Гид по технологиям

Email salting: как мошенники обходят спам‑фильтры

8 min read Кибербезопасность Обновлено 26 Dec 2025
Email salting: обход спам‑фильтров и защита
Email salting: обход спам‑фильтров и защита

Быстрые ссылки

  • Как работает email salting

  • Как распознать атаку email salting

  • Просмотр исходного кода — ваш лучший друг

  • А что насчёт атак с гомоглифами?

Email‑фильтры помогают держать папку «Входящие» чище — они блокируют мошенничество, вредоносное ПО и другие угрозы. Однако злоумышленники постоянно придумывают новые приёмы. Один из таких — email salting — позволяет обойти защиту, но существуют простые способы защитить почту и себя.

Как работает email salting

Email salting — это приём, при котором мошенники искажают содержимое письма на уровне HTML (или кодирования текста), чтобы обмануть фильтры, при этом обычный пользователь видит нормальный текст. Браузер или почтовый клиент рендерит HTML и показывает «чистую» строку, а в коде между символами или внутри слов скрываются дополнительные символы (например, нулевой ширины), пробелы или последовательности, которые нарушают сигнатуры спам‑фильтров.

Короткое определение: нулевой ширины — невидимые символы (zero‑width space, zero‑width non‑joiner), которые занимают место в коде, но не отображаются визуально.

Простой пример: визуально вы видите “WELLS FARGO”, но в исходном HTML это может быть “WEqcvuilLLS FAroyawdRGO” с кучей невидимых/лишних символов между буквами. Фильтр сигнализирует о вредоносной фразе по точной сигнатуре, а скрытые символы ломают эту сигнатуру.

Другие варианты маскировки

  • Вставка нулевой ширины и специальных невидимых символов между буквами.
  • Замена букв на похожие символы из других наборов символов (гомоглифы) — латинская «o» заменена кириллической «о».
  • Замена текста на изображение: злоумышленники помещают важное сообщение в картинку, чтобы фильтры, ориентированные на текст, ничего не увидели.
  • Обфускация HTML: использование множественных span, CSS‑стилей, комментариев и скриптов, чтобы разделить ключевые слова.

Мужчина с планшетом, из которого вылетают иконки электронных писем.

Как распознать атаку email salting

Короткий ответ: можно, если знать признаки.

Хотя злоумышленники начали использовать AI для написания более правдоподобных фишинговых писем, многие приёмы по‑прежнему легко распознаются при внимательном рассмотрении.

Открытое приложение электронной почты на ноутбуке с иконкой уведомления.

Связанные материалы

Мошенники нашли способ проскакивать через спам‑фильтры

Хитрый приём позволяет вредоносным письмам обходить фильтры.

Посты

3

Чтобы понять, насколько письмо подозрительно, внимательно прочитайте сообщение целиком и задайте себе вопросы:

  • Почему это сообщение заставляет меня действовать срочно? (социальная инженерия)
  • Просят ли скачать вложение или перейти по ссылке для «проверки/восстановления данных» прямо сейчас?
  • Есть ли персональные данные в письме (имя, часть номера договора, адрес) — или это «Уважаемый клиент»?

Если в письме просят срочно перейти по ссылке или ввести персональные данные — это красный флаг.

Гомоглифы (подмена похожих символов) сделают визуальную проверку сложнее: мошенник может заменить латинскую букву на похожую кириллическую, греческую или другую, и большинство людей этого не заметят.

Примеры визуальных подмен:

  • Bank of America

  • Bank of America

(в первом примере латинская “o”, во втором — похожий символ из набора полногоwidth)

Ещё один приём:

  • Bank of America

  • Bank оf America

Здесь «о» во втором примере — кириллическая «о», визуально неотличима от латинской.

Кроме того, если отправитель использует домен, отличающийся от официального (опечатка, лишний знак, бесплатный почтовый сервис вроде gmail.com для деловых уведомлений), это серьёзный признак мошенничества.

Если вы не находите внешних признаков, следующий шаг — просмотр исходного кода письма.

Просмотр исходного кода — ваш лучший друг

Чтобы проверить, «посолено» ли письмо, откройте исходный код (Source View). Большинство почтовых клиентов позволяют это сделать; ниже — универсальная инструкция и специфические подсказки для Gmail.

Скриншот обычного письма в почтовом клиенте.

  1. В Gmail: откройте письмо, нажмите на три точки в правом верхнем углу сообщения и выберите «Показать оригинал» или «Просмотреть исходный код» (в русской локали может отображаться как «Показать оригинал»). Это откроет оконный или вкладочный вид с полным исходным кодом и заголовками письма.
  2. В других клиентах (Outlook, Apple Mail): ищите пункт меню вроде «Просмотреть исходный код», «View Source», «Показать исходный текст сообщения».
  3. В веб‑интерфейсе можно скопировать весь HTML и вставить в текстовый редактор с подсветкой, чтобы удобнее искать необычные символы.

Скриншот с HTML‑кодом легитимного письма.

Если в теле письма вы видите дополнительные последовательности символов, длинные бессмысленные строки, теги между буквами, или много последовательностей вроде “​” (код нулевой ширины), то вероятно письмо было «солено».

Пример добавления лишнего текста вокруг слов

Cisco Talos

Этот пример приближённый, но демонстрирует, как в исходнике между буквами появляются посторонние символы.

Что искать в исходнике — краткий чеклист

  • Невидимые символы: ​, ‌, ‍ и другие коды нулевой ширины.
  • Множественные теги , и инлайновые стили вокруг отдельных букв.
  • Длинные последовательности символов без смысла между словами.
  • Текст, представленный в виде изображения () вместо реального текста.
  • Символы из других Unicode‑наборов, смешанные с латиницей.

А что насчёт атак с гомоглифами?

Email salting пересекается с атаками на основе гомоглифов — когда одну букву заменяют на визуально похожую из другой кодировки. Если письмо кажется легитимным, но у вас остаётся неприятное чувство — внимательно проверяйте адрес отправителя и домен.

Пример, где один символ выделяется:

  • Homoglγph

Если вы угадали букву «y», вы правы — там использована похожая, но иная кодировка, и она заметна, если приглядеться.

Онлайн‑инструменты для проверки гомоглифов помогут автоматизировать задачу. Я использую Spoofed Unicode Checker: скопируйте подозрительный текст в левое окно, и инструмент укажет, какие символы подменены.

Пример онлайн‑сервиса, который обнаруживает гомоглифы и подмены.

Скриншот: Sead Fadilpašić / MakeUseOf

Мини‑методология: как быстро проверить подозрительное письмо (5 шагов)

  1. Не кликайте по ссылкам и не скачивайте вложения.
  2. Проверьте адрес отправителя и домен — сравните с официальным сайтом организации.
  3. Просмотрите исходный код письма на предмет невидимых символов и обфускации.
  4. Скопируйте подозрительный текст в онлайн‑проверку гомоглифов.
  5. При сомнениях — свяжитесь с организацией по официальному каналу (телефон с сайта, приложение банка), а не по данным из письма.

Чеклист для разных ролей

Для рядового пользователя

  • Никогда не вводите пароли по ссылке из письма.
  • Всегда проверяйте персональные данные в письме (имя, последние 4 цифры карты, номер счёта).
  • Проверяйте отправителя и домен.
  • Если письмо вызывает сомнения — позвоните в организацию.

Для IT‑сотрудника / админа

  • Настройте DMARC/DKIM/SPF и проверяйте их отчёты.
  • Включите анализ HTML и детектирование невидимых символов на почтовом шлюзе.
  • Обучайте пользователей: короткие рассылки с примерами гомоглифов и salted‑проектов.
  • Разработайте процедуру приёма и обработки жалоб на фишинг.

Плейбук реагирования для команды безопасности

  1. Идентификация: сохранить оригинальный заголовок и исходник письма.
  2. Оценка риска: содержит ли письмо ссылку на внешний ресурс, вложение, требование ввода аутентификационных данных?
  3. Изоляция: если массовые рассылки — заблокировать отправителя/домен на почтовом шлюзе.
  4. Уведомление: информировать пользователей и при необходимости — провести форс‑коммуникацию (напоминание, инструкция).
  5. Анализ и контрмеры: обновить сигнатуры, добавить правила для выявления нулевой ширины и гомоглифов.
  6. Отчёт и обучение: составить краткий отчёт и применить уроки в процессе обучения сотрудников.

Критерии приёмки: письмо считается подозрительным, если найден хотя бы один из следующих индикаторов — невидимые символы в ключевых словах, подмены символов гомоглифами, текст заменён картинкой, отправитель использует неожиданный домен.

Когда методы не работают (ограничения)

  • Сложные многоуровневые obfuscation‑схемы с динамическим подгрузом содержимого на стороне сервера могут скрывать технику при первичном просмотре.
  • Если злоумышленник контролирует домен/сервер, внешний вид письма может быть полностью корректным, а вред в ссылках на поддельные формы.
  • Автоматические инструменты не всегда не дают 100% точности — всегда сочетайте автомат проверку с ручной.

Важно: отсутствие явных признаков не гарантирует безопасность. Используйте многоуровневую защиту.

Инструменты и рекомендации

  • Spoofed Unicode Checker — для обнаружения гомоглифов (указан в оригинале и в статье как полезный инструмент).
  • Просмотр исходного кода почтового клиента (Gmail: «Показать оригинал»).
  • Базовые фильтры на уровне шлюза: настройка блокировки писем с подозрительными Unicode‑последовательностями.
  • Для продвинутых пользователей — подготовьте небольшой скрипт/регексп для поиска кодов нулевой ширины (например, поиск по “\u200B” и подобным). (Примечание: использовать скрипты только в безопасной среде.)

Матрица рисков (качественная)

  • Низкий риск: письмо от известного домена с персонализацией, без ссылок или вложений.
  • Средний риск: письмо с призывом к действию (вход в систему, восстановление пароля), сомнительный домен, слова‑триггеры.
  • Высокий риск: вложение .exe/.scr, ссылки на неизвестные домены, признаки обфускации в исходнике (нулевые ширины, гомоглифы, текст в картинке).

Меры: уведомление пользователей, блокировка домена, обновление сигнатур и обучение.

Ключевые термины — 1‑строчные определения

  • Email salting: добавление невидимых/лишних символов и обфускация HTML, чтобы обойти фильтры.
  • Гомоглиф: символ из другой кодовой таблицы, визуально похожий на оригинал.
  • Нулевая ширина: невидимый символ Unicode, влияющий на сигнатуры текста.
  • DMARC/DKIM/SPF: механизмы аутентификации отправителя почты.

Что делать, если вы заметили попытку фишинга

  1. Не отвечайте и не переходите по ссылкам.
  2. Сохраните письмо и исходник (для анализа).
  3. Сообщите в службу безопасности вашей организации или на почтовый сервис (функция “Report phishing”).
  4. Если подозрение связано с банком — свяжитесь с ним по официальному номеру.

Заключение

Email salting — один из приёмов, которые позволяют фишингу проскальзывать через фильтры. Но он заметен при простой проверке исходного кода и внимательном рассмотрении отправителя и содержания. Комбинация технических контрмер (аутентификация домена, фильтры на шлюзе), инструментов для выявления гомоглифов и базовой пользовательской гигиены надёжно снижает риск.

Важно: используйте многоуровневую защиту и проверяйте сомнительные письма вручную — это сэкономит время и предотвратит большинство атак.

Важно: если вы администратор, добавьте правила на почтовом шлюзе для выявления кодов нулевой ширины и блокировки массовых рассылок с необычным unicode‑содержимым.

Краткое резюме:

  • Email salting скрывает ключевые слова в HTML; его видно в исходнике.
  • Гомоглифы подменяют символы на визуально похожие аналоги.
  • Просмотр исходного кода и онлайн‑инструменты помогут обнаружить подмены.
  • Разработайте чеклист и плейбук для пользователей и команды безопасности.

Сводка основных выводов и шагов в конце — сохраняйте осторожность и проверяйте исходник, если есть сомнения.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро