На почту пришло письмо с темой «Action Required for ***». Отправителем указан service@manengines.com, а внутри сообщается, что несколько входящих писем якобы оказались в карантине из-за превышения серверной квоты.
Для их просмотра предлагается нажать кнопку «Review Quarantined Messages».
Нажимать её нельзя. Перед нами типичная фишинговая приманка.
Мошенники рассчитывают прежде всего на корпоративные адреса. В перечне якобы задержанных сообщений специально используются темы, которые могут заинтересовать владельца бизнеса:
— «Re: QUOTATION»;
— «New Order No.0529273»;
— «Quotation.pdf»;
— «Product request».
Расчёт простой: получателю покажется, что почтовый фильтр задержал заказ клиента, коммерческое предложение или другой важный документ. Он нажмёт кнопку, после чего его, вероятнее всего, попытаются заманить на поддельную страницу авторизации почты и получить пароль.
Почему письмо поддельное
Самый показательный признак обнаружила непосредственно почтовая система: отправитель не прошёл SPF, а письмо не прошло DMARC. Это означает, что сервер не смог подтвердить право отправителя рассылать такие письма от заявленного домена.
Есть и другие признаки.
Письмо выдаёт себя за универсальную службу «Mail Security Service», однако приходит с домена manengines.com. Этот домен вообще не принадлежит сервису электронной почты. На нём работает сайт американского дистрибьютора дизельных двигателей MAN — Northern Lights Power & Energy.
То есть связь между дизельными двигателями MAN и внезапным «центром безопасности» почтового ящика отсутствует.
Авторы письма допускают характерную ошибку: «Our sever shows…» вместо «Our server shows…».
Странно сформулирована и причина блокировки: «attached files exceeded allowed server quota». Ограничение размера вложения и квота почтового ящика — разные вещи, тогда как фишеры смешивают их в одну устрашающую техническую формулировку.
Наконец, письмо создаёт искусственную срочность: якобы потерялись заказы и запросы клиентов, а единственный способ их увидеть — воспользоваться размещённой злоумышленниками кнопкой.
Что произошло на самом деле
Наиболее вероятный вариант — злоумышленники подставили адрес service@manengines.com в поле отправителя либо использовали стороннюю почтовую инфраструктуру без разрешения владельца домена. Именно с этим согласуется провал SPF/DMARC.
Из одного такого письма нельзя утверждать, что компания MAN Engines или владелец сайта manengines.com сами занимаются рассылкой фишинга. Напротив, доменное имя вполне могло использоваться без их ведома.
Цель атаки, судя по конструкции письма, — заставить владельца корпоративного почтового ящика нажать «Review Quarantined Messages» и затем выманить учётные данные.
Вердикт: письмо удалить. По ссылкам не переходить, пароль от почты не вводить.
Если пароль уже был введён после перехода из такого письма, его следует немедленно изменить, завершить активные почтовые сессии и проверить правила переадресации и фильтрации в ящике. Именно через добавленную злоумышленником переадресацию доступ к переписке иногда сохраняется даже после смены пароля.
Подписывайтесь на телеграм-канал Финсайд и потом не говорите, что вас не предупреждали: https://t.me/finside.
Читайте нашу книгу про обман в крипте:
Сообщить о мошенниках или задать вопрос Памятка о возврате от мошенников Телеграм-канал и чат Вкладер Белый список инвестиций