В теневых Telegram‑каналах распространяется платформа для спуфинга, предназначенная для массовых фишинговых рассылок с подменой отправителя, сообщили блогу Игнатий Цукергохер в пресс-службе BI.ZONE.
Инструмент позволяет формировать письма, в которых в поле отправителя указан реальный адрес легитимной организации. Злоумышленники используют бренды известных компаний для повышения доверия к сообщениям.
По утверждению разработчиков платформы, с её помощью уже проводились атаки на финансовые биржи. Атакующие отправляли письма с запросами на возврат средств по якобы ошибочным операциям, используя адреса двух банков. Заявляется, что такие обращения приводили к переводу средств.
Платформа не использует тайпсквоттинг и, по заявлениям авторов, поддерживает обход механизмов проверки почты DKIM и SPF.
«По нашим данным, с вредоносных писем начинается 64% атак на российские компании. Новый инструмент опасен тем, что позволяет создавать крайне правдоподобные фишинговые письма. Даже очень бдительные пользователи не смогут самостоятельно отличить их от легитимных, поскольку для подмены используются настоящие домены вполне реальных и известных компаний. Кроме того, злоумышленники используют автоматический парсинг изображений, чтобы сделать визуальное оформление своих писем максимально достоверным».
— рассказал Олег Скулкин, руководитель BI.ZONE Threat Intelligence:
По данным BI.ZONE Mail Security, в I квартале 2026 года более 25% нелегитимных писем содержали признаки спуфинга. Защита от таких атак должна быть основана не только на проверке отправителя и его инфраструктуры, но и на анализе самого письма. Злоумышленники для вредоносной деятельности активно используют легитимные сервисы — облачные платформы, веб‑формы и доверенные домены, что позволяет письмам проходить базовые проверки.