Компания F6 представила результаты исследования почтовых угроз за первое полугодие 2026 года. Специалисты основывались на данных, полученных F6 Business Email Protection (BEP), сообщили блогу Игнатий Цукергохер в пресс-службе F6.
Как указали аналитики, с 1 января по 30 июня BEP проанализировал около 1,5 млрд сообщений и выявил 24,8 млн нежелательных и 196 тысяч вредоносных писем. В среднем система обнаруживала одно вредоносное письмо каждые 80 секунд (около 1 086 сообщений ежедневно).
В топе отраслей в «рассылке»:
- 21% — предприятия промышленности и сферы производства;
- 14,8% — электронная коммерция и ретейл;
- 6,6% — фармацевтика;
- 5,8% — пищевая промышленность;
- 5,6% — финансовый сектор;
- 46,2% — другие отрасли.

Почти 70% тематических групп вредоносных писем связаны с закупками, коммерческими предложениями, счетами и платежами. Также специалисты зафиксировали рассылки с уведомлениями о компрометации электронной подписи, сообщениями о подозрительных входах в аккаунт, письмами, переводящими атаку в мошеннические колл-центры.

Больше всего хакеры рассылали письма в апреле — на 64% больше рассылок, чем в январе. После снижения в мае, в июне количество атак снова выросло и превысило январский уровень на 55%. 96% рассылок хакеры отправляли с понедельника по четверг в рабочие часы.

Вредонос в архиве и по ссылке
Среди выявленного вредоносного ПО лидировали стилеры и кейлоггеры (63,6% классифицированных образцов), вместе с троянами удаленного доступа (RAT) — 83,1%. В топ-5 также вошли банковские трояны (6,9%) и фишинговые наборы (6,5%).

На ящики info@ пришлось 12,8% вредоносных писем. Инфраструктура для распространения вредоносных писем наиболее часто размещалась в США (25,6%), Украине (22%) и Нидерландах (15,3%). На эти три страны пришлось 62,9% известной инфраструктуры рассылок. Для доставки вредоносной нагрузки наиболее часто использовались архивы (.zip, .rar и другие) и HTML-файлы — 87% отфильтрованных форматов вложений.


Только 30,8% фишинговых ссылок сразу вели на сайты атакующих. Остальные 69,2% сначала направляли на сети доставки контента (CDN), публичные платформы, облачные хранилища, сокращатели и трекинговые ссылки. Это делалось, чтобы обойти автоматические сервисы проверки почты.

«Современные почтовые атаки становятся все менее похожими на классический спам и все чаще имитируют обычную деловую переписку. Эффективная защита корпоративной почты должна анализировать не только репутацию отправителя или сигнатуры файлов, но и взаимосвязь между содержанием письма, вложениями, ссылками и поведением объектов после доставки сообщения. Еще один важный элемент защиты почты — проверять наличие пароля к архиву в теме, содержании письма и соседних вложениях. Если этого не делать, то вектор 65% атак остается не закрытым»,
— отмечает Дмитрий Черников, бизнес-руководитель направления F6 MXDR.