Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Kogda komprometatsiya korporativnoy pochty nachinaet perepisyvat realnost
Dev48

© 2026 · All rights reserved.

Когда компрометация корпоративной почты начинает переписывать реальность

Источник: Rapid7

Когда компрометация корпоративной почты начинает переписывать реальность

Источник: Rapid7

Компрометация корпоративной почты (BEC) действует по привычному сценарию. Злоумышленники проникают в почтовый ящик, незаметно следят за операциями, выстраивают цепочки согласований и в конечном итоге используют этот доступ для вывода средств или кражи конфиденциальных активов. Эта динамика занимает центральное место в нашем анализе, поскольку мы запускаем серию материалов, посвященных совместным исследованиям Rapid7 и Zimbra; в будущих публикациях будут рассмотрены технические детали а

25 сентября 2026 г.

Компрометация корпоративной почты (BEC) действует по привычному сценарию. Злоумышленники проникают в почтовый ящик, незаметно следят за операциями, выстраивают цепочки согласований и в конечном итоге используют этот доступ для вывода средств или кражи конфиденциальных активов.

Эта динамика занимает центральное место в нашем анализе, поскольку мы запускаем серию материалов, посвященных совместным исследованиям Rapid7 и Zimbra; в будущих публикациях будут рассмотрены технические детали и более широкие выводы на базе Zimbra Collaboration Suite. Наше расследование неожиданным образом нарушило традиционную модель BEC. Мы обнаружили более 50 уязвимостей и выяснили, что некоторые из них позволяют злоумышленникам не просто наблюдать за средой, но и активно переписывать ее: выдавать себя за отправителей без учетных данных, контролировать видимость входящих сообщений и изменять общие документы и календари.

Компрометация корпоративной почты в действии: цифровое злоупотребление доверием

Ничто из этого не является теорией для Zimbra. Но не верьте мне на слово — просто спросите Россию. CISA продолжает добавлять уязвимости Zimbra в каталог известных эксплуатируемых уязвимостей (KEV), и последние три года говорят сами за себя:

  • CVE-2024-45519, внедрение команд в службу postjournal, выполнение команд без аутентификации. Компания Proofpoint зафиксировала, что 28 сентября 2024 года злоумышленники внедряли полезные нагрузки base64 в поля CC. CISA добавила эту уязвимость в KEV 3 октября.

CVE-2024-45519, внедрение команд в службу postjournal, выполнение команд без аутентификации. Компания Proofpoint зафиксировала, что 28 сентября 2024 года злоумышленники внедряли полезные нагрузки base64 в поля CC. CISA добавила эту уязвимость в KEV 3 октября.

  • CVE-2025-27915, хранимый XSS в классическом веб-клиенте, вызываемый специально сформированным вложением .ICS. Используется в качестве уязвимости нулевого дня против бразильских военных объектов для кражи писем и незаметной установки фильтров пересылки. Уязвимость попала в KEV в октябре 2025 года.

CVE-2025-27915, хранимый XSS в классическом веб-клиенте, вызываемый специально сформированным вложением .ICS. Используется в качестве уязвимости нулевого дня против бразильских военных объектов для кражи писем и незаметной установки фильтров пересылки. Уязвимость попала в KEV в октябре 2025 года.

  • CVE-2026-73570, внедрение команд без аутентификации через обработку SNMP-уведомлений. CISA добавила ее 21 августа текущего года и дала федеральным ведомствам три дня. Shadowserver насчитывает более 260 скомпрометированных экземпляров в ходе поиска артефактов эксплуатации.

CVE-2026-73570, внедрение команд без аутентификации через обработку SNMP-уведомлений. CISA добавила ее 21 августа текущего года и дала федеральным ведомствам три дня. Shadowserver насчитывает более 260 скомпрометированных экземпляров в ходе поиска артефактов эксплуатации.

Если заглянуть дальше в прошлое, эта тенденция сохраняется. В 2022 году компания Rapid7 отслеживала массовую эксплуатацию CVE-2022-27925 и CVE-2022-37042 — обход пути, объединенный с обходом аутентификации, что позволяло злоумышленникам размещать JSP-оболочку на сервере Zimbra без учетных данных. Группа анализа угроз Google позже зафиксировала четыре различные хакерские группировки, использовавшие ту же уязвимость нулевого дня, известную как CVE-2023-37580. Каждая из этих групп охотилась за почтой, учетными данными и токенами аутентификации. Злоумышленники давным-давно поняли, что система, стоящая в центре коммуникаций каждого, стоит потраченных усилий. Поэтому, когда вы находите набор ошибок, позволяющих осуществлять запись в эту систему, а не только чтение, кража данных перестает быть самым интересным моментом.

Отправьте письмо от имени своего финансового директора, ни разу не коснувшись его пароля, и у вас будет первая половина очень убедительной атаки BEC. Сохраните контроль над почтовым ящиком после этого — и вторая половина у вас в кармане. Здесь перед злоумышленником встает стратегический выбор. Он может удалить отправленное сообщение, чтобы замести следы, фактически уничтожив улики мошенничества, ЛИБО он может оставить сообщение в папке «Отправленные». Поступая так, он гарантирует, что финансовый директор увидит «доказательство» отправленного им письма, создавая сценарий газлайтинга, при котором жертва начинает сомневаться в собственных действиях. Независимо от того, подчищает ли злоумышленник следы или оставляет их, он формирует у организации восприятие реальности. В последующем расследовании, когда финансовый отдел видит отправленный запрос, а финансовый директор заявляет об отсутствии такой активности, организация оказывается в ловушке конфликта доказательств. В этот момент BEC становится похожа не на традиционное мошенничество, а на психологическую операцию.

Документы делают ситуацию еще хуже, так как Zimbra — это не просто почтовый сервер. В состав средств совместной работы входят файлы, которые сотрудники действительно используют для принятия решений. Злоумышленник, который может внедрить поддельную служебную записку от HR или финансовую сводку на корпоративный диск руководителя и сделать так, чтобы это выглядело исходящим от доверенного коллеги, оказывается в гораздо более выгодном положении, чем тот, кто прикрепляет PDF к холодному письму.

Допустим, от HR приходит документ о конфиденциальной реструктуризации, а через несколько дней в письме от доверенного руководителя упоминается этот документ. Ни одна из частей не должна нести на себе всю тяжесть обмана, так как каждая подкрепляет другую.

Календарные войны и искусственная корпоративная реальность

Кроме того, существует то, что я стал называть «календарными войнами». Встречи можно изменять или удалять без создания цепочки уведомлений, которую пользователи привыкли видеть. Статус ответа на приглашение также может быть изменен. Возможно, статус ключевого руководителя меняется с «Принято» на «Отклонено», и руководство может перенести встречу, продолжить работу без него или воспринять все как намеренный отказ от участия.

Это работает и в обратную направлении. «Экстренное заседание совета директоров» попадает в календарь руководителя с правдоподобным организатором, всплывающим напоминанием и вредоносной ссылкой Zoom. Когда срабатывает напоминание, жертва не оценивает подозрительное письмо, пришедшее тридцать секунд назад. Она присоединяется к встрече, которая находилась в ее календаре уже два дня. И календарь — это вовсе не какая-то экзотическая поверхность атаки, о которой никто не думал. Если вспомнить CVE-2025-27915, инструментом доставки было приглашение в календарь.

Сложите все это воедино: появляется финансовый документ, доверенный руководитель пишет о нем на почту, а затем появляется обязательная встреча для его обсуждения. И у злоумышленника по-прежнему остается возможность зачистить часть того, что остается после него. Каждый артефакт, проверяемый жертвой, находится внутри системы, у которой нет причин вызывать подозрения, и все они рассказывают одну и ту же вымышленную историю.

Я снова и снова возвращаюсь к фразе «искусственная корпоративная реальность». Я затрагивал эту идею в The Monday Brief: злоумышленники могут заимствовать любое доверие, которое организация уже оказала собственным инструментам. Zimbra делает это осязаемым. Платформа обеспечивает креди доверия, поэтому злоумышленнику не нужно создавать его самостоятельно.

Комплексы совместной работы незаметно превратились в системы учета. Электронная почта — это запись о том, кто и что сказал. Календари — это запись о том, кто и где согласился присутствовать. Классическая BEC злоупотребляет доверием между двумя людьми. Сценарий, который мы здесь обсудили, злоумышленника использует механизмы, с помощью которых эти люди в первую очередь решают, кому доверять. Как только сотрудники начинают принимать реальные бизнес-решения на основе сфабрикованного контекста, кража данных становится меньшей из ваших проблем.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Модель принятия решений ломается так же, как и любая другая языковая модель: первый взгляд на Jev
Check Point

Модель принятия решений ломается так же, как и любая другая языковая модель: первый взгляд на Jev

Можем ли мы контролировать каждого ИИ-агента, прежде чем он станет нашим следующим привилегированным инсайдером?
Check Point

Можем ли мы контролировать каждого ИИ-агента, прежде чем он станет нашим следующим привилегированным инсайдером?

Ещё от Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Как динамическое тестирование безопасности приложений подтверждает риски во время выполнения
Rapid7

Как динамическое тестирование безопасности приложений подтверждает риски во время выполнения

CVE-2026-94127: Критическая уязвимость удаленного выполнения кода без аутентификации в F5 BIG-IP APM
Rapid7

CVE-2026-94127: Критическая уязвимость удаленного выполнения кода без аутентификации в F5 BIG-IP APM

CVE-2026-76461: Критическая уязвимость в Cisco Secure Email Gateway активно эксплуатируется
Rapid7

CVE-2026-76461: Критическая уязвимость в Cisco Secure Email Gateway активно эксплуатируется