1 086 вредоносных писем в день: промышленность получает каждое пятое из них

Исследование F6 раскрыло масштабы атак на корпоративную почту россиян.


5cqb7hu9pfqw2agruncpwv1asze1k9fs.jpg

Корпоративные письма со счетами, документами по закупкам и коммерческими предложениями всё чаще скрывают фишинг и вредоносные программы. Привычное содержание снижает настороженность сотрудников и помогает преступникам маскировать атаку под рабочую переписку. В первом полугодии 2026 года специалисты F6 обнаруживали в среднем одно вредоносное письмо каждые 80 секунд.

С 1 января по 30 июня система защиты корпоративной почты проанализировала около 1,5 млрд сообщений. За шесть месяцев специалисты выявили 24,8 млн нежелательных и 196 тыс. вредоносных писем, связанных со спамом, фишингом, подделкой отправителя и доставкой вредоносных программ. Ежедневно система обнаруживала в среднем 1086 вредоносных сообщений.

Наиболее атакуемой отраслью стала промышленность. На предприятия промышленного и производственного сектора пришлось 21% вредоносной активности. Электронная коммерция и розничная торговля получили 14,8%, фармацевтика 6,6%, пищевая промышленность 5,8%, финансовый сектор 5,6%. Другие отрасли суммарно получили 46,2% вредоносных писем, поэтому почтовые атаки не ограничивались отдельными сегментами экономики.

Почти 70% тематических групп вредоносных писем были связаны с закупками, коммерческими предложениями, счетами и платежами. Знакомые деловые темы соответствуют повседневной работе сотрудников и реже вызывают подозрения. Злоумышленники также активно рассылали письма на общие корпоративные адреса. На ящики формата info@ пришлось 12,8% вредоносных сообщений.

В течение полугодия специалисты фиксировали письма с уведомлениями о компрометации электронной подписи и подозрительных входах в учётные записи. Некоторые кампании переводили атаку из электронной почты в телефонный канал, где к схеме подключались мошеннические колл-центры. В апреле группировка PhantomCore рассылала письма якобы от имени МИД России. Внутри находилась PDF-приманка с вредоносной программой.

Чаще всего инфраструктура вредоносных рассылок размещалась в США, Украине и Нидерландах. На инфраструктуру в США пришлось 25,6%, на Украину 22%, на Нидерланды 15,3%. Три страны обеспечили 62,9% известной инфраструктуры рассылок, а первая пятёрка стран 76,5%. Расположение серверной инфраструктуры не указывает на местонахождение самих злоумышленников.

Максимальную активность вредоносных рассылок специалисты зафиксировали в апреле. Объём вредоносной почты превысил январский показатель на 64%. После снижения в мае количество атак снова выросло в июне и оказалось на 55% выше январского уровня. Практически все недельные пики приходились на рабочие дни, а 96% рассылок фиксировались с понедельника по четверг. Большинство писем поступало в рабочие часы, когда сотрудники наиболее активно пользуются корпоративной почтой.

Среди выявленных вредоносных программ преобладали инструменты для кражи данных, перехвата ввода и удалённого доступа к скомпрометированным устройствам. На стилеры и кейлоггеры пришлось 63,6% классифицированных образцов. Вместе с троянами удалённого доступа доля достигла 83,1%. В пятёрку наиболее распространённых угроз также вошли банковские трояны с долей 6,9% и фишинговые наборы с 6,5%.

Для доставки вредоносной нагрузки преступники чаще всего использовали архивы форматов ZIP и RAR, а также HTML-файлы. На архивы и HTML-файлы пришлось 87% отфильтрованных форматов вредоносных вложений. Архивы могли защищать паролем, чтобы скрыть содержимое от автоматической проверки.

Ссылки внутри писем также усложняли обнаружение атаки. Только 30,8% адресов сразу направляли получателя на вредоносные или фишинговые сайты, серверы, скомпрометированные ресурсы либо специально созданные домены. Остальные 69,2% ссылок сначала вели на сети доставки контента, публичные платформы, облачные хранилища, сервисы сокращения адресов и трекинговые системы.

В момент отправки письма ссылка могла вести на пустую или безопасную страницу. Вредоносное содержимое появлялось позже, уже после завершения первоначальной проверки.

В F6 отмечают, что современные почтовые атаки всё меньше напоминают классический спам и всё чаще имитируют обычную деловую переписку. Для защиты корпоративной почты недостаточно проверять репутацию отправителя и сигнатуры файлов. Система должна анализировать связь между содержанием письма, вложениями, ссылками и поведением объектов после доставки сообщения. Специалисты также рекомендуют искать пароль к архиву в теме письма, основном тексте и соседних вложениях. Без проверки пароля незакрытым остаётся вектор, связанный с 65% атак.