Электронная почта остаётся одним из главных каналов доставки вредоносных программ: злоумышленникам достаточно одного открытого вложения или перехода по ссылке, чтобы получить доступ к файлам, паролям или корпоративной сети. Понимание того, как именно работает этот механизм, позволяет отличить опасное письмо от обычного ещё до того, как вы что-то открыли.
Главный принцип простой: сам текст письма заразить компьютер не может. Заражение происходит только тогда, когда вы выполняете активное действие — запускаете файл, разрешаете выполнение макроса, вводите данные на поддельной странице или подтверждаете установку программы. Поэтому вся защита строится вокруг контроля этих действий.
- Основные механизмы заражения через почту
- Вредоносные вложения
- Фишинговые ссылки
- Эксплойты уязвимостей
- Социальная инженерия
- Как письмо попадает в ящик: цепочка распространения
- Признаки опасного письма
- Что делать с подозрительным письмом: пошаговый порядок
- Что делать, если заражение уже произошло
- Сравнение сценариев атаки и защиты
- Базовые настройки защиты
- Частые вопросы
- Можно ли заразиться, просто прочитав письмо?
- Антивирус на почте уже всё проверяет — зачем осторожничать?
- Опасно ли открывать PDF-файлы?
- Почему письмо от знакомого человека оказалось мошенническим?
- Помогает ли папка «Спам»?
- Главное
Основные механизмы заражения через почту
Вредоносные вложения
Классический способ: к письму прикреплён файл, который при открытии запускает вредоносный код. Чаще всего используются форматы, способные выполнять команды:
- исполняемые файлы с расширениями .exe, .scr, .bat, .cmd, .msi;
- документы Office (.docm, .xlsm) с макросами — небольшими программами внутри документа;
- архивы (.zip, .rar), внутри которых спрятан исполняемый файл, иногда защищённый паролем, чтобы антивирус почтового сервера не смог его проверить;
- файлы-ярлыки (.lnk) и скрипты (.js, .vbs, .ps1);
- образы дисков (.iso, .img), которые Windows монтирует как отдельный диск, минуя часть проверок.
Распространённый трюк — двойное расширение: файл называется «Отчёт.pdf.exe», а Windows по умолчанию скрывает последнее расширение, поэтому пользователь видит безобидный «PDF». Ещё один вариант — файлы с большим количеством пробелов перед настоящим расширением, чтобы оно не помещалось в окне просмотра.
Фишинговые ссылки
Письмо содержит ссылку на сайт, который имитирует известный сервис: банк, почтовый клиент, корпоративный портал, службу доставки. Цель — заставить вас ввести логин и пароль. Иногда после «входа» страница предлагает скачать «защищённый документ», который оказывается вредоносной программой. Так совмещаются два механизма: сначала кража учётных данных, затем заражение устройства.
Эксплойты уязвимостей
Более редкий, но опасный сценарий: вредоносный код срабатывает при простом открытии или предпросмотре письма, без каких-либо действий со стороны пользователя. Это возможно только при наличии непропатченной уязвимости в почтовом клиенте, браузере или просмотрщике документов. Именно поэтому своевременное обновление программ — не формальность, а часть защиты: современные клиенты по умолчанию отключают загрузку внешних картинок и активное содержимое именно из-за таких рисков.
Социальная инженерия
Технические механизмы работают только вместе с психологическим давлением. Письмо специально составлено так, чтобы вы действовали быстро и не проверяли детали:
- срочность: «ваш аккаунт будет заблокирован через 24 часа»;
- страх: «обнаружена подозрительная активность, подтвердите личность»;
- жадность или любопытство: «вы получили компенсацию», «открыть голосовое сообщение»;
- авторитет: письмо якобы от руководителя, бухгалтерии, налоговой службы или ИТ-отдела;
- привычный контекст: счёт на оплату, резюме, договор, уведомление о посылке.
Как письмо попадает в ящик: цепочка распространения
Полезно понимать путь вредоносного письма, потому что на каждом этапе возможна блокировка:
- Массовая рассылка или целевая атака. В первом случае одно письмо отправляется миллионам адресов, собранных из утечек баз. Во втором (так называемый таргетированный фишинг) письмо готовится под конкретного человека: используются его имя, должность, реальные названия проектов и даже переписка из украденной почты.
- Спуфинг отправителя. Поле «От кого» легко подделать технически: оно заполняется отправителем произвольно. Адрес может выглядеть как внутренний домен компании или известный сервис, хотя письмо пришло с постороннего сервера.
- Проход через почтовые серверы. Серверы провайдеров и корпоративные шлюзы проверяют письма антивирусом и фильтрами репутации. Отсюда приём с архивом под паролем: зашифрованное содержимое сервер проверить не может.
- Доставка в папку «Входящие» или «Спам». Попадание во «Входящие» не означает безопасность письма, а папка «Спам» — не гарантия того, что все опасные письма туда попали.
- Действие получателя. Финальный и решающий этап: запуск файла, переход по ссылке, ввод данных или разрешение макросов.
Признаки опасного письма
Ни один признак по отдельности не доказывает вредоносность, но их сочетание — серьёзный повод насторожиться:
- неожиданное вложение, особенно исполняемый файл, архив или документ с требованием «включить содержимое»;
- расхождение между отображаемым именем отправителя и реальным адресом — его стоит раскрыть и прочитать целиком;
- ссылка ведёт на домен, не совпадающий с официальным сайтом организации (например, похожий, но другой домен);
- давление сроками, угрозы блокировки, требования «срочно подтвердить данные»;
- просьба перейти по ссылке и ввести пароль, код из СМС или платёжные реквизиты;
- безличное обращение в письме, которое якобы касается лично вас;
- ошибки в тексте, странный стиль, перевёрнутые буквы в имени отправителя (например, «аdmin» вместо «admin» с латинской буквой, визуально неотличимой);
- письмо от коллеги с необычной просьбой — особенно купить подарочные карты или срочно перевести деньги.
Что делать с подозрительным письмом: пошаговый порядок
- Ничего не открывать. Не нажимать ссылки, не скачивать вложения, не отвечать на письмо — ответ подтверждает, что адрес живой, и увеличивает поток рассылок.
- Проверить отправителя. Раскрыть полный адрес в поле «От кого» и сравнить домен с официальным.
- Навести курсор на ссылку (на компьютере) и посмотреть адрес в строке состояния или всплывающей подсказке, не нажимая. На телефоне можно долго удерживать ссылку для предварительного просмотра.
- Проверить контекст другим каналом. Если письмо якобы от банка — позвонить по номеру с карты или официального сайта, а не из письма. Если от коллеги — написать ему отдельно или спросить лично.
- Если вложение всё же нужно открыть, сначала сохранить его и проверить антивирусом, убедиться в реальном расширении файла (включить отображение расширений в настройках системы) и не разрешать выполнение макросов, если программа об этом попросит.
- Сообщить в ИТ-отдел или службу безопасности, если письмо пришло на рабочий адрес, и пометить его как спам/фишинг средствами почтового клиента.
- Удалить письмо после проверки, не пересылая его дальше без необходимости.
Что делать, если заражение уже произошло
Типичные признаки: компьютер стал заметно медленнее, появились незнакомые программы, браузер сам открывает страницы, пропали файлы или они сменили расширение, контакты жалуются на странные письма от вашего имени, заблокирован доступ к аккаунту.
- Отключить устройство от сети (Wi-Fi и кабель), чтобы остановить распространение и передачу данных наружу.
- Сменить пароли с другого, заведомо чистого устройства, начиная с почты — она обычно является ключом ко всем остальным сервисам через восстановление доступа.
- Запустить полную проверку антивирусом; при серьёзном заражении надёжнее обратиться к специалисту или восстановить систему из резервной копии.
- Предупредить контакты, если с вашего адреса уходили письма, чтобы никто не открыл то же вложение.
- Проверить историю входов в почтовый и банковские аккаунты, правила автоматической пересылки писем — злоумышленники часто настраивают скрытую пересылку, чтобы продолжать читать переписку.
Сравнение сценариев атаки и защиты
| Сценарий | Что делает злоумышленник | Как защититься |
|---|---|---|
| Вложение с макросом | Присылает документ «счёт» или «резюме», просит включить содержимое | Не разрешать макросы; открывать документы в режиме защищённого просмотра |
| Фишинговая ссылка | Имитирует страницу входа в банк или сервис | Переходить на сайты вручную через закладки; сверять домен посимвольно |
| Архив под паролем | Обходит антивирус почтового сервера шифрованием | Относиться к таким письмам с повышенным подозрением: легитимные отправители редко так делают |
| Подделка отправителя | Подставляет знакомое имя в поле «От кого» | Проверять полный адрес и заголовки письма |
| Компрометация почты знакомого | Пишет с реального взломанного адреса | Подтверждать финансовые просьбы вторым каналом связи |
Базовые настройки защиты
- Двухфакторная аутентификация для почты: даже украденный пароль без второго фактора почти бесполезен.
- Актуальные обновления операционной системы, браузера и офисных программ — они закрывают уязвимости, через которые работают эксплойты.
- Антивирус с активной защитой, а не только ручная проверка по запросу.
- Резервные копии важных файлов на отдельном носителе или в облаке с историей версий — единственная надёжная страховка от программ-шифровальщиков.
- Отключение скрытых расширений файлов в настройках Windows, чтобы видеть настоящее имя каждого файла.
- Раздельные пароли для рабочих и личных сервисов, хранение их в менеджере паролей.
Для организаций дополнительно имеет смысл настроить на почтовом сервере проверки SPF, DKIM и DMARC — это механизмы, которые затрудняют подделку адресов отправителей и позволяют автоматически отклонять такие письма. Проверить, настроены ли они для вашего домена, может системный администратор.
Частые вопросы
Можно ли заразиться, просто прочитав письмо?
Сам по себе текст письма — нет. Риск возникает при просмотре только в случае непропатченной уязвимости в почтовом клиенте, поэтому обновления важны. В остальном заражение требует действия: открытия вложения, перехода по ссылке или ввода данных.
Антивирус на почте уже всё проверяет — зачем осторожничать?
Почтовые фильтры задерживают значительную часть массовых рассылок, но не все: новые образцы вредоносных программ появляются ежедневно, а шифрованные архивы и целевые письма под конкретного человека могут проходить мимо автоматических проверок. Антивирус снижает риск, но не отменяет внимательность.
Опасно ли открывать PDF-файлы?
Формат PDF считается относительно безопасным, однако и он поддерживает скрипты и ссылки, а у просмотрщиков периодически находят уязвимости. Основная опасность — не сам файл, а то, что внутри него может быть ссылка на фишинговую страницу или просьба скачать «дополнительный компонент».
Почему письмо от знакомого человека оказалось мошенническим?
Возможны два варианта: либо адрес подделан (спуфинг), либо почта знакомого действительно взломана, и рассылка идёт с настоящего ящика. Различить их помогает проверка полного адреса отправителя и уточняющий вопрос через другой канал связи.
Помогает ли папка «Спам»?
Она отсеивает типовые рассылки, но фильтрация несовершенна в обе стороны: опасные письма иногда попадают во «Входящие», а нужные — в «Спам». Ориентироваться только на место доставки нельзя.
Главное
Почтовые вирусы почти всегда используют связку «технический трюк + человеческая ошибка»: подделанный отправитель, правдоподобная легенда и ваше действие — запуск файла или ввод пароля. Поэтому порядок защиты такой: включите двухфакторную аутентификацию и обновления сегодня, настройте резервное копирование на этой неделе, а в повседневной работе придерживайтесь правила — любое неожиданное вложение и любая просьба срочно что-то подтвердить проверяются вторым каналом связи до выполнения действия. Если заражение уже случилось, первым делом отключите устройство от сети и смените пароль почты с другого компьютера.
Материал носит информационный характер и описывает общие принципы защиты. При инциденте с рабочими системами, финансовыми потерями или утечкой данных обращайтесь к специалистам по информационной безопасности и следуйте регламентам вашей организации.
