Поиск

UDV Group: мошенники начали маскировать фишинг под кнопку «Отписаться»

Российский разработчик решений в области киберустойчивости UDV Group предупреждает о новой схеме фишинга в email-рассылках. Злоумышленники используют кнопку «Отписаться» как приманку, чтобы проверять активность почтовых адресов, собирать дополнительные данные пользователей или перенаправлять их на поддельные страницы.

Злоумышленники начали чаще использовать привычный элемент email-рассылок — кнопку «Отписаться» — как способ вовлечь пользователя в фишинговый сценарий. Такая схема пока не стала массовым трендом, но уже выглядит как новая волна атак, рассчитанных на автоматическое и почти рефлекторное поведение людей при работе с почтой.

Сценарий строится на простой психологической реакции. Пользователь получает много рекламных писем, уведомлений и рассылок, поэтому кнопка отказа от подписки воспринимается как безопасное действие для очистки почтового ящика. Этим и пользуются мошенники: вредоносную ссылку маскируют под элемент письма, который вызывает меньше подозрений, чем вложение, кнопка оплаты или переход в личный кабинет.

В UDV Group отмечают, что сама техника не является принципиально новой. Злоумышленники по-прежнему используют фишинговые ссылки, поддельные формы и страницы для сбора данных. Изменилась подача: вместо очевидного предложения перейти на «акцию», «доставку» или «подтверждение аккаунта» пользователя подталкивают к действию, которое выглядит нейтральным и даже полезным.

При нажатии на такую кнопку возможны разные сценарии. В простейшем случае злоумышленники подтверждают, что адрес активен и его владелец взаимодействует с письмами. Это повышает ценность адреса для последующих рассылок. Более опасный вариант — переход на страницу, где пользователю предлагают указать телефон, дополнительные контакты, причину отказа от рассылки или другие сведения. В отдельных случаях ссылка может вести к загрузке файла или форме для кражи учетных данных.

«Сама по себе кнопка «Отписаться» не является новым инструментом атаки. Новым становится контекст: злоумышленники используют усталость людей от рассылок и привычку быстро наводить порядок в почте. Чаще всего цель такой схемы — не мгновенно заразить устройство, а подтвердить активность адреса и собрать дополнительные данные. Но если после перехода начинается загрузка файла или появляется форма для ввода логина, пароля, телефона или другой информации, риски становятся значительно выше», — отметил Денис Назаренко, руководитель отдела технической поддержки продаж UDV Group.

По его словам, фишинговые письма за последние годы стали визуально качественнее. Мошенники активнее используют искусственный интеллект, открытые данные и ранее утекшую информацию, чтобы делать сообщения более убедительными. Письмо может имитировать стиль реальной рассылки, учитывать интересы пользователя, сферу его работы или похожий на легитимный контекст.

При этом признаки фишинга по-прежнему остаются. Насторожить должны странный домен отправителя, несоответствие города или языка письма, нетипичная формулировка, ссылка на сайт, не связанный с компанией, а также любые просьбы ввести персональные данные, логин, пароль или скачать файл после нажатия на кнопку «Отписаться».

Для корпоративной среды такая схема обычно менее опасна, чем целевые атаки через вложения или поддельные сервисы, поскольку сотрудники редко используют рабочую почту для личных подписок. Однако при таргетированной рассылке фишинговая «отписка» может стать частью атаки на компанию: через сбор данных, проверку активности адреса, кражу учетной записи или загрузку вредоносного файла.

UDV Group рекомендует не нажимать кнопку «Отписаться» в подозрительных письмах. Безопаснее использовать встроенные функции почтового клиента, блокировку отправителя или отправку письма в спам. Если пользователь уже перешел по ссылке, не следует вводить данные или скачивать файлы. При подозрении на компрометацию учетной записи нужно сменить пароль, завершить активные сессии и сообщить в ИБ-службу, если письмо пришло на корпоративную почту.