Коротко: Антиспам-команда «Почты Mail» зафиксировала новую волну фишинга: 13% всех заблокированных за последний месяц писем содержали запароленные RAR-архивы с вредоносным ПО. Письма имитируют деловую документацию — контракты, акты, налоговые уведомления. Пароль от архива злоумышленники указывают прямо в тексте письма, чтобы получатель сам его открыл, а спам-фильтры не смогли проверить содержимое.
Что произошло
11 августа 2026 года антиспам-команда «Почты Mail» сообщила о резком росте фишинговых рассылок нового типа. В отличие от классических атак со ссылками, злоумышленники рассылают письма с вложенными RAR-архивами, защищёнными паролем. Активность совпала с периодом сдачи налоговой и квартальной отчётности, когда бухгалтеры и сотрудники ежедневно получают десятки документов по электронной почте.
Масштаб оказался значительным: 13% всех заблокированных за прошлый месяц писем попадали в эту категорию. По данным ComNews, «Почта Mail» заблокировала сотни тысяч таких сообщений. Аналогичные инциденты в тот же период фиксировали и другие российские специалисты по информационной безопасности.
Как работает атака
Пользователь получает письмо с профессиональным деловым обращением: ссылки на федеральные законы, официальный тон, требование ознакомиться с прилагаемым документом — актом сверки, накладной, счётом или запросом подписи. К письму приложен RAR-архив, а в теле письма — пароль для его открытия.
Получатель вводит пароль, архив открывается — но внутри не документ, а исполняемый файл или скрипт с обманным именем (например, «Акт_июль2026.exe»). При запуске вредоносное ПО устанавливается незаметно. Оно может красть сохранённые пароли из браузера, перехватывать сессионные куки, открывать удалённый доступ к устройству или записывать нажатия клавиш.
Почему запароленные архивы — хитрая уловка
Обычные спам-фильтры проверяют содержимое вложений, сканируя файлы на наличие вредоносных сигнатур. Но если архив зашифрован, никакой антивирус не сможет заглянуть внутрь без пароля. Злоумышленники используют этот пробел намеренно. Как отмечают в «Почте Mail»: «В отличие от классического фишинга с подозрительными ссылками, вредонос прячется внутри запароленных архивов, что делает файлы более доверенными в глазах получателя».
Именно поэтому во время налогового сезона, когда все ожидают реальных архивов с документами, такая атака особенно эффективна. Подробнее о том, как современный фишинг обходит защитные фильтры, читайте в нашем блоге о безопасности.
Чем это грозит
Последствия зависят от конкретной вредоносной нагрузки внутри архива:
- Кража паролей: стилер извлечёт сохранённые учётные данные из Chrome, Firefox, Edge и почтовых клиентов;
- Перехват сессий: украденные куки открывают доступ к аккаунтам без знания пароля;
- Удалённый доступ: RAT (Remote Access Trojan) даёт злоумышленнику полный контроль над устройством;
- Утечка корпоративных данных: при заражении рабочего компьютера вредонос может распространиться по всей корпоративной сети.
При этом пользователь может долго не замечать заражения — вредонос намеренно работает в фоне, не выдавая себя.
Как защититься
- Не запускайте исполняемые файлы из архивов. Настоящие документы имеют расширения .docx, .xlsx, .pdf — но не .exe, .bat, .cmd, .scr или .js. Архив с такими файлами внутри почти всегда опасен.
- Проверяйте адрес отправителя — не только имя, которое отображается, но и реальный email. Мошенники используют адреса, которые имитируют известные компании или ведомства.
- Пароль в том же письме — красный флаг. Надёжный деловой партнёр не будет присылать пароль от архива с документами в одном письме с самим архивом.
- Обновляйте антивирус — хотя шифрование архива усложняет проверку вложения, большинство вредоносов всё равно детектируются при запуске.
- Не открывайте подозрительные вложения под учётной записью администратора — это ограничит возможный ущерб в случае заражения.
Дополнительную защиту обеспечит LiMP VPN: он шифрует весь трафик между вашим устройством и интернетом, скрывает реальный IP-адрес и не позволяет третьим сторонам отслеживать ваши соединения. VPN не защитит от запуска вредоносного файла, но снизит вашу «видимость» как потенциальной цели и сохранит конфиденциальность данных в сети.
