Через iCloud Calendar распространяются фишинговые письма с серверов Apple, обходящие спам-фильтры

Изображение: Azamat E (unsplash)
Злоумышленники начали использовать встроенные функции календаря iCloud для рассылки фишинговых писем, которые проходят все стандартные проверки подлинности и поступают с адреса noreply@email.apple.com — то есть с официального почтового сервера Apple. Такой подход позволяет обходить антиспам-системы и доставлять фальшивые уведомления напрямую в почтовые ящики жертв, не вызывая подозрений у пользователей и фильтров.
Как сообщает издание BleepingComputer, разговор идёт о мошеннической схеме с обратным вызовом, в которой злоумышленники рассылают якобы квитанции на оплату, например, через PayPal, с формулировкой об уже списанных средствах. В одном из таких писем говорилось о платеже на сумму 599 долларов. Получателю предлагалось срочно позвонить по указанному номеру, если он хочет отменить операцию или обсудить её с «службой поддержки».
Цель — вызвать тревогу, заставив получателя немедленно связаться по телефону, где уже дежурит мошенник.
В ходе звонка преступник убеждает жертву, что её аккаунт взломан, и предлагает установить стороннее ПО для «возврата средств» или «безопасной проверки», что открывает доступ к устройству и финансовым данным. Подобные сценарии ранее использовались для удалённого подключения, установки вредоносных программ и хищения денег с банковских счетов.
Особенность новой кампании в том, что фишинговое письмо было замаскировано под приглашение в календарь iCloud. Вся фальшивая информация размещена в поле «Заметки» внутри события, которое было отправлено на внешний адрес, контролируемый злоумышленниками — например, Billing3@WilliamerDickinsonerLTD.onmicrosoft.com.
Этот адрес, судя по механике атаки, является частью почтовой рассылки Microsoft 365 и автоматически пересылает полученное приглашение всем участникам группы.
Аналитики отмечают, что жертвами становятся все пользователи, входящие в рассылку. Использование легитимных каналов Apple (в том числе с прошедшими проверками SPF, DMARC и DKIM) делает письмо практически неотличимым от обычных системных уведомлений. Именно это обстоятельство повышает эффективность атаки и затрудняет её фильтрацию на уровне почтового сервиса.



