Новая фишинговая кампания против пользователей Microsoft 365 снова показала, почему основы кибербезопасности в информационно образовательном пространстве Казахстан нужно изучать на примерах реальных атак. Речь идет не о банальной рассылке с подозрительного адреса, а о злоупотреблении штатной функцией Microsoft 365, которая может выглядеть надежной для сотрудников компании.
Почему основы кибербезопасности в информационно образовательном пространстве Казахстан связаны с почтовыми атаками
Исследователи KnowBe4 Threat Lab обнаружили почти 30 тысяч подтвержденных фишинговых писем за июль и август 2026 года. Все они использовали функцию Microsoft 365 под названием Direct Send, которую можно описать как «прямую отправку». Она нужна, чтобы принтеры, сканеры и старые приложения могли отправлять письма без отдельной учетной записи.
Проблема в том, что злоумышленники смогли использовать эту возможность в своих целях. В результате письма выглядели так, будто пришли от внутренних отделов компании. Например, от кадровой службы, бухгалтерии или администратора. Поэтому сотрудник мог открыть такое письмо намного охотнее, чем сообщение с неизвестного внешнего адреса.
Дело в том, что атака не требовала взлома учетной записи сотрудника. Злоумышленникам не нужно было красть пароль или проходить многофакторную проверку. Они подключались напрямую к почтовой точке входа Exchange Online. Благодаря этому фишинговое письмо могло обойти привычный почтовый шлюз безопасности организации.
Как прямая отправка стала удобным каналом для злоумышленников
На первый взгляд функция Direct Send выглядит полезной и вполне безопасной. Однако при слабых настройках почтового домена она становится удобным каналом для подмены отправителя. Особенно опасна ситуация, когда политика DMARC работает только в режиме наблюдения. То есть домен фиксирует подозрительные письма, но не запрещает их доставку.
Для тех, кто знает основные понятия кибербезопасности Казахстан, очевидно, что проверка писем должна включать не только предупреждение для администратора. Но и реально блокировать поддельные сообщения. Иначе организация видит проблему уже после того, как письмо попало к сотруднику.
По данным исследователей, около 35% таких писем содержали вложения. Почти все эти вложения были определены как угрозы. Кроме того, часть писем использовала отдельный адрес для ответа. В итоге ответы сотрудников уходили не в компанию, а напрямую злоумышленнику.
Чаще всего в таких письмах использовались понятные для офиса темы:
- запросы на просмотр внутренних документов;
- уведомления о голосовой почте;
- счета и подтверждения платежей;
- поддельные ссылки на файлы OneDrive.
Разбор признаков атаки: основы кибербезопасности в информационно образовательном пространстве Казахстан
У этой хакерской кампании был еще один интересный признак. Рассылка шла по очень рабочему графику. Больше всего писем отправляли в рабочие часы по восточному времени США, особенно — с понедельника по вторник. Пики активности приходились на время перед полуднем, а также примерно на два часа дня.
Это важно потому, что автоматическая атака не всегда выглядит хаотично. Наоборот, злоумышленники часто подстраиваются под рабочий день жертвы. Так письмо с фальшивым счетом или запросом документа появляется именно тогда, когда сотрудник занят и может быть невнимательным.
Администраторам стоит искать технические признаки такой доставки. Например, заголовок X-MS-Exchange-Organization-AuthAs: Anonymous может указывать, что письмо пришло через неаутентифицированный путь. Также нужно проверять письма, где адрес для ответа ведет на другой домен. Именно такие мелочи часто помогают заметить атаку до серьезных последствий.
Поэтому основные правила кибербезопасности Казахстан должны включать не только запрет на открытие подозрительных вложений. Нужно понимать, как устроена почтовая инфраструктура, какие заголовки проверять и почему привычный вид корпоративного письма еще не доказывает его безопасность.
Как закрыть опасный маршрут доставки писем
Прежде всего организациям нужно понять, требуется ли им прямая отправка вообще. Если принтеры, сканеры и старые приложения не используют этот механизм, его лучше закрыть. Если же он нужен, доступ стоит разрешить только для заранее утвержденных IP-адресов.
Стоит пройтись по следующему списку:
- Проверить, используется ли Direct Send в организации.
- Ограничить отправителей через соединители Exchange Online.
- Разрешить отправку только с доверенных IP-адресов.
- Перевести политику DMARC из p=none в p=reject.
- Включить подпись DKIM для исходящих писем.
- Проверять заголовки писем с внутренними отправителями.
- Обучить сотрудников сообщать о странных письмах от «внутренних» отделов.
Также стоит отдельно настроить мониторинг вложений и адресов для ответа. Если письмо якобы пришло от бухгалтерии, но ответ уходит на другой домен, это серьезный повод для проверки. Кроме того, массовая отправка на сотни сотрудников за один раз должна попадать в отдельный отчет для службы безопасности.
Стоит отметить, что основы кибербезопасности Казахстан помогают специалисту видеть не только вредоносное вложение, но и всю цепочку атаки. Потому что настоящая защита почты строится из проверки домена, правильной политики доставки, контроля вложений, анализа заголовков и регулярного обучения сотрудников.
Команда SEDICOMM University: Академия Cisco, Linux Professional Institute, Python Institute.

