Эстония направит на «карантин» письма из российской доменной зоны
Эстония с 31 августа вводит автоматический карантин для всех писем, поступающих с российских доменов .ru на адреса госучреждений и чиновников. Власти объясняют это ростом кибератак. Однако российские эксперты по ИБ в комментариях для SecPost называют решение «политическим жестом»: злоумышленники давно не привязаны к доменным зонам и легко обходят такую фильтрацию, этот грубый метод вряд ли остановит реальных киберпреступников.
Министр юстиции и цифровых технологий Эстонии Лийза Пакоста заявила, что с 31 августа письма, имеющие российский домен .ru, будут автоматически переходить в карантин. По её словам, такая мера коснётся только госучреждений и почтовых ящиков эстонских госслужащих. Органы же местного самоуправления к такому решению принуждены не будут, об этом пишет ERR.EE.
Такое решение объясняется постоянными кибератаками посредством писем с электронных адресов, включающих в себя русский домен. Как заявила Пакоста, число подобных угроз постоянно растёт, что, в свою очередь, создаёт риск проникновения в эстонские базы данных через российские серверы.
В комментарии SecPost в компании F6 отметили: «Если предположить, что в какой-либо стране мира ввели блокировку или дополнительные проверки писем от отправителей из конкретных доменных зон, то реальных киберпреступников это не остановит». По словам специалистов, такая гипотетическая блокировка для них будет означать, что они будут использовать для фишинговых и вредоносных рассылок домены других зон.
«В то же время для защиты от киберпреступников требуется учитывать не только домен, но и местоположение серверов, и много другой технической информации», — подчеркивают в компании.
Председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров в комментарии для SecPost отметил, что открытые данные, которые показывали бы рост числа фишинговых атак на эстонские базы данных, отсутствуют. Однако, по мнению эксперта, рост числа инцидентов не равен росту угрозы именно с домена .ru. Бедеров отмечает, что злоумышленники уже давно не привязаны к доменным зонам своих стран.
По словам министра, будущие меры будут призваны снизить риски фишинговых атак на госсектор за счёт первичной обработки писем с доменом .ru в карантине. Если ранее такие письма приходили к чиновникам напрямую, то после 31 августа они будут храниться в карантине.
Эксперт по информационной безопасности компании «Газинформсервис» Арсений Мальгинов считает, что подобные методы нельзя назвать эффективными: «С технической точки зрения, фильтрация по TLD – один из самых грубых инструментов в арсенале email-безопасности и против реальных злоумышленников он почти не работает». В понимании эксперта, карантин по TLD — больше организационно-политический жест, который создаёт ощущение защищённости, но не закрывает ни одного актуального вектора.
Бедеров также считает, что такое решение не отличается эффективностью. Оно способно снизить поток угроз лишь во временной перспективе. По мнению эксперта, карантин даст «небольшую передышку» сотрудникам отдела ИБ, а также сократит поверхностный вектор атаки. Однако как полноценное решение для борьбы с киберпреступностью оно малоэффективно.
«Главная уязвимость, как я не устаю повторять, почти всегда находится на стыке технологий и человеческой психологии, поскольку конечный пользователь не смотрит на домен верхнего уровня, он реагирует на текст письма, на срочность, на знакомое имя в графе «От». А технически продвинутый злоумышленник эту меру обойдёт за пять минут», — объясняет свои слова Бедеров.
Также Пакоста заявила, что база для нововведения уже существует: сейчас в карантин попадают письма, помеченные «подозрительными», позже в этот ряд войдут и письма с российских доменов. Министр считает, что подготовленная для будущего решения система формирует «Киберщит», который функционирует и сегодня.
Бедеров подчеркивает, что злоумышленникам ничего не мешает выкупить домен в международных зонах, тем самым начав рассылку писем уже с других поддельных адресов: «Злоумышленник может зарегистрировать домен в зонах .com, .eu или .net, арендовать сервер в Нидерландах, а всю вредоносную инфраструктуру управления держать на российских IP-адресах».
Отмечается, что перевод всех российских писем в карантин не требует дополнительных расходов. Однако Мальгинов из «Газинформсервиса» выделяет другую проблему. По мнению эксперта, такое решение несёт в себе ряд минусов: «ломается легитимная коммуникация, растёт нагрузка на сотрудников, отсматривающих карантин, появляется ложное чувство безопасности, которое мешает модернизации реальной защиты».
Ранее SecPost писал, что специалисты компании F6 проанализировали атаки кибершпионской группы SiribClone. Как сообщили SecPost в компании, целью группировки являются военнослужащие ВС РФ, находящиеся на приграничных территориях и в зоне проведения СВО.
