«Домен ұзарту» фишингі: алаяқтарға ақша аудармай тұрып шотты 12 минутта қалай тексеру керек

Бұл бейімделген нұсқа. Түпнұсқа (орысша): automata.sale/blog/security/fishing-prodlenie-domena-kak-proverit/

«Домен ұзарту» фишингі: алаяқтарға ақша аудармай тұрып шотты 12 минутта қалай тексеру керек

Structured Answer: «Домен ұзарту» — B2B-тағы ең тұрақты фишинг сценарийлерінің бірі: мұндай шоттарды бухгалтерлер мен иелер төлейді, өйткені доменді шынымен ұзарту керек — қашан да болса. Нақты оқиға: клиент «ұзарту» туралы хатты шотпен және СБП арқылы төлемге арналған QR кодпен бағыттады; үш тексеру (whois-тегі домен мерзімі, пошта DNS-жазбалары, жіберуші) 12 минут алды және көрсетті — домен тағы бес айға төленген, хат байланысы жоқ адресден келген, ал доменде жалғандаудан қорғайтын DMARC болмаған. Рецепт: сомаға қарамау, регистратордағы нақты мерзімді тексеру және хаттардан дәлел — шұғылдық емес — талап ету.

Дүйсенбі таңертең. Клиент хат бағыттайды: «домен аяқталуда, ұзартуға төлеңіз» — беделді атаулы компанияның бланкісіндегі шот, лезде төлемге QR код және «шот скриншоты» ретіндегі сурет тіркеме. Сома аз, мерзім — «бүгін», әйтпесе «сайт өшеді». Жанр классикасы: мұндай шоттар жылдам және сұрақсыз төленеді — дәл өйткені домен ұзартуы шынайы естіледі.

Қадам бойынша талдаймын — және осы тексерістермен өзіңіз қалай жасау керектігін көрсетемін.

1-тексеру: хат шынымен кімнен келген

Алғаш қарайтын нәрсе — шот емес, конверт. Клиент доменінің «атынан» келген хат байланысы жоқ адресден, жалпыға ортақ поштада келген. Бұл ең жылдам белгі: шын регистраторлар өз домендерінен жібереді, тегін ящиктерден емес.

Содан кейін тіркеме: «шот скриншоты» ретіндегі GIF-файл. PDF орнына сурет — фильтрлерді айналып өту және шот мәтінінің антиспам индексациясына түспеу тәсілі. Мазмұнын оқимыз — иә, бұл QR коды бар салынған «төлем тапсырмасы».

2-тексеру: whois не дейді

Басты сұрақ — «қанша сұрайды» емес, домен шынымен төленген бе. Домен мерзімі whois-те көрінеді — кез келген онлайн сервис немесе консольден:

# whois-утилитасы жоқ болса — .ru аймағының whois-серверіне тікелей сұрау
exec 3<>/dev/tcp/whois.tcinet.ru/43
printf "%s\r\n" "example.ru" >&3
cat <&3 | grep -E "paid-till|registrar|free-date"

Клиент доменінің жауабы: 28.02.2027-ге дейін төленген — тағы бес ай. Регистратор нақты, ал хаттағы «компанияның» оған қатысы жоқ. Шот — фишинг, нүкте.

3-тексеру: хат неге «доменнен» келгендей көрінді

Кейін тексеруге тұрарлық жұмбақ нүкте: клиент доменінде DMARC жазбасы болмаған. Бұл алаяқтардың келесі раунды клиенттің нақты адресінен — мысалы, директордың атынан бухгалтерге — жіберіле алатынын білдіреді, және ол жып-жылы төленеді:

dig +short TXT example.ru          # SPF: бар — домен поштасы сипатталған
dig +short TXT _dmarc.example.ru   # бос — DMARC жоқ, жалғандау мүмкін

Клиентте SPF болған, DMARC болмаған. DMARC орнату — DNS-провайдердегі бір ғана TXT жазба; одан кейін домен «атынан» жалғандау алушыларға жетпей қалады.

Клиентке не жауап бердік — 12 минутта

09:21-де хат бағытталды, 09:33-те клиент жауап алды. «Сақ болыңыз, алаяқтар!» емес — фактілер мен әрекеттер:

  1. Төлемеу және шотты жою — домен 28.02.2027-ге дейін төленген, whois-те көрінеді.
  2. Әріптестерді ескерту — осы схема бойынша компанияда әр түрлі адамдар қайта-қайта төлейді.
  3. DMARC орнату — әйтпесе алаяқтардың келесі раунды сіздің өз директорыңыздың атынан келуі мүмкін.

Сайттың SSL-сертификатын да тексердік (openssl s_client) — тірі, мерзімі тәртіпте. Дабыл орнына толық картина: клиент не болғанын және не істеу керектігін түсінеді.

Чек-лист: «ұзарту» фишинг хатының 5 белгісі

  1. Жіберуші — байланысы жоқ адрес, тіпті атауында сіздің доменіңіз көрінсе де.
  2. Қалыпты шот орнына QR код және лезде төлем — бухгалтериядан «айналып» төлем, алушы реквизиттері жоқ.
  3. Шұғылдық — «бүгін», «әйтпесе өшіреміз». Шын регистраторлар апталар бұрын ескертеді.
  4. Шот сурет, PDF емес; сома — «тереңдетуге тұрмайтын» мөлшерде.
  5. Whois-тегі мерзім хаттағы «аяқталуда» сәйкес келмейді — екі минутта тексеріледі, мәңгі шешеді.

Дабылдың орнына мониторинг неліктен жақсы

Осы оқиғадағы ең бейбіт бөлік: қолдау қызметіндегі клиенттердің домендері мен сертификаттарының нақты мерзімдерін біз алдын ала білеміз — мониторинг аяқталып қалатын домендер туралы (14 күн бұрын) және SSL-сертификаттар туралы (10 күн) автоматты түрде, барлық жобалар бойынша ескертеді. Сондықтан еш жерден келген «ұзарту» хаты не дабылды, не «сонда да төлеп қояйын» тілегін тудырмайды: ұзарту шынымен керек болса, ол мониторинг есебінде екі апта бұрын болған болар еді.

Күдікті хатты жай бағыттай беруге болады: талдап, фактілермен жауап береміз және DNS бойынша кеңес береміз. Ал мұндай оқиғадан кейін DMARC-ты орнатқан дұрыс — келесі жалған хат бухгалтерияңызға жетпес үшін.

📞 +7 (906) 311-77-69 · ✉ hello@automata.sale · 💬 Telegram: @automatasale