. В 100% случаев это фишинг с подменённым From.
  • Переместите письмо в спам и удалите. Заодно поможете вашему почтовому провайдеру обучить фильтры.
  • Если вы уже кликнули или ввели пароль — немедленно смените пароль от ящика на любом другом устройстве (не с того, где кликали), включите двухфакторку, проверьте настройки «Автопересылка» в ящике и удалите чужие.

Почему такие письма проскакивают у обычных провайдеров

Стандартные фильтры Mail.ru, Яндекс.Почты, Gmail и корпоративного Beget работают в основном по трём слоям: SPF/DKIM/DMARC (подлинность отправителя), blacklist IP (RBL) и anti-spam по содержимому(реклама, взрослый контент, фишинг ссылки в известных базах).

Бизнес-фишинг «Претензия» обходит все три слоя:

  • SPF/DKIM/DMARC — злоумышленник регистрирует свежий домен-однодневку и корректно настраивает подпись. Технически подлинность есть, содержательно — фейк.
  • RBL — IP чистый первые дни-недели, спам-репутация формируется медленно, к моменту попадания в чёрный список рассылка уже прошла.
  • Anti-spam по контенту — тело письма выглядит абсолютно легитимно, никаких обычных спам-триггеров нет. Всего 2–3 деловых предложения.

Единственный надёжный маркер — несовпадение Reply-To с From на бесплатную почту, плюс контекст (короткий деловой subject + ноль вложений + внешний URL). Проверка этой комбинации — то, чего у стандартных провайдеров обычно нет.

Как наша почта 2333.ru блокирует этот класс писем

2333.ru — корпоративная почта с коротким «диктуемым» адресом (например, 1234@2333.ru — четыре цифры вместо длинного имени с точками). Работает на связке Mailcow + Rspamd + AI-модератор spam-brain на локальной нейросети под нашим контролем.

Для класса «поддельная претензия / заявка / жалоба» у нас пять уровней проверки на входе — по тем же пяти сигналам, что и в статье выше. Совпадение трёх и более = письмо отклоняется на этапе SMTP-сессии, до того, как оно ляжет в ящик. Ни в «Входящие», ни в «Спам» — просто reject с пометкой в логах.

AI-модератор spam-brain — отдельный слой поверх Rspamd. Каждое подозрительное письмо (score ≥ 5) отправляется на анализ локальной языковой моделью, которая проверяет содержимое в контексте настроенных правил, включая:

  • Совпадение Reply-To с бесплатной почтой при бизнес-From — hard-reject как SPAM;
  • Короткий деловой subject без конкретики + внешний URL — SPAM;
  • Просьба «скачать документ» без вложения и с редиректом на левый домен — SPAM;
  • Имитация служебных уведомлений от банков, госорганов, коллег без корректного домена — SPAM.
Что критично

Языковая модель работает внутри нашего контура, на нашем сервере в РФ, без отправки писем в OpenAI или Anthropic. Ни один заголовок или строка тела вашей корпоративной переписки не покидает периметр. Соответствие 152-ФЗ и отсутствие обязательств ОРИ/СОРМ (закрытый контур, публичный сервис не строим — только собственные и партнёрские домены по заявкам).

Если вы боретесь с этой атакой сами

Даже если переезд на нашу почту сейчас не приоритет, вот минимум который сокращает риск в 10 раз:

  • Обучите сотрудников раскрывать заголовки писем и сверять Reply-To с From. Это одна минута для одного письма.
  • Настройте DMARC=quarantine или reject для вашего домена — отсекает часть попыток подмены From.
  • Включите двухфакторку на почтовых аккаунтах. Даже если пароль украдут, не войдут без второго фактора.
  • Заведите правило: любое письмо с темой «Претензия / Жалоба / Требование» без номера договора и приложенного файла — проверяем звонком в компанию.
  • Прогоните собственный аудит: не настроена ли у кого-то из сотрудников автопересылка на подозрительный внешний адрес — типовой хвост уже случившегося взлома.

Итог

Фишинг «Претензия/Заявка → скачать архив» — не техническая уязвимость, а социальная. Стандартные спам-фильтры такие письма пропускают, потому что технически они безупречны. Единственная защита — распознать паттерн: Reply-To на бесплатной почте, короткий деловой subject, ноль вложений, повторяющаяся внешняя ссылка. Три из пяти — уже фишинг.

Наши инструменты — 2333.ru для корпоративной почты и AI-первая линия для обработки входящих — построены с учётом именно этих сигнатур. Если хотите защитить свой домен — перенесите его на 2333.ru, и та же защита будет работать для ваших сотрудников автоматически.

Почта без фишинга — за одну ставку не нанятого админа

Наш почтовый сервис 2333.ru с AI-модератором spam-brain автоматически распознаёт эту схему по пяти сигнатурам, не пропуская письмо во входящие. Расскажите о своём домене — покажем как перенести.