BEC-атаки и спуфинг: как Business Email Protection от F6 защищает от компрометации деловой переписки
Электронная почта остается основным каналом деловой коммуникации, а значит и главной мишенью для киберпреступников.
Введение
Сегодня злоумышленники часто взламывают не серверы — они взламывают доверие. Спуфинг (маскировка под другого человека/компанию/объект ради завоевания доверия), взлом и компрометация рабочей почты, рассылка вредоносных писем от имени компании часто становятся основными инструментами атак на компании любого размера.
В этой статье мы рассмотрим, как устроены современные BEC-атаки (от Business Email Compromise) и как решение F6 Business Email Protection (BEP) обеспечивает надежную защиту от подмены и других почтовых угроз, а также минимизирует финансовые и репутационные риски.
В апреле 2026 года был опубликован очередной Ежегодный отчет Центра жалоб на интернет-преступления (IC3) ФБР за 2025 год:
| Показатель | Данные-2025 | Изменения в сравнении с 2024-м |
| Общее количество жалоб | 1,008,597 | +17% с 859,532 |
| Общий зафиксированный ущерб | $20,877 млрд | +26% (с $16,6 млрд) |
| Ущерб от BEC-атак | $3,05 млрд | +9,9% (с $2,77 млрд) |
| Количество жалоб на BEC | 24,768 | +16% (с ~21,400) |
| Ущерб от атак с использованием ИИ | $893 млн | Выделено впервые (новая категория) |
| Ущерб от BEC с использованием ИИ | $30 млн | Выделено впервые (новая категория) |
Что такое BEC-атаки и спуфинг: детали анатомии обмана
Компрометация деловой почты (BEC) — целевое мошенничество, которое чаще всего реализуется через спуфинг или взлом корпоративного ящика. Злоумышленникам требуется выдать себя за доверенных лиц (руководителей, поставщиков, клиентов), чтобы, манипулируя жертвами, украсть деньги через простой перевод или получить конфиденциальную информацию.
Спуфинг — техничный способ обойти даже обычно внимательных сотрудников. Это ключевая история, используемая в BEC-схемах, когда злоумышленник маскирует свой адрес отправителя под реальный и легитимный адрес доверенной организации или коллеги. Распознать это можно только при детальном анализе заголовков письма.
Имперсонация (подмена) — частный пример спуфинга, при котором злоумышленник отправляет абсолютно «честное» с точки зрения заголовков письмо, но делает это с почтового ящика, визуально идентичного ящику жертвы. Как правило, при таких атаках оказываются скомпрометированы отображаемое имя, портрет и подпись имперсонируемого сотрудника. Наиболее подвержены таким атакам топ-менеджеры, медийные персоны и всем известные внутри компании сотрудники (например, отдел кадров). Также под угрозой имперсонации те, кто ранее были зафиксированы в утечках.
Массовый фишинг обнаружить легче за счет широкого фронта однообразных рассылок. А вот BEC-атаки тщательно планируются: на первом этапе изучаются бизнес-процессы жертв, а дальше часто даже не рассылаются вредоносные вложения. В этом плане традиционным антивирусам трудно обнаружить такую атаку.
Типичные сценарии BEC-атак, которые могут затронуть любые компании (из сферы производства, логистики, услуг, строительства, фармацевтики, ИТ, добывающей промышленности, ВПК, ритейла и многих других):
- Имперсонация гендиректора — киберпреступник выдает себя за руководителя и просит срочно перевести деньги.
- Перенаправление платежей подрядчикам — корпоративная почта поставщика компрометируется, в счета подставляются новые реквизиты. Вуаля — никаких сложных телодвижений, а деньги уходят преступникам.
- Перехват зарплатных реестров — атака на бухгалтерию для изменения банковских реквизитов сотрудников, чтобы деньги уходили, например, на счета дропов.
Как отмечают эксперты нашей компании, современные атаки становятся все более изощренными. С начала 2026 года злоумышленники из киберпреступной группы Hive0117 атаковали более 3000 организаций из разных отраслей России, Беларуси, Казахстана и Узбекистана. Около 400 атак на российские компании оказались успешными, а средняя сумма ущерба увеличилась до 10 млн рублей.
Вредоносные письма маскировали под обычную деловую почту. В темах указывали, например: «Документы от <дата направления письма>», «Счет на оплату», «Накладная», «Акт сверки», «Задолженность по оплате».
Технические методы обхода защиты: как действуют злоумышленники
Современные BEC-группировки хакеров используют для атак различные тактики:
- автоматизированные массовые рассылки через бесплатные почтовые сервисы и скомпрометированные корпоративные домены,
- вредоносные URL для сбора данных о жертвах (IP-адреса, данные об устройствах и браузерах),
- методы социальной инженерии с персонализированными вступительными сообщениями,
- децентрализованную структуру с координацией через различные мессенджеры.
Аналитики F6 подчеркивают, что кибермошенники активно используют защищенные паролем архивы (RAR, ZIP) для обхода антивирусных сканеров, пароль от которых указывается в тексте письма, что усыпляет бдительность сотрудников. Кроме того, часто применяются техники Living off the Land — использование легитимных системных утилит для скрытного выполнения вредоносных действий.
Как BEP от F6 обеспечивает защиту от компрометации почты
F6 Business Email Protection — это комплексное решение по многоуровневой защите корпоративной электронной почты, разработанное с учетом реальных сценариев атак, выявленных нашей компанией. BEP проактивно защищает от BEC-атак, спуфинга и других email-угроз.
Ключевые механизмы защиты F6 BEP
Многоуровневый анализ входящих писем:
- проверка ссылок в момент клика по ним (технология Time-of-Click),
- проверка архивов до скачивания, при которой пароль вводит сам пользователь (технология Time-Of-Context),
- сканирование содержимого писем и ссылок на наличие спама, фишинга и социальной инженерии с помощью ИИ,
- обнаружение форм ввода логина и пароля через компьютерное зрение,
- технология туннелирования трафика при использовании защиты в облаке F6.
- Детонация подозрительных вложений в специальной песочнице:
- файлы запускаются в изолированной виртуальной среде, имитирующей инфраструктуру компании,
- анализируется их поведение: системные вызовы и попытки соединения.
Гибкое развертывание:
- развернуть систему можно всего за несколько часов и на любой инфраструктуре электронной почты: в облаке F6, локально (On-Premise) или в гибридном формате.
- Полностью своя разработка и запатентованные технологии:
- российский вендор, оригинальная разработка находящаяся в реестре отечественного ПО,
- патенты на изобретения RU 2637477, RU 2671991, RU 2681699, RU 2778460, относящиеся к выявлению фишинга и графовому анализу,
- патенты на изобретения RU 2748518, RU 2759087, RU 2797264, RU 2815242, RU 2820803, RU 2832621, EA 053021, относящиеся к песочнице.
Киберразведка:
- собственная киберразведка вендора, также оригинальная разработка, находящаяся в реестре отечественного ПО,
- атрибутирует угрозы к известным киберпреступным группировкам и семплам вредоносного ПО,
- сама атрибуция и основные данные доступны без подписки даже в минимальном тарифе.
Комплексные меры защиты: рекомендации экспертов F6
Ни одно техническое решение не дает 100% гарантии, если сотрудники не обучены основам кибергигиены. Эксперты F6 и международные исследования говорят одно: эффективная защита от BEC-атак должна быть многослойной.
| Уровень защиты | Меры | F6 BEP |
| Технический | SPF, DKIM, DMARC, антифишинговые фильтры, MFA (многофакторная аутентификация) | Автоматическая проверка, блокировка подозрительных писем и ссылок |
| Процессный | Двойное утверждение платежей, проверка запросов по альтернативным каналам связи (телефон, видео, мессенджеры) | Учет контрагентов, новейшие технологии, полное логирование и отчетность для аудита инцидентов |
| Человеческий | Регулярное обучение сотрудников, проведение фишинговых учений | Снижение нагрузки на сотрудников через отсев 99% угроз |
- внедрить и контролировать настройки технологий аутентификации SPF, DKIM и DMARC для всех доменов организации,
- обязательно использовать MFA для почтовых аккаунтов и учетных записей администраторов,
- внедрить изолированные рабочие станции для систем ДБО (дистанционного банковского обслуживания) с ограниченным доступом в интернет,
- обеспечить защиту от перебора учетных данных, в особенности при наличии почтового веб-клиента,
- отслеживать утечки и появление в них ящиков из корпоративного домена,
- контролировать использование корпоративной почты на личных устройствах,
- настроить мониторинг подозрительных правил пересылки в почтовых ящиках.
Как еще повысить устойчивость к BEC-атакам?
Важно обучать сотрудников основам кибербезопасности и соблюдать следующие рекомендации:
- Будьте осторожны с неожиданными просьбами: перепроверяйте запросы на перевод средств или предоставление конфиденциальной информации, особенно если они поступают от незнакомых отправителей или от знакомых, но в необычной форме.
- Внимательно проверяйте email-адреса отправителей: мелкие детали могут указывать на подлог, например, незначительные отличия в домене или дополнительные символы.
- Используйте многофакторную аутентификацию (MFA): это значительно усложняет доступ к учетным записям для злоумышленников, даже если они смогли украсть пароль.
- Регулярно обновляйте программное обеспечение: апдейты ПО содержат исправления безопасности, устраняющие уязвимости, которыми могут воспользоваться кибермошенники.
Проводите регулярное обучение сотрудников: знание основ кибербезопасности поможет им распознавать и избегать BEC-атак и других email-угроз. Важно внедрить и аудировать процессы повышения уровня кибергигиены в компании: регулярные фишинговые учения (не реже, чем раз в полгода), полное обучение и экзаменация новых сотрудников на этапе онбординга.
Заключение: проактивная защита как стандарт
BEC-атаки и спуфинг остаются одними из самых опасных и финансово разрушительных киберугроз. Их эволюция — от массовых рассылок до точечных, персонализированных атак с использованием методов социальной инженерии и автоматизации — требует адекватного ответа. Традиционные почтовые фильтры и антивирусы в такой ситуации не справятся.
F6 Business Email Protection объединяет передовые технологии анализа, детонации и проверки с многолетней экспертизой команды F6. Продукт не просто блокирует известные угрозы, но и выявляет новые, нулевые атаки, в том числе через поведенческий анализ и машинное обучение.
Инвестиции в защиту корпоративной почты компании — это инвестиции в стабильность бизнеса. В мире, где одно фишинговое письмо может стоить организации миллионы, переход от реактивной защиты к проактивной — это не просто рекомендация, а критическая необходимость.