В первом полугодии 2026 года 21% вредоносных писем пришёлся на промышленность
На предприятия промышленности и производственной сферы в первом полугодии 2026 года пришлось 21% вредоносной активности в корпоративной почте, как сообщили SecPost в компании F6. В электронной коммерции и ретейле этот показатель составил 14,8%, в фармацевтике — 6,6%, в пищевой промышленности — 5,8%, в финансовом секторе — 5,6%. Ещё 46,2% вредоносных писем распределились между другими отраслями, отмечается в сообщении компании.
С 1 января по 30 июня облачная система защиты корпоративной почты F6 Business Email Protection (BEP) проанализировала около 1,5 млрд сообщений и выявила 24,8 млн нежелательных и 196 тыс. вредоносных писем. Как сообщили в компании, в среднем система фиксировала одно вредоносное письмо каждые 80 секунд, или 1 086 таких сообщений ежедневно.
Почти 70% вредоносных писем были связаны с темами закупок, коммерческих предложений, счетов и платежей. На общие ящики info@ пришлось 12,8% вредоносных сообщений. Также фиксировались кампании с уведомлениями о компрометации электронной подписи, подозрительных входах в аккаунт и письма, переводившие атаку в телефонный канал через мошеннические колл-центры. В апреле группа PhantomCore рассылала письма якобы от имени МИД России с PDF-вложением, содержащим вредоносную программу, добавили в F6.
Среди выявленного вредоносного ПО на стилеры и кейлоггеры пришлось 63,6% классифицированных образцов, вместе с троянами удалённого доступа (RAT) — 83,1%. Банковские трояны составили 6,9%, фишинговые наборы — 6,5%, как следует из данных исследования.
Для доставки вредоносной нагрузки злоумышленники чаще всего использовали архивы (.zip, .rar и другие) и HTML-файлы — на них пришлось 87% отфильтрованных форматов вложений. При этом архивы могли быть защищены паролем, чтобы скрыть содержимое от автоматической проверки. В случае использования ссылок только 30,8% вели непосредственно на вредоносный или фишинговый сайт, остальные 69,2% — на сети доставки контента (CDN), публичные платформы, облачные хранилища, сокращатели ссылок и трекинговые сервисы. В компании отметили, что вредоносный контент мог появляться на странице уже после завершения первоначальной проверки.
Инфраструктура для распространения вредоносных писем чаще всего размещалась в США (25,6%), Украине (22%) и Нидерландах (15,3%), на эти три страны пришлось 62,9% известной инфраструктуры рассылок. Пик активности пришёлся на апрель, когда объём вредоносной почты оказался на 64% выше январского уровня, а в июне он превысил январский на 55%, как указывается в исследовании. 96% рассылок фиксировались с понедельника по четверг, большинство — в рабочие часы.
