Первого октября 2026 года компания Fortinet сообщила о реальных атаках на почтовые шлюзы FortiMail. Посторонний человек может записать собственные файлы на устройство, не имея учётной записи и пароля. Через почтовый шлюз проходит вся входящая и исходящая корреспонденция компании, поэтому удар принимает не только администратор. Под угрозой переписка сотрудников, вложения, архивы и внутренние адреса организации. Производитель оценил уровень опасности как предельно высокий. Попытки такого рода уже отмечены не в лабораторных условиях, а в работающей инфраструктуре.
Описание
Шлюзы FortiMail стоят на границе сети и первыми принимают письма из интернета. Они отсеивают спам, проверяют вложения и шифруют отдельные сообщения. Такое расположение выгодно злоумышленникам: одна удачная попытка открывает доступ к большому объёму чувствительных данных. Банки, промышленные предприятия и государственные учреждения годами хранят на шлюзах архивы переписки. Утечка такого архива обходится дороже, чем короткий простой почтового сервера. К тому же почтовый узел почти всегда связан с каталогом пользователей и внутренними системами документооборота.
По данным Fortinet, для атаки не нужны ни логин, ни пароль. Злоумышленник направляет на устройство специально составленный сетевой запрос. Обработка адреса внутри этого запроса устроена так, что система принимает чужой путь за собственный и разрешает запись в служебные каталоги. Второй механизм опирается на служебный символ, который обрывает строку раньше времени и обходит проверку. В итоге на шлюзе появляются файлы, которых там быть не должно: новая библиотека, изменённая системная служба, правки в настройках веб-интерфейса. При беглом осмотре заметить их трудно, ведь часть подменённых файлов выглядит как штатные компоненты системы.
Одна из зафиксированных цепочек выглядит так. Записав файлы, злоумышленник получает устойчивый доступ к панели управления. Затем он заводит в системе отдельную учётную запись для архивации писем и настраивает автоматическую отправку накопленной корреспонденции на внешний сервер. Письма уходят порциями, по расписанию, вместе с вложениями. Владелец шлюза при этом видит привычную активность администратора. В журналах остаются следы: запуск задач по расписанию от имени суперпользователя, успешный выход из панели управления, новое правило архивации. По отдельности такие записи не выглядят подозрительно, и их легко пропустить при поверхностном просмотре.
Последствия затрагивают несколько направлений сразу. Переписка руководителей, договоры, счета, персональные данные клиентов и сотрудников оказываются в чужих руках. Кроме кражи данных, возможна подмена содержимого писем. Злоумышленник вклинивается в деловую переписку и меняет платёжные реквизиты, после чего деньги уходят на чужой счёт. Это давняя схема мошенничества, и почтовый шлюз даёт к ней удобный доступ. Наконец, с захваченного узла открывается путь дальше во внутреннюю сеть. Специалисты называют это боковым перемещением - постепенным продвижением от одной машины к другой в поисках более ценных систем.
Защита начинается с сокращения числа сервисов, доступных из интернета. Доступ к интерфейсу управления шлюзом стоит закрыть или разрешить только из доверенной внутренней сети. Функцию шифрования писем на основе идентификатора, если она не используется, лучше отключить: именно она задействована в атаке. Администраторам пригодится двухфакторная аутентификация для входа в панель управления. Полезно просматривать список учётных записей и правил архивации: появление незнакомой записи с отправкой на внешний адрес - повод для немедленной проверки. Сам шлюз разумно держать в отдельном сегменте сети, чтобы ущерб от проникновения остался ограниченным. Резервные копии конфигурации тоже помогут быстрее вернуть систему в рабочее состояние.
Отдельного внимания требует вопрос, кто именно следит за шлюзом. Такие системы часто настраивают один раз при внедрении, а потом вспоминают о них лишь при сбое. Пароли администраторов не меняются годами, доступ из интернета остаётся открытым "на время", а журналы никто не читает. Злоумышленники рассчитывают именно на это. Периметровые устройства обслуживают огромный поток данных и потому превращают любую ошибку в готовый инструмент для массовых атак, а не для единичных экспериментов.
Почтовые шлюзы, устройства удалённого доступа и прочие системы на периметре давно стали излюбленной целью. Они видны из интернета и при этом отвечают за критичные процессы. Инцидент с FortiMail показывает, насколько быстро проникновение превращается в тихую утечку: файлы записываются без пароля, архив писем уходит наружу по расписанию, а владелец узнаёт об этом с чужих слов. Организациям стоит относиться к почтовому шлюзу как к обычной рабочей станции - с регулярными проверками, ограничением доступа и контролем изменений. Тогда о вторжении станет известно раньше, чем из внешнего уведомления.