ВПО в PNG: как фишинг обходит SPF, DKIM и DMARC

Случай, расследованный специалистами IRONSCALES, выявил существенную уязвимость в защите корпоративной электронной почты. Злоумышленникам удалось скрыть malware внутри кажущегося безобидным встроенного изображения — файла PNG. Письмо успешно прошло стандартные проверки подлинности отправителя, что ещё раз подтвердило: соблюдения протоколов SPF, DKIM и DMARC недостаточно, когда вредоносная нагрузка маскируется под легитимный контент.

Ключевой урок инцидента — критический пробел в практике проверки содержимого. Обнаружение угроз должно фокусироваться не только на аутентификации отправителя, но и на том, что именно доставляется. Даже безупречная репутация домена и корректные сигнатуры аутентификации не гарантируют безопасность вложенной полезной нагрузки.

Техника атаки по матрице MITRE ATT&CK

Методы, применённые в ходе данной атаки, чётко соотносятся с таксономией фреймворка MITRE ATT&CK:

  • T1566.001 (Spearphishing Attachment) — целевая фишинговая рассылка с вредоносным вложением, маскирующимся под безобидный файл.
  • T1027 (Obfuscated Files or Information) — обфускация и встраивание payload’а внутрь легитимного на первый взгляд объекта, в данном случае PNG-изображения.

Такое сопоставление подчёркивает насущную необходимость усиления протоколов проверки, которые умеют глубоко анализировать структуру файлов, а не опираются исключительно на метки аутентификации.

Почему проверка содержимого должна стать стандартом

Обнаружение угроз, подобных описанной, требует внимания не только к легитимности домена отправителя, но и к тщательному анализу каждого вложенного элемента. Даже если письмо проходит SPF, DKIM и DMARC, вредоносный код может быть доставлен внутри безобидного графического файла. Это означает, что защитные системы должны научиться «видеть» то, что скрыто за корректной аутентификацией.

Человеческий контекст и переосмысление роли DMARC

При работе с подобными угрозами критически важен человеческий контекст. Не каждая странность в письме обязана быть злонамеренной, однако любое «трение» при доставке контента должно вызывать дополнительную проверку. Инцидент показал, что:

  • легитимные домены не следует блокировать только на основе единичного случая прохождения malware через аутентифицированный канал;
  • не все встроенные изображения должны априори рассматриваться как угроза;
  • DMARC не может служить окончательным приговором безопасности содержимого письма.

«DMARC не должен просто служить приговором безопасности содержимого письма», — подчёркивают эксперты, анализировавшие инцидент.

Случай IRONSCALES — это чёткий сигнал для индустрии: пора переходить от слепого доверия к аутентификационным меткам к интеллектуальному анализу полезной нагрузки. Только эшелонированная стратегия, сочетающая проверку отправителя, поведенческий анализ и глубокую инспекцию файлов, способна противостоять изобретательным техникам социальной инженерии и обфускации вредоносного кода.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: