Вы получили звонок от банка, а потом обнаружили, что ваш адрес числится в утечке. Или друг рассказал, что получил от вас странное письмо якобы из банка, хотя вы ничего не отправляли. Ситуация неприятная, но решаемая. Разберёмся, как проверить, используется ли ваш почтовый ящик для рассылки фишинга, и что делать, если это так.
- Почему ваш адрес могут использовать для фишинга
- Как понять, что именно происходит
- Признаки спуфинга (подделки адреса)
- Признаки взлома аккаунта
- Пошаговая проверка
- Шаг 1. Проверьте папку «Отправленные» и корзину
- Шаг 2. Проверьте журнал активности
- Шаг 3. Проверьте фильтры и правила пересылки
- Шаг 4. Проверьте заголовки подозрительного письма
- Шаг 5. Проверьте, не попал ли ваш адрес в базы фишинговых рассылок Есть косвенные способы проверить, используется ли ваш адрес в мошеннических базах: Проверьте адрес на сайте Have I Been Pwned — он покажет, не участвовал ли ваш адрес в известных утечках данных. Поищите ваш адрес в поисковиках в кавычках — иногда базы мошенников попадают в открытый доступ. Обратите внимание, не стало ли приходить больше спама, чем обычно — это может означать, что адрес продали в базу для рассылок. Что делать в зависимости от ситуации Сценарий 1: Адрес подделали, аккаунт не взломан Хорошая новость: с вашим ящиком всё в порядке. Плохая: ваше имя и адрес теперь есть в базах мошенников, и они будут использовать его для подделки писем. Что можно сделать: Настройте SPF и DKIM для вашего домена, если почта на собственном домене. Это не спасёт от спуфинга полностью, но усложнит подделку. Если почта на бесплатном сервисе (Gmail, Яндекс, Mail.ru) — подделка вашего адреса не зависит от вас. Вы можете только предупредить близких, что ваш адрес используют мошенники. Сохраните примеры фишинговых писем и заголовки — если ситуация станет серьёзной (например, на вас подадут жалобу), у вас будут доказательства, что это была подделка. Сценарий 2: Аккаунт взломан и используется для рассылки Здесь действовать нужно быстро: Смените пароль немедленно. Используйте длинный пароль (от 16 символов), который вы нигде больше не применяете. Включите двухфакторную аутентификацию — в настройках безопасности почтового сервиса. Без неё смена пароля почти бесполезна. Отзовите доступ у всех незнакомых приложений и устройств. В Gmail: настройки → Безопасность → «Доступ сторонних приложений». В Яндексе: настройки → «Доступ сторонних приложений». Проверьте фильтры и пересылку (описано в шаге 3 выше) и удалите всё подозрительное. Проверьте восстановительные адреса и номера телефонов в настройках аккаунта — мошенники часто добавляют свои, чтобы вернуть доступ. Очистите папку «Отправленные» от фишинговых писем, если они там есть. Предупредите контакты — кратко, без паники, что аккаунт был скомпрометирован и по возможности проверить письма, пришедшие от вас в последнее время. Как проверить, не рассылает ли ваш почтовый сервер фишинг (для владельцев доменов) Если вы используете корпоративную почту на собственном домене, стоит проверить сервер на утечку писем: Проверьте логи SMTP-сервера на наличие аномальных объёмов исходящих писем. Убедитесь, что настроены записи SPF, DKIM и DMARC — они не только защищают от подделки, но и позволяют получателям проверять подлинность писем. Проверьте, не внесён ли ваш IP-адрес или домен в чёрные списки — это можно сделать на сайте MXToolbox Blacklist Check. Если внесён — значит, сервер точно использовался для рассылки спама или фишинга. Настройте DMARC-отчёты — они будут приходить на указанный адрес и показывать, кто и как пытается отправлять письма от вашего домена. Частые ошибки при проверке Путать спуфинг и взлом. Большинство случаев — это подделка адреса без взлома аккаунта. Не паникуйте раньше времени, но и не игнорируйте сигналы. Менять пароль без включения двухфакторной аутентификации. Новый пароль украдут так же легко, как и старый, если нет второго фактора. Не проверять фильтры и пересылку. Мошенники настраивают их, чтобы сохранить доступ даже после смены пароля. Если не проверить — они вернутся в ваш ящик. Игнорировать проблему, если «ничего не пропало». Даже если деньги не украли, ваш адрес может использоваться для рассылки фишинга, и под удар попадут ваши контакты. Отвечать на фишинговые письма или переходить по ссылкам в них «чтобы проверить». Это может привести к заражению или краже данных. Сравнение почтовых сервисов: где и что проверять Что проверить Gmail Яндекс.Почта Mail.ru Журнал входов «Детали» внизу страницы Настройки → История входов Настройки → Безопасность → История входов Пересылка писем Настройки → Пересылка и POP/IMAP Настройки → Правила обработки Настройки → Пересылка писем Фильтры и правила Настройки → Фильтры и заблокированные адреса Настройки → Правила обработки писем Настройки → Правила фильтрации Двухфакторная аутентификация Настройки → Безопасность → Двухэтапная аутентификация Настройки → Безопасность → Двухфакторная аутентификация Настройки → Безопасность → Двухфакторная аутентификация Сторонние приложения с доступом Настройки → Безопасность → Доступ сторонних приложений Настройки → Доступ сторонних приложений Настройки → Безопасность → Подключённые приложения Просмотр заголовков письма Меню (три точки) → Показать оригинал Ещё → Служебные заголовки Ещё → Служебные заголовки Как защитить почту от использования для фишинга Несколько практических мер, которые стоит применить прямо сейчас: Включите двухфакторную аутентификацию на всех почтовых сервисах, которыми пользуетесь. Это самая эффективная мера защиты. Используйте разные пароли для разных сервисов. Если один сайт утечёт данные, остальные останутся в безопасности. Менеджеры паролей (Bitwarden, KeePass, 1Password) помогают не запоминать их все. Регулярно проверяйте журнал входов — хотя бы раз в месяц. Это занимает минуту, но позволяет вовремя заметить подозрительную активность. Не публикуйте адрес почты в открытых источниках — на форумах, в соцсетях, на сайтах. Мошенники собирают адреса автоматически. Настройте SPF, DKIM и DMARC, если у вас корпоративная почта на собственном домене. Это стандартная практика, которая значительно снижает вероятность подделки вашего адреса. Что делать, если ваш адрес уже используют для фишинга Если вы подтвердили, что ваш адрес используется для рассылки фишинговых писем от имени банка: Если аккаунт взломан — выполните все шаги из сценария 2 выше. Если адрес подделывают — предупредите тех, с кем общаетесь по почте, что ваш адрес могут использовать мошенники. Сохраните доказательства — оригиналы фишинговых писем с заголовками. Если ситуация перерастёт в конфликт (например, на вас пожалуются в банк), они помогут доказать, что вы не отправляли эти письма. Если фишинговые письма приходят от имени конкретного банка — имеет смысл сообщить в службу безопасности этого банка. У крупных банков есть отделы кибербезопасности, которые отслеживают фишинг под их брендом. Итог Проверить, используется ли ваш почтовый ящик для рассылки фишинговых писем от банка, можно за несколько шагов: проверьте папку «Отправленные», журнал входов, фильтры и пересылку. Если в отправленных нет подозрительных писем, а входы только ваши — скорее всего, ваш адрес просто подделывают, и с вашим аккаунтом всё в порядке. Если же есть следы чужого доступа — срочно смените пароль, включите двухфакторную аутентификацию и проверьте настройки безопасности. Главное — не игнорировать сигналы и не паниковать. В большинстве случаев поддаётся проверке и коррекции, а предупреждённые контакты — это уже половина решения проблемы. Информация в этой статье носит ознакомительный характер. Если вы столкнулись с реальной компрометацией аккаунта или финансовыми потерями, рекомендуется обратиться в службу поддержки вашего почтового сервиса и в банк, от имени которого приходят фишинговые письма.
- Что делать в зависимости от ситуации
- Сценарий 1: Адрес подделали, аккаунт не взломан
- Сценарий 2: Аккаунт взломан и используется для рассылки
- Как проверить, не рассылает ли ваш почтовый сервер фишинг (для владельцев доменов)
- Частые ошибки при проверке
- Сравнение почтовых сервисов: где и что проверять
- Как защитить почту от использования для фишинга
- Что делать, если ваш адрес уже используют для фишинга
- Итог
Почему ваш адрес могут использовать для фишинга
Два основных сценария, и важно их не путать:
- Ваш адрес просто подделали (спуфинг). Мошенники отправляют письма, подменяя поле «От» на ваш адрес. Ваш аккаунт при этом в безопасности, но получатели видят ваше имя и адрес как отправителя. Это самый частый случай.
- Ваш аккаунт взломали и рассылают письма напрямую. Злоумышленник получил доступ к вашему почтовому ящику и шлёт письма от вашего имени, используя ваши контакты и переписку.
От того, какой именно сценарий, зависят ваши действия. Поэтому сначала разберёмся, как отличить одно от другого.
Как понять, что именно происходит
Признаки спуфинга (подделки адреса)
Если ваш адрес подделывают, вы об этом узнаёте постфактум — от получателей. Вот что указывает на спуфинг:
- Вы не видите отправленных писем в папке «Отправленные».
- Письма приходят сразу нескольким людям, которых вы не знаете.
- Тема и содержание писем типично фишинговые: «Ваш счёт заблокирован», «Подтвердите данные карты», «Вход из неизвестного устройства».
- В адресе отправителя при детальном просмотре заголовков видны несоответствия — например, сервер отправки не принадлежит домену банка.
Признаки взлома аккаунта
Если злоумышленник реально получил доступ к вашему ящику, признаки другие:
- В папке «Отправленные» есть письма, которые вы не писали.
- Появились непрочитанные входящие письма, которые вы не запрашивали — например, уведомления о смене пароля на каких-то сервисах.
- Друзья и коллеги говорят, что получали от вас странные ссылки или просьбы перевести деньги.
- Вы замечаете вход в почту с незнакомых устройств или IP-адресов (в настройках большинства почтовых сервисов есть журнал активности).
Пошаговая проверка
Шаг 1. Проверьте папку «Отправленные» и корзину
Откройте папку «Отправленные» и поищите письма, которые вы точно не отправляли. Обратите внимание на последние дни и недели. Также проверьте корзину и папку «Спам» — иногда удалённые письма остаются там.
Если нашли подозрительные письма — ваш аккаунт взломан. Переходите к разделу «Что делать при взломе» ниже.
Шаг 2. Проверьте журнал активности
В Gmail: прокрутите страницу почты вниз, справа внизу найдите ссылку «Детали» под списком писем. Откроется панель с недавними входами — смотрите IP-адреса и время.
В Яндекс.Почте: зайдите в настройки → «Все настройки» → «История входов». Там же увидите с каких устройств и когда заходили.
В Mail.ru: настройки → «Безопасность» → «История входов».
Если видите входы из незнакомых городов или в то время, когда вы точно не пользовались почтой — это тревожный сигнал.
Шаг 3. Проверьте фильтры и правила пересылки
Злоумышленники часто настраивают скрытую пересылку писем или фильтры, чтобы оставаться в курсе вашей переписки даже после того, как вы смените пароль.
- Gmail: настройки (шестерёнка) → «Все настройки» → «Фильтры и заблокированные адреса» и вкладка «Пересылка и POP/IMAP». Убедитесь, что пересылка не включена на незнакомый адрес.
- Яндекс.Почта: настройки → «Правила обработки писем». Проверьте, нет ли правил, которые вы не создавали.
- Mail.ru: настройки → «Правила фильтрации» и «Пересылка писем».
Шаг 4. Проверьте заголовки подозрительного письма
Если кто-то из ваших контактов показал вам фишинговое письмо, которое якобы отправили вы, попросите его показать оригинал с заголовками. В Gmail это «Показать оригинал», в Яндексе → «Ещё» → «Служебные заголовки».
Смотрите строку Received: — она показывает реальный путь письма. Если там сервер, который не имеет отношения к вашему почтовому провайдеру, значит адрес подделали. Также обратите внимание на Return-Path — если он отличается от вашего адреса, это спуфинг.
Шаг 5. Проверьте, не попал ли ваш адрес в базы фишинговых рассылок
Есть косвенные способы проверить, используется ли ваш адрес в мошеннических базах:
- Проверьте адрес на сайте Have I Been Pwned — он покажет, не участвовал ли ваш адрес в известных утечках данных.
- Поищите ваш адрес в поисковиках в кавычках — иногда базы мошенников попадают в открытый доступ.
- Обратите внимание, не стало ли приходить больше спама, чем обычно — это может означать, что адрес продали в базу для рассылок.
Что делать в зависимости от ситуации
Сценарий 1: Адрес подделали, аккаунт не взломан
Хорошая новость: с вашим ящиком всё в порядке. Плохая: ваше имя и адрес теперь есть в базах мошенников, и они будут использовать его для подделки писем.
Что можно сделать:
- Настройте SPF и DKIM для вашего домена, если почта на собственном домене. Это не спасёт от спуфинга полностью, но усложнит подделку.
- Если почта на бесплатном сервисе (Gmail, Яндекс, Mail.ru) — подделка вашего адреса не зависит от вас. Вы можете только предупредить близких, что ваш адрес используют мошенники.
- Сохраните примеры фишинговых писем и заголовки — если ситуация станет серьёзной (например, на вас подадут жалобу), у вас будут доказательства, что это была подделка.
Сценарий 2: Аккаунт взломан и используется для рассылки
Здесь действовать нужно быстро:
- Смените пароль немедленно. Используйте длинный пароль (от 16 символов), который вы нигде больше не применяете.
- Включите двухфакторную аутентификацию — в настройках безопасности почтового сервиса. Без неё смена пароля почти бесполезна.
- Отзовите доступ у всех незнакомых приложений и устройств. В Gmail: настройки → Безопасность → «Доступ сторонних приложений». В Яндексе: настройки → «Доступ сторонних приложений».
- Проверьте фильтры и пересылку (описано в шаге 3 выше) и удалите всё подозрительное.
- Проверьте восстановительные адреса и номера телефонов в настройках аккаунта — мошенники часто добавляют свои, чтобы вернуть доступ.
- Очистите папку «Отправленные» от фишинговых писем, если они там есть.
- Предупредите контакты — кратко, без паники, что аккаунт был скомпрометирован и по возможности проверить письма, пришедшие от вас в последнее время.
Как проверить, не рассылает ли ваш почтовый сервер фишинг (для владельцев доменов)
Если вы используете корпоративную почту на собственном домене, стоит проверить сервер на утечку писем:
- Проверьте логи SMTP-сервера на наличие аномальных объёмов исходящих писем.
- Убедитесь, что настроены записи SPF, DKIM и DMARC — они не только защищают от подделки, но и позволяют получателям проверять подлинность писем.
- Проверьте, не внесён ли ваш IP-адрес или домен в чёрные списки — это можно сделать на сайте MXToolbox Blacklist Check. Если внесён — значит, сервер точно использовался для рассылки спама или фишинга.
- Настройте DMARC-отчёты — они будут приходить на указанный адрес и показывать, кто и как пытается отправлять письма от вашего домена.
Частые ошибки при проверке
- Путать спуфинг и взлом. Большинство случаев — это подделка адреса без взлома аккаунта. Не паникуйте раньше времени, но и не игнорируйте сигналы.
- Менять пароль без включения двухфакторной аутентификации. Новый пароль украдут так же легко, как и старый, если нет второго фактора.
- Не проверять фильтры и пересылку. Мошенники настраивают их, чтобы сохранить доступ даже после смены пароля. Если не проверить — они вернутся в ваш ящик.
- Игнорировать проблему, если «ничего не пропало». Даже если деньги не украли, ваш адрес может использоваться для рассылки фишинга, и под удар попадут ваши контакты.
- Отвечать на фишинговые письма или переходить по ссылкам в них «чтобы проверить». Это может привести к заражению или краже данных.
Сравнение почтовых сервисов: где и что проверять
| Что проверить | Gmail | Яндекс.Почта | Mail.ru |
|---|---|---|---|
| Журнал входов | «Детали» внизу страницы | Настройки → История входов | Настройки → Безопасность → История входов |
| Пересылка писем | Настройки → Пересылка и POP/IMAP | Настройки → Правила обработки | Настройки → Пересылка писем |
| Фильтры и правила | Настройки → Фильтры и заблокированные адреса | Настройки → Правила обработки писем | Настройки → Правила фильтрации |
| Двухфакторная аутентификация | Настройки → Безопасность → Двухэтапная аутентификация | Настройки → Безопасность → Двухфакторная аутентификация | Настройки → Безопасность → Двухфакторная аутентификация |
| Сторонние приложения с доступом | Настройки → Безопасность → Доступ сторонних приложений | Настройки → Доступ сторонних приложений | Настройки → Безопасность → Подключённые приложения |
| Просмотр заголовков письма | Меню (три точки) → Показать оригинал | Ещё → Служебные заголовки | Ещё → Служебные заголовки |
Как защитить почту от использования для фишинга
Несколько практических мер, которые стоит применить прямо сейчас:
- Включите двухфакторную аутентификацию на всех почтовых сервисах, которыми пользуетесь. Это самая эффективная мера защиты.
- Используйте разные пароли для разных сервисов. Если один сайт утечёт данные, остальные останутся в безопасности. Менеджеры паролей (Bitwarden, KeePass, 1Password) помогают не запоминать их все.
- Регулярно проверяйте журнал входов — хотя бы раз в месяц. Это занимает минуту, но позволяет вовремя заметить подозрительную активность.
- Не публикуйте адрес почты в открытых источниках — на форумах, в соцсетях, на сайтах. Мошенники собирают адреса автоматически.
- Настройте SPF, DKIM и DMARC, если у вас корпоративная почта на собственном домене. Это стандартная практика, которая значительно снижает вероятность подделки вашего адреса.
Что делать, если ваш адрес уже используют для фишинга
Если вы подтвердили, что ваш адрес используется для рассылки фишинговых писем от имени банка:
- Если аккаунт взломан — выполните все шаги из сценария 2 выше.
- Если адрес подделывают — предупредите тех, с кем общаетесь по почте, что ваш адрес могут использовать мошенники.
- Сохраните доказательства — оригиналы фишинговых писем с заголовками. Если ситуация перерастёт в конфликт (например, на вас пожалуются в банк), они помогут доказать, что вы не отправляли эти письма.
- Если фишинговые письма приходят от имени конкретного банка — имеет смысл сообщить в службу безопасности этого банка. У крупных банков есть отделы кибербезопасности, которые отслеживают фишинг под их брендом.
Итог
Проверить, используется ли ваш почтовый ящик для рассылки фишинговых писем от банка, можно за несколько шагов: проверьте папку «Отправленные», журнал входов, фильтры и пересылку. Если в отправленных нет подозрительных писем, а входы только ваши — скорее всего, ваш адрес просто подделывают, и с вашим аккаунтом всё в порядке. Если же есть следы чужого доступа — срочно смените пароль, включите двухфакторную аутентификацию и проверьте настройки безопасности.
Главное — не игнорировать сигналы и не паниковать. В большинстве случаев поддаётся проверке и коррекции, а предупреждённые контакты — это уже половина решения проблемы.
Информация в этой статье носит ознакомительный характер. Если вы столкнулись с реальной компрометацией аккаунта или финансовыми потерями, рекомендуется обратиться в службу поддержки вашего почтового сервиса и в банк, от имени которого приходят фишинговые письма.
