Проблемы информационной безопасности Билайн

Преамбула

В один прекрасный день мне надоело удалять очередные рекламные письма от компании Билайн и я решил отписаться от получения этих рассылок. Перейдя по ссылке в письме, которая явно служила для отписки от рассылки, и выполнив нехитрые манипуляции, я благополучно отписался. Я так думал.

Через какое то время я вновь получил письмо. Отписался. Ещё письмо. Отписался. Ещё письмо… Тут я решил сделать скриншот экрана и сохранить изображение, что бы, если получу очередное письмо, убедиться в том, что я не сошёл с ума и уже отписывался. Очередное письмо я, конечно же, получил.

Решил написать в поддержку и сообщить им о том, что отписка через письма у них не работает и попросил удалить мой адрес электронной почты из рассылки. И тут началось…

Безопасность

Очередной представитель Билайн сообщил мне что адрес электронной почты, с которой я получаю рассылку, а именно bee4you@beeline.ru, не принадлежит компании Билайн и является, скорее всего, мошеннической. Та-дам!

Часть переписки, в которой я указываю с кого именно адреса пришла рассылка.
Часть переписки, в которой я указываю с кого именно адреса пришла рассылка.
Ответ представителя компании, которая говорит что почта им не принадлежит.
Ответ представителя компании, которая говорит что почта им не принадлежит.

Представляете масштаб бедствия? Кто-то смог создать почту в домене beeline.ru и совершает несанкционированную рассылку. Правда мошенники какие-то странные, рекламируют сервисы Билайн и все ссылки имеют utm-метки.

Начинаю разбираться в проблеме глубже. Смотрю заголовки письма мошенника и вижу что почта отправлена с ip адреса 89.179.138.70 (домен mxtech1.beeline.ru).

Адрес и IP с которого ведётся рассылка.
Адрес и IP с которого ведётся рассылка.

Проверяем dns записи домена beeline.ru и видим что этот ip в списке spf записи.

DNS записи домена beeline.ru.
DNS записи домена beeline.ru.

Запись SPF определяет почтовые серверы и домены, которым разрешено отправлять электронную почту от имени вашего домена.

Всё ещё хуже чем я думал. Враг сидит глубоко. Он не только создал почтовый адрес с доменом beeline.ru, так он ещё и рассылку осуществляет с почтовых серверов компании.

Выводы

Информационная безопасность компании оставляет желать лучшего, т. к. злоумышленники смогли:

  • создать почтовый ящик без ведома службы безопасности/системных администраторов;
  • изменить записи dns и/или авторизоваться на почтовом сервере компании и осуществлять массовую рассылку.

Все выводы основаны на полученных ответах представителей компании и доступных инструментов для анализа.

2222
26 комментариев

Здравствуйте! Приносим извинения за консультацию. Почта, с которой поступали письма, наша. Спасибо, что подсветили ситуацию.
Выясним, почему не сработала отписка от рассылки и вернёмся с ответом.

2

Билайн, вы хоть обучите девочку из поддержки, что такое домены, и почты на этом домене.
А то она вроде как специалистом зовется, а ее саму обучать еще надо.
Перед клиентами выставляет компанию дилетантами.

3

Я пытался отписаться в течении второй половины 2023 года. Т.е. отписка у вас не сработала несколько раз. В той же переписке меня заверили что в "системе" нет информации о том, что на мою почту что то отправлялось, т.е. рассылка не делалась.

Комментарий удалён модератором

Выше уже признались что почта их.
Изначально было понятно что рассылкой занимаются они, только ни в какую не хотели это признавать и предпринимать меры.

1

Фильтр в гмэйл: При поступлении письма от этого отправителя удалить письмо безвозвратно.
ТС: а не выепсти ли мне моск всей планете...

1

У нас правовое государство, есть закон. Вы можете решать свои вопросы как хотите.

2