БЕЗОПАСНО ЛИ ДЕРЖАТЬ ПОЧТОВЫЙ СЕРВЕР У КРУПНОГО ПРОВАЙДЕРА? — 2 июля 2026 г. в 11:01:47.069
БЕЗОПАСНО ЛИ ДЕРЖАТЬ ПОЧТОВЫЙ СЕРВЕР У КРУПНОГО ПРОВАЙДЕРА? Сегодня утром в карантин залетел фишинг ✉️, да такой любопытный, что не могу не поделиться. Письмо якобы от «ИТ-отдела» с классическим сценарием: пароль протух, срочно перейдите по ссылке и смените его. Стандартная разводка, казалось бы, ничего интересного. Но дальше всё пошло совсем не по ожидаемому сценарию. Домен отправителя — реальный подрядчик, с которым у нас действительно есть переписка. Первая мысль, естественно: подрядчика взломали. Звоню, спрашиваю. А они сами в шоке — у себя ничего подозрительного не находят, никаких рассылок не подтверждают. Начинаю смотреть заголовки письма. ➡ P1 и P2 выглядят корректно. Оба адреса совпадают с опубликованными на сайте подрядчика в разделе «Контакты». Return-Path и From используют домен подрядчика, явной подмены нет. Правда, в отображаемом имени отправителя фигурирует уже мой домен — это сразу насторожило. ➡ IP-адрес отправителя принадлежит тому самому хостеру, у которого подрядчик арендует почтовый сервер. ➡ SPF проходит зелёным, потому что SPF-запись подрядчика доверяет SMTP-пулу этого провайдера. ➡ DKIM отсутствует как класс — подрядчик его никогда не настраивал. Тут версия про взлом начала рассыпаться. Мошенникам оказалось достаточно арендовать VPS у того же самого хостера, поднять собственный SMTP-сервер и отправлять письма с доменом подрядчика в MAIL FROM. SPF подрядчика выглядит примерно так: v=spf1 include:_spf.bighoster.ru -all А запись _spf.bighoster.ru разрешает отправку со всего SMTP-пула провайдера. В результате принимающий сервер честно ставит SPF=Pass, хотя письмо никогда не проходило через почтовую систему подрядчика. Будь у подрядчика настроены DKIM и DMARC, ситуация выглядела бы совсем иначе. Без закрытого ключа злоумышленники не смогли бы сформировать корректную DKIM-подпись, а DMARC позволил бы применить политику к такому сообщению. В итоге получилось практически идеальное фишинговое письмо: технически чистое, от знакомого домена, с которого действительно приходит почта. Если вместо «смените пароль» написать письмо якобы от генерального директора с просьбой срочно оплатить счёт, вероятность успеха становится совсем не нулевой. Мораль здесь простая. Сегодня одного SPF уже недостаточно. Если домен работает без DKIM и DMARC, доверие фактически переносится на SMTP-инфраструктуру провайдера. А при использовании общего SMTP-пула это может сыграть на руку злоумышленникам. #smtp #spam #ExchangeServer

