ВПО в PNG: как фишинг обходит SPF, DKIM и DMARC
Случай, расследованный специалистами IRONSCALES, выявил существенную уязвимость в защите корпоративной электронной почты. Злоумышленникам удалось скрыть malware внутри кажущегося безобидным встроенного изображения — файла PNG. Письмо успешно прошло стандартные проверки подлинности отправителя, что ещё раз подтвердило: соблюдения протоколов SPF, DKIM и DMARC недостаточно, когда вредоносная нагрузка маскируется под легитимный контент.
Ключевой урок инцидента — критический пробел в практике проверки содержимого. Обнаружение угроз должно фокусироваться не только на аутентификации отправителя, но и на том, что именно доставляется. Даже безупречная репутация домена и корректные сигнатуры аутентификации не гарантируют безопасность вложенной полезной нагрузки.
Техника атаки по матрице MITRE ATT&CK
Методы, применённые в ходе данной атаки, чётко соотносятся с таксономией фреймворка MITRE ATT&CK:
- T1566.001 (Spearphishing Attachment) — целевая фишинговая рассылка с вредоносным вложением, маскирующимся под безобидный файл.
- T1027 (Obfuscated Files or Information) — обфускация и встраивание payload’а внутрь легитимного на первый взгляд объекта, в данном случае PNG-изображения.
Такое сопоставление подчёркивает насущную необходимость усиления протоколов проверки, которые умеют глубоко анализировать структуру файлов, а не опираются исключительно на метки аутентификации.
Почему проверка содержимого должна стать стандартом
Обнаружение угроз, подобных описанной, требует внимания не только к легитимности домена отправителя, но и к тщательному анализу каждого вложенного элемента. Даже если письмо проходит SPF, DKIM и DMARC, вредоносный код может быть доставлен внутри безобидного графического файла. Это означает, что защитные системы должны научиться «видеть» то, что скрыто за корректной аутентификацией.
Человеческий контекст и переосмысление роли DMARC
При работе с подобными угрозами критически важен человеческий контекст. Не каждая странность в письме обязана быть злонамеренной, однако любое «трение» при доставке контента должно вызывать дополнительную проверку. Инцидент показал, что:
- легитимные домены не следует блокировать только на основе единичного случая прохождения malware через аутентифицированный канал;
- не все встроенные изображения должны априори рассматриваться как угроза;
- DMARC не может служить окончательным приговором безопасности содержимого письма.
«DMARC не должен просто служить приговором безопасности содержимого письма», — подчёркивают эксперты, анализировавшие инцидент.
Случай IRONSCALES — это чёткий сигнал для индустрии: пора переходить от слепого доверия к аутентификационным меткам к интеллектуальному анализу полезной нагрузки. Только эшелонированная стратегия, сочетающая проверку отправителя, поведенческий анализ и глубокую инспекцию файлов, способна противостоять изобретательным техникам социальной инженерии и обфускации вредоносного кода.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



