Обновление информации о мошенничестве за сентябрь 2026 года: тенденции фишинга, безопасность сторонних сервисов и последние релизы
Мы снова с вами, разработчики, с нашим ежеквартальным отчетом о мошенничестве за третий квартал 2026 года!
Прежде всего, мы рассмотрим последние тенденции в области фишинга и углубимся в один конкретный вид финансового мошенничества. Мы выделим уникальные тактики и методы, общие для этих атак, а также шаги, которые вы можете предпринять, чтобы не стать жертвой мошенников. Мы также прольем свет на недавний инцидент с участием стороннего приложения Twilio и расскажем о передовых методах безопасного предоставления учетных данных любым внешним инструментам, которые ваша организация планирует поддерживать. Наконец, мы завершим обзор информацией о недавних выпусках продуктов, помогающих предотвратить мошенничество и злоупотребления в ваших учетных записях. Давайте приступим.
Последние тактики финансового мошенничества в фишинге
Наши команды по борьбе с мошенничеством еженедельно отслеживают основные тенденции и злоумышленников в сфере фишинга и других видов мошенничества. Хотя более 80% фишинга в третьем квартале, исходящего от SendGrid, было связано с захватом учетных записей (подробнее об этом позже), более широкие тенденции атак, которые мы наблюдали, сосредоточены в трех основных областях:
- Спуфинг служб доставки: поддельные уведомления о доставке, имитирующие крупные компании, такие как UPS и FedEx.
- Мошенничество со счетами: вредоносные уведомления об оплате, предназначенные для получения несанкционированных выплат.
- Целевые кампании в Японии: сообщения на японском языке, имитирующие известные бренды, такие как Amazon и Mercari, для атак на бизнес в Японии.
Наши операционные группы по борьбе с мошенничеством были особенно сосредоточены на борьбе с поддельными счетами. В этом квартале мы отследили несколько инцидентов, когда злоумышленники выдавали себя за доверенные организации в рамках более крупных скоординированных схем финансового мошенничества. В некоторых случаях эти злоумышленники заходили так далеко, что выдавали себя за руководителей наших клиентов или даже сотрудников Twilio.
Хотя финансовое мошенничество — привычная территория для наших команд безопасности, конкретные тактики этих атак сочетают в себе старые и новые методы:
- Сфабрикованные цепочки переписки: злоумышленники прикрепляют поддельную историю переписки по электронной почте к своим запросам, чтобы создать ложное доверие и ощущение срочности вокруг банковского перевода. В одном случае злоумышленник вклинился в законную цепочку писем из-за компрометации на стороне клиента.
- Тайпосквоттинг доменов: злоумышленники отправляют сообщения с домена, который выглядит похоже на домен законной организации. Например, некоторые из примеров в нашем анализе включали service-nowinc[.]com и tvvilio[.]org.
- Знакомые имена: цели получают электронные письма, в которых отображается имя реального коллеги. Например, вы можете увидеть «Alice Smith» в заголовке FriendlyFrom и alicesmith@tvvilio[.]org в качестве адреса отправителя. Злоумышленники часто выдавали себя за руководителей компаний или сотрудников отделов платежей и взыскания задолженности.
- Шаблоны писем, созданные ИИ: эти шаблоны используют определенные слова, чтобы привлечь внимание и побудить жертву к действию, включая «ACH payment» (платеж через автоматизированную клиринговую палату), «wire payments» (банковские переводы) и запросы на оплату сфабрикованных неоплаченных счетов. Эти письма также содержат артефакты и HTML-комментарии, часто созданные ИИ.
- Сопутствующие телефонные звонки: в нескольких случаях злоумышленники пытались позвонить жертве, иногда с поддельного номера (в одном из таких случаев — с поддельной линии поддержки Twilio!). Twilio никогда не будет звонить вам без запроса, чтобы потребовать оплату или запросить ваши учетные данные для входа.
Twilio блокирует вредоносные домены и постоянно улучшает собственные механизмы обнаружения на платформе, но клиенты также несут ответственность. Сканируйте весь входящий и исходящий почтовый трафик на наличие вредоносных вложений, программ-вымогателей, фишинговых ссылок и угроз социальной инженерии. Убедитесь, что входящие электронные письма проходят первичную проверку и фильтрацию перед доставкой. Кроме того, хотя методы аутентификации электронной почты (SPF, DKIM, DMARC) следует использовать для предотвращения спуфинга вашего домена, помните, что они не защитят вашу организацию от получения писем с тайпосквоттинговых доменов.
Наконец, убедитесь, что ваши сотрудники знают об этих тактиках и знают, что нужно сообщать о любых подозрительных электронных письмах или звонках вашей команде безопасности. По вопросам фишинга или спуфинга, связанным с SendGrid, откройте тикет или напишите по адресу abuse@sendgrid.com.
Предоставление учетных данных сторонним приложениям
Обеспечение безопасности ваших интеграций требует тщательной проверки поставщиков, соблюдения принципа наименьших привилегий и проведения регулярных аудитов безопасности. Хотя сторонние инструменты и интеграции необходимы для операционной эффективности, внедрение осознанного контроля имеет решающее значение. Недавние инциденты безопасности с участием сторонних поставщиков в отрасли демонстрируют, как быстро скомпрометированная интеграция может привести к серьезному финансовому и операционному ущербу.
Если злоумышленники взламывают стороннее приложение, они могут получить доступ к сохраненным учетным данным API Twilio для прямого вызова API Twilio. Чтобы сбалансировать удобство сторонних инструментов с надежной защитой, внедрите следующие практики:
- Строго ограничивайте доступ: избегайте предоставления внешним приложениям основных токенов аутентификации или основных/стандартных ключей API. Вместо этого предоставляйте ограниченные ключи API, ограниченные только теми конечными точками, которые необходимы для интеграции. Это ограничивает радиус поражения в случае компрометации стороннего инструмента.
- Практикуйте активную гигиену учетных данных: настройте регулярные графики ротации ключей API, используемых сторонними интеграциями. Еще лучше — внедрить автоматическое обнаружение и ротацию токенов аутентификации.
- Регулярно проверяйте интеграции: просматривайте активные сторонние подключения в вашей среде и немедленно отзывайте доступ для устаревших, неиспользуемых или непроверенных инструментов.
Новые релизы для защиты вашей учетной записи
В третьем квартале и до конца года мы внедряем несколько обновлений платформы и безопасности, чтобы помочь вам защитить ваши приложения и данные на платформе Twilio.
Учетные данные клиента OAuth 2.0
Для приложений, подключающихся к API Twilio (сторонние интеграции или ваши собственные внутренние сервисы), мы теперь рекомендуем использовать учетные данные клиента OAuth 2.0 вместо токенов аутентификации или ключей API. Приложения OAuth учетной записи поддерживают тип предоставления «Client Credentials» и позволяют генерировать ограниченные по области действия краткосрочные токены доступа вместо использования долгосрочных учетных данных для всей учетной записи.
Чтобы настроить это, создайте приложение OAuth в консоли Twilio, выберите конкретные области действия (scopes), которые ему нужны, и установите время жизни токена. Приложение получит идентификатор клиента (Client ID) и секрет клиента (Client Secret), которые оно обменивает на токены доступа через API токенов. Полная информация содержится в документации по функции. OAuth поддерживается нативно во всех серверных SDK Twilio, поэтому для его внедрения не требуется переходить на прямые вызовы API. Подробности настройки см. в документации по поддержке SDK.
Преимущества OAuth 2.0 перед токенами аутентификации и ключами API включают:
- Ограниченный доступ: разрешения могут быть ограничены именно тем, что нужно интеграции, вместо предоставления полного доступа.
- Краткосрочные учетные данные: срок действия токена можно настроить от одной минуты до 30 дней (по умолчанию — один час). Скомпрометированный токен доступа имеет крошечное окно полезности, что резко сокращает радиус поражения по сравнению со статическим токеном аутентификации или ключом API, который остается действительным бесконечно.
- Более безопасная ротация секретов: секреты клиентов могут быть обновлены с настраиваемым льготным периодом (от 0 до 30 дней), что позволяет обновлять интеграции без резкого перехода или простоев.
IP ACL и режим пробного запуска (Dry run)
Twilio разрабатывает списки контроля доступа (ACL) на основе IP-адресов, и эта функция в настоящее время доступна в рамках закрытого бета-тестирования. Эта возможность позволит компаниям ограничить доступ к API своих учетных записей Twilio исключительно для машин, работающих внутри их корпоративной сети.
В рамках этого закрытого бета-тестирования мы также запустили версию режима пробного запуска (Dry Run) для IP ACL с возможностью самостоятельной настройки в новой консоли Twilio. Режим пробного запуска позволяет клиенту проверить свой список разрешенных IP-адресов до того, как вступит в силу реальное принудительное ограничение. Когда этот режим включен, проверка ACL выполняется, но не блокирует трафик; она просто регистрирует в Event Streams запросы, которые были бы заблокированы. Это позволяет клиенту выявить легитимные IP-адреса, которые он забыл добавить в список разрешенных, прежде чем переходить к фактическому применению ограничений. По сути, это «теневой режим», который предотвращает случайную блокировку доступа.
На сегодняшний день IP ACL остается продуктом в стадии закрытого бета-тестирования, поэтому доступ к нему ограничен флагом учетной записи. Клиенты, желающие получить ранний доступ, могут запросить его активацию, обратившись к своему техническому менеджеру по работе с клиентами или в службу поддержки Twilio. Заглядывая вперед, отметим, что IP ACL вскоре перейдет в стадию общедоступной версии (General Availability) и станет частью наших предложений Security и Enterprise Editions.
Надеемся, вы узнали немного больше о последних тенденциях, которые мы наблюдаем в сфере фишинга и безопасности сторонних сервисов, а также о том, какие новые релизы помогут вам на пути к работе с Twilio без мошенничества. До новых встреч!








