Как 13 миллионов писем превратили Японию в полигон для мошенников из техподдержки

С середины декабря 2025 года по май 2026-го через почтовые ящики прошла волна из 13,38 миллиона писем — в среднем 81 тысяча в сутки на протяжении 165 дней. 94% адресатов имели . Это уже не привычная малвертайзинг-схема, знакомая по прошлым годам, а спланированная почтовая кампания с ротацией фейковых сайтов, поддельными отправителями и глобально распределённой инфраструктурой рассылки. Цель у неё простая и старая как мир — довести человека до телефонного звонка, а дальше выкачать деньги под видом платной техподдержки.
Пик пришёлся на февраль 2026 года: 4,45 миллиона писем за месяц, около 160 тысяч в день. К маю темп упал, но не остановился — ежедневно фиксировалось около 30 тысяч писем. Рассылка шла преимущественно с 9 утра до 9 вечера по японскому времени, то есть точно в те часы, когда люди активно проверяют почту на работе и дома. За этот же период было создано более 33 тысяч одноразовых сайтов-приземлений с фальшивыми предупреждениями. В первые недели их появлялось по сотне в сутки, а с января счётчик стабилизировался на уровне 400–1000 новых сайтов ежедневно, почти без пропусков. Даже когда объём писем в марте-апреле пошёл на убыль, число сайтов оставалось стабильно высоким — злоумышленники явно держали инфраструктуру наготове.
Сама схема техподдержки строится в три шага: заманить человека на страницу с фейковым предупреждением о заражении устройства или взломе аккаунта, получить удалённый доступ к компьютеру под видом специалиста, а затем вытянуть деньги через фальшивые счета или банковский перевод. В 2023 году исследователи фиксировали более 9 миллионов заблокированных визитов на японоязычные сайты подобного рода — примерно каждый десятый пользователь Windows в стране хоть раз натыкался на такую страницу. Тогда основным каналом доставки была реклама на сомнительных площадках. С середины декабря 2025-го акцент сместился на email — судя по масштабу, куда более рентабельный способ для атакующих.
Официальная статистика Национального полицейского агентства Японии, опубликованная 22 мая 2026 года по итогам 2025 года, показывает занятную картину. Число зарегистрированных случаев мошенничества «под видом техподдержки» упало на 31,2% — до 1048. При этом сумма ущерба выросла на 48,1% и составила 1,49 миллиарда иен. Иными словами, случаев стало меньше, но средний убыток на пострадавшего вырос почти вдвое. Это косвенно подтверждает и содержание писем: с середины апреля 2026 года в рассылке появились темы, имитирующие крупные интернет-магазины, транспортные и финансовые организации, а также напоминания о неуплаченных налогах от имени Национального налогового управления. С мая добавилась ещё одна категория — письма, нацеленные на сотрудников компаний, с темами вроде «Оценка эффективности» или «Пересмотр зарплаты».
Примеры заголовков говорят сами за себя: «Ваша оценка и хорошие новости (список на повышение)», «[Уведомление] Проверка факта нарушения комплаенса (жалоба) в адрес {домен компании}», «[Важно] Повторная регистрация экстренных контактов и система подтверждения безопасности», «[Важно] Просьба протестировать вход и проверить настройки перед общесистемным техобслуживанием компании», «[Срочно] Просьба подтвердить данные по фиксированному налоговому вычету и процедуре возврата переплаты по налогам». Зафиксированы случаи, когда жертву в ходе такого «звонка в техподдержку» подводили к онлайн-банкингу, пока атакующий удерживал удалённый доступ к её компьютеру — с ощутимыми финансовыми потерями. Смещение фокуса на рабочие почтовые ящики выглядит логичным шагом: у компаний деньги на счетах обычно больше, чем у частных лиц.
Более 90% отправителей были подделаны — либо под адрес самого получателя, либо под адрес легитимного сервиса. Расчёт понятен: письмо якобы от системного администратора собственной организации вызывает меньше подозрений, чем сообщение от незнакомца. Подтверждены случаи, когда мошенники копировали реальные адреса, с которых организации обычно рассылают уведомления своим сотрудникам. Именно против такой подмены и работают протоколы SPF, DKIM и DMARC — их отсутствие или неполная настройка оставляет лазейку, которой кампания активно пользовалась.
Инфраструктура доставки писем охватывала более 240 тысяч IP-адресов по всему миру. По объёму отправленной почты лидировала Бразилия, а по числу уникальных IP, участвовавших в рассылке или пересылке, — Китай. Расхождение между временными метками в заголовках писем и реальным временем получения указывает на то, что значительная часть узлов — это скомпрометированные IoT-устройства, а не выделенные серверы злоумышленников. Анализ через Shodan первых 10 тысяч отправляющих IP-адресов по числу событий рассылки дал следующую картину: у 5940 адресов работающий сервис не обнаружен, у 4060 — обнаружен. Из этих четырёх тысяч 3231 адрес был связан с сервисами MikroTik, причём у 2657 из них порт TCP 2000 был открыт наружу и связан с трафиком, похожим на атакующий — сканированием портов и спамом. Остальные обнаруженные сервисы распределились так: OpenSSH — 284 адреса, nginx — 184, Apache — 144. Иными словами, ботнет из плохо защищённых роутеров и серверов оказался основой всей почтовой машины.
Ссылка из письма ведёт на страницу с поддельным предупреждением, почти неотличимым от классических экранов техподдержки прошлых лет — со звуковыми сигналами и блокировкой окна. Для хостинга этих страниц использовалась функция статических сайтов в Microsoft Azure Blob Storage: удобный способ быстро выкладывать HTML и JavaScript по HTTPS без лишних вопросов. Около 90% из 33 тысяч сайтов существовали ровно один день — ссылка умирала быстрее, чем её успевали заблокировать фильтры. Страницы дополнительно шифровали содержимое, усложняя автоматический анализ; аналогичные по структуре сайты ранее разбирала команда Barracuda Networks.
Номера телефонов на этих фейковых страницах живут куда дольше самих сайтов — больше недели против одного дня. Наблюдение с конца февраля 2026 года зафиксировало интересную деталь: за период с 26 февраля по 31 мая было обнаружено 4721 фейковый сайт с предупреждением, но использовано на них всего 11 разных номеров, причём почти все — с североамериканскими кодами. Один и тот же номер встречался на сотнях разных сайтов подряд. Это, пожалуй, самое слабое звено всей цепочки: заблокировать 11 телефонных номеров или предупредить пользователя перед звонком технически проще, чем гоняться за десятками тысяч мимолётных доменов.
Психологически схема бьёт по одним и тем же точкам — искусственная срочность в теме письма, блокировка экрана с сигналом тревоги, маскировка под доверенного отправителя. Все эти приёмы призваны отключить критическое мышление жертвы, и работают они как в классическом фишинге, так и в схемах с фейковой техподдержкой одинаково эффективно.
Практический совет для частных пользователей звучит так: ни один легитимный производитель или служба безопасности никогда не показывает телефон на экране предупреждения — этого правила достаточно, чтобы отсеять большинство подобных попыток. Номер или ссылку из письма использовать нельзя, связываться с сервисом нужно только через заранее сохранённую страницу. Экран блокировки и звуковой сигнал — театральный приём: закрыть браузер или снять процесс через диспетчер задач решает проблему в большинстве случаев. Полезно заранее договориться с родственниками, особенно пожилыми, к кому обращаться при подобных сообщениях — в полицию, центр по защите прав потребителей или напрямую в банк, если дело дошло до перевода денег.
Для организаций набор мер шире: блокировка входящих писем, сайтов и телефонных номеров, связанных с подобными кампаниями; запрет на клик по ссылкам прямо из письма; обучение сотрудников закрывать фейковые экраны предупреждений через долгое нажатие Esc или сочетание Ctrl+Alt+Del. Внедрение SPF, DKIM и DMARC напрямую бьёт по главному приёму кампании — подмене отправителя. Отдельное внимание стоит уделить контролю программ удалённого доступа — в атаках такого типа злоумышленники используют легитимные инструменты LogMeIn, UltraViewer, ScreenConnect, RustDesk, AnyDesk и TeamViewer, маскируясь под техподдержку. Ограничение их запуска через политики контроля приложений и мониторинг через XDR-системы, а также контроль исходящих международных звонков через офисные АТС — это как раз тот финальный барьер, который обрывает цепочку атаки перед её кульминацией.
Из готовых решений для частных пользователей упоминается мобильное приложение TrendLife ScamCheck с защитой от вредоносных сайтов и блокировкой подозрительных международных звонков, а также TrendLife Maximum Security с фильтрацией мошеннических писем и блокировкой опасных сайтов. Для бизнеса предлагаются два инструмента: TrendAI Vision One Email and Collaboration Security, анализирующий возраст домена в URL, редкость его появления в трафике и язык текста письма, и TrendAI Vision One Endpoint Security, который распознаёт сертификаты легитимных инструментов удалённого доступа и блокирует их несанкционированный запуск.


Новое на сайте

Ссылка