Фишинг научился прятаться в кнопке «Отписаться»

Фишинг научился прятаться в кнопке Отписаться

изображение: grok

Кнопка «Отписаться» обычно не выглядит опасной. Пользователь видит очередную рассылку, рекламное письмо или уведомление и хочет быстро очистить почтовый ящик. Он не ждет атаки в элементе, который сам по себе ассоциируется с отказом от лишней коммуникации. На этом и строится схема: злоумышленники маскируют фишинговую ссылку под привычную кнопку отказа от рассылки.

Мы в UDV Group видим в этой истории не новую технологию атаки, а удачную смену упаковки. Фишинговые ссылки, поддельные формы и страницы сбора данных давно известны. Новым становится контекст: человека подталкивают не к покупке, оплате или входу в «личный кабинет», а к действию, которое кажется нейтральным и даже полезным.

Именно поэтому схема работает. Вложения и кнопки «Оплатить» многие уже воспринимают настороженно. А «Отписаться» часто нажимают автоматически, особенно если писем много. Пользователь думает не о безопасности, а о том, как убрать лишний шум из почты.

В простом сценарии клик нужен злоумышленникам только для подтверждения активности адреса. Если человек перешел по ссылке, значит, почтовый ящик живой, пользователь читает письма и готов взаимодействовать. Такой адрес становится ценнее для следующих рассылок, в том числе более прицельных.

Более опасный сценарий начинается после перехода. Пользователя могут привести на форму, где его просят указать телефон, дополнительные контакты, причину отказа от рассылки, логин, пароль или другие данные. Иногда ссылка ведет к загрузке файла. В этом случае «отписка» превращается уже не в проверку активности, а в канал кражи данных или доставки вредоносного ПО.

Для частного пользователя это может закончиться спамом, кражей учетной записи или заражением устройства. Для компании риск возникает, если письмо пришло на корпоративную почту или сотрудник использует рабочий адрес для внешних подписок. Тогда фишинговая «отписка» может стать частью атаки на организацию: через сбор данных, проверку активности сотрудника, кражу учетной записи или загрузку вредоносного файла.

Сама по себе такая схема пока не выглядит массовым трендом, но ее нельзя игнорировать. Она хорошо ложится на общую эволюцию фишинга. Письма стали визуально качественнее, чаще имитируют реальные рассылки, используют открытые данные, утекшую информацию и ИИ для более убедительных формулировок. Ошибки все еще встречаются: странный домен отправителя, несоответствие города, нетипичный язык письма, ссылка не на сайт компании. Но рассчитывать только на грубые признаки уже нельзя.

Мы в UDV Group считаем главным риском привычку действовать автоматически. Фишинг все чаще использует не страх, а бытовую рабочую усталость. Человек не пугается, не торопится оплатить счет, не открывает «важный документ». Он просто хочет отписаться от ненужного письма. В этот момент внимание снижено, а значит, ссылка получает больше шансов.

Для корпоративной защиты здесь важны две вещи: правила для пользователей и технический контроль почты. Сотрудникам нужно объяснять, что кнопка «Отписаться» безопасна не всегда. В подозрительных письмах лучше не переходить по ссылке, а использовать встроенные функции почтового клиента: заблокировать отправителя, отправить письмо в спам, отметить как фишинг или обратиться в ИБ-службу.

Если переход уже произошел, нельзя вводить данные, скачивать файлы или подтверждать действие на внешней странице. При подозрении на компрометацию учетной записи нужно сменить пароль, завершить активные сессии, проверить MFA и сообщить в ИБ-службу. Для корпоративной почты это особенно важно: один подтвержденный адрес может стать началом следующей, уже более точной атаки.

С технической стороны компаниям стоит контролировать домены отправителей, репутацию ссылок, переадресации, вложения и переходы на подозрительные страницы. Но полностью переложить задачу на фильтры нельзя. Чем аккуратнее выглядит письмо, тем большее значение имеет поведение пользователя и понятный порядок реакции.

Для нас в UDV Group вывод простой: фишинг опасен не только там, где он выглядит агрессивно. Иногда атака прячется в самом обычном действии, которое человек привык выполнять без проверки. Поэтому защита должна учитывать не только вредоносные вложения и поддельные страницы входа, но и привычные элементы писем, которым пользователи доверяют по инерции.

Кнопка «Отписаться» не должна автоматически считаться безопасной. Если письмо выглядит подозрительно, отправитель неизвестен, домен отличается от ожидаемого или ссылка ведет на внешний ресурс, лучше не проверять ее кликом. Для компании это вопрос не только почтовой гигиены, но и снижения риска дальнейшей фишинговой цепочки: от подтверждения адреса до кражи учетной записи и атаки на инфраструктуру.

UDV Group
Автор: UDV Group
UDV Group — российский разработчик в области кибербезопасности промышленных и корпоративных сетей.
Комментарии: