Фишинговые атаки, нацеленные на кражу учётных данных, часто маскируются под автоматические уведомления от почтовых систем. Злоумышленники играют на страхе потерять доступ к переписке и побуждают жертву быстро перейти по ссылке и ввести пароль. Разберём реальный случай такого письма, чтобы понять, как работает атака на техническом и психологическом уровне.
Описание
Письмо пришло с адреса centrobemestaranimal@santacruz.rs.gov[.]br. Тема сообщения — «Запрос на деактивацию электронной почты». В теле письма говорилось, что получен запрос на удаление учётной записи, и на его обработку отводится 24 часа. Чтобы отменить операцию, получателю предлагалось нажать кнопку «ОТМЕНИТЬ ДЕАКТИВАЦИЮ МОЖНО ЗДЕСЬ». Сама ссылка вела на HTML-файл в облачном хранилище Google Firebase: hxxps://firebasestorage.googleapis[.]com/v0/b/thtnwallnwdmn11.appspot[.]com/o/2R-kmmuummmenn.html....
Открывшаяся страница полностью копировала интерфейс почтового клиента Zimbra и предлагала ввести логин и пароль.
Служебные заголовки письма раскрывают механику атаки значительно подробнее. Поле Return-path содержит тот же правительственный домен Бразилии, а главное — DKIM-подпись (dkim=pass) успешно прошла проверку для santacruz.rs.gov.br. Это означает, что письмо действительно отправили с официального почтового сервера муниципалитета Санта-Крус, а не подделали заголовки. Вероятнее всего, ящик centrobemestaranimal был взломан, и злоумышленники использовали его как легитимную площадку для рассылки.
Заголовок X-Mailer указывает, что отправка велась через Zimbra 10.1.10 — это объясняет, почему фишинговая страница копирует именно этот почтовый клиент. Адресная часть Envelope-to перечисляет три разных ящика одного домена, что говорит о массовом характере рассылки, нацеленной на организации. Маршрут письма прошёл через сервер protection.serpro.gov.br в Бразилии.
Любопытна реакция антиспам-систем на разных этапах. Бразильский фильтр Serpro (X-Serpro-HSC_MailInspector-SpamCheck) посчитал письмо безопасным с оценкой 1.62 из 6 возможных и вердиктом «Nao e SPAM». При этом антивирусная проверка на том же узле была отключена (not scanned, disabled by settings), а само сообщение не содержало явных вредоносных вложений. В результате опасный контент беспрепятственно покинул легитимную инфраструктуру.
Однако на стороне получателя картина оказалась иной. Антиспам «Лаборатории Касперского» присвоил письму стопроцентный рейтинг спама, а служебный заголовок X-MS-Exchange-Organization-SCL: 9 соответствует максимальному уровню нежелательной почты в Microsoft Exchange. Тем не менее, DKIM-подпись от настоящего государственного домена и отсутствие традиционных вредоносных приложений позволили сообщению преодолеть большинство защитных барьеров.
Сам текст письма построен на двух классических приёмах социальной инженерии.
- Искусственная срочность: деактивация якобы произойдёт в течение суток, нужно действовать немедленно.
- Страх безвозвратной потери данных: «все данные электронной почты — безвозвратно утеряны».
При этом обращение обезличено: нет ни имени получателя, ни упоминания компании, ни подписи реальной службы поддержки. Лингвистически текст выглядит как неловкий перевод с английского: оборот «отменить деактивацию можно здесь» неестественен для деловой переписки на русском языке.
Основной технический якорь атаки — фишинговая ссылка на Google Firebase. Выбор этой платформы не случаен: страницы на firebasestorage.googleapis.com сложны для оперативной блокировки и пользуются репутацией доверенного домена Google. Это усыпляет бдительность как пользователей, так и некоторых автоматических фильтров. Перейдя по ссылке и введя пароль на поддельной форме Zimbra, жертва передаёт учётные данные напрямую злоумышленникам.
Этот случай наглядно показывает, что даже успешная DKIM-аутентификация и отправка с правительственного домена не гарантируют безопасности. Взломанные легитимные аккаунты становятся эффективным каналом целевого фишинга, против которого стандартные проверки «свой-чужой» работают слабо. Единственной надёжной защитой остаётся привычка не переходить по ссылкам из неожиданных уведомлений. При любых сомнениях безопаснее входить в почту через адресную строку браузера или официальное приложение. Обнаружив подозрительное письмо, следует сразу уведомить службу информационной безопасности — это поможет оперативно блокировать угрозу на уровне всей организации.
Индикаторы компрометации
URL
- https://firebasestorage.googleapis.com/v0/b/thtnwallnwdmn11.appspot.com/o/2R-kmmuummmenn.html?alt=media&token=c0001a71-6d96-4adc-a3ec-81fbf0600c3c
- centrobemestaranimal@santacruz.rs.gov.br

