
Фишинговые атаки становятся все более изощренными, и последняя мошенническая схема выводит эксплуатацию доверенной платформы на новый уровень. Вместо отправки общих или подозрительных писем злоумышленники теперь используют систему приглашений в календаре Apple iCloud для доставки фишингового контента напрямую с собственных почтовых серверов Apple.
Эта хитрая тактика позволяет мошенническим сообщениям обходить спам-фильтры и казаться более легитимными для ничего не подозревающих пользователей. Цель — напугать вас, чтобы вы позвонили на поддельный номер службы поддержки мошенников под предлогом оспаривания fraudulent транзакции в PayPal. После обращения вами манипулируют, чтобы вы предоставили удаленный доступ к своим устройствам или поделились конфиденциальными данными.
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuyПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на свою почту. Плюс, вы получите мгновенный доступ к моему Руководству по выживанию при мошенничестве — бесплатно при подписке на мою рассылку на CYBERGUY.COM.

Как мошенники используют приглашения iCloud Calendar для обхода безопасности
Суть этой аферы заключается в использовании официальной инфраструктуры Apple для придания правдоподобности фишинговой попытке. Вместо использования подозрительного или легко определяемого адреса электронной почты злоумышленники отправляют приглашения в календарь с настоящего домена Apple, noreply@email.apple.com, как сообщает Bleeping Computer.
Злоумышленник помещает фишинговое сообщение в раздел «Заметки» события календаря, чтобы оно выглядело как легитимное уведомление. Они отправляют приглашение в календарь на адрес электронной почты Microsoft 365, которым они управляют и который является частью списка рассылки. В результате приглашение автоматически пересылается нескольким реальным целям, расширяя охват аферы.
Обычно при пересылке писем проверки SPF (Sender Policy Framework) завершаются неудачей, потому что пересылающий сервер не указан как авторизованный отправитель. Однако Microsoft 365 использует метод под названием Sender Rewriting Scheme (SRS), который перезаписывает обратный путь, так что сообщение по-прежнему проходит проверки SPF.
Это делает письмо полностью легитимным как для почтового ящика получателя, так и для автоматических спам-фильтров. В результате сообщение с гораздо большей вероятностью попадет в папку «Входящие» пользователя без пометки, увеличивая шанс, что жертва клюнет на наживку.

Почему эти фишинговые аферы особенно опасны
Особую опасность этой кампании придает ощущение легитимности. Поскольку письмо отправляется напрямую с официальных серверов Apple, пользователи гораздо реже заподозрят неладное. Само сообщение направлено на то, чтобы напугать получателя ложным заявлением о крупной транзакции в PayPal, произошедшей без его согласия. В сообщении указан номер телефона, чтобы «связаться со службой поддержки» и оспорить списание, но на самом деле он соединяет жертву с мошенником.
Как только жертва звонит по номеру, мошенник выдает себя за агента технической поддержки и пытается убедить звонящего, что его компьютер скомпрометирован. Следующий шаг — обычно попросить жертву скачать ПО для удаленного доступа под предлогом возврата средств или защиты аккаунта.
На самом деле этот доступ используется для кражи банковской информации, установки вредоносного ПО или извлечения личных данных. Поскольку исходное сообщение прошло проверки безопасности и казалось credible, жертвы часто не задумываются, прежде чем действовать.

6 способов защититься от мошенников с iCloud Calendar
Я перечислил некоторые полезные шаги, которые вы можете предпринять, чтобы не стать жертвой этих все более изощренных фишинговых афер:
1) Относитесь к неожиданным приглашениям в календарь с осторожностью
Если вы получили неожиданное приглашение в календарь, особенно содержащее странное сообщение или тревожные заявления, не открывайте его и не отвечайте. Легитимные компании редко отправляют споры по платежам или предупреждения безопасности через приглашения в календарь. Всегда проверяйте подозрительные заявления, напрямую войдя в свой официальный аккаунт.
2) Избегайте звонков на номера, указанные в письмах или приглашениях календаря
Фишинговые аферы часто включают номера телефонов, которые соединяют вас с мошенниками, выдающими себя за агентов поддержки. Вместо звонка по номеру из сообщения используйте официальные контактные данные, найденные на веб-сайте компании.
3) Установите надежное антивирусное ПО
Антивирусные программы защищают ваш компьютер от вредоносных программ и фишинговых сайтов, блокируя подозрительные загрузки и предупреждая о небезопасных веб-сайтах.
Лучший способ обезопасить себя от malicious ссылок, которые устанавливают вредоносное ПО, потенциально получая доступ к вашей личной информации, — это установить надежное антивирусное ПО на все ваши устройства. Эта защита также может предупреждать о фишинговых письмах и ransomware-аферах, сохраняя вашу личную информацию и цифровые активы в безопасности. Также поддержание антивируса в актуальном состоянии гарантирует, что он может защищать от последних угроз.
Получите мой выбор лучших победителей в области антивирусной защиты 2025 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.
4) Удалите свои личные данные из публичных списков
Хакеры могут отправлять вам эти фишинговые письма, потому что у них есть ваши данные. Использование сервиса удаления личных данных помогает очистить вашу личную информацию с сайтов data broker-ов. Это значительно усложняет злоумышленникам сбор сведений о вас и создание убедительных целевых фишинговых атак.
Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, сервис удаления данных — действительно разумный выбор. Они недешевы, как и ваша конфиденциальность. Эти службы выполняют всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен веб-сайтов. Это то, что дает мне душевное спокойствие и доказало свою эффективность в удалении ваших личных данных из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, что затруднит их целевое воздействие на вас.
Ознакомьтесь с моими лучшими выборами сервисов удаления данных и получите бесплатную проверку, чтобы узнать, не оказалась ли ваша личная информация уже в сети, посетив Cyberguy.com.
Получите бесплатную проверку, чтобы узнать, не оказалась ли ваша личная информация уже в сети: Cyberguy.com.
5) Используйте менеджер паролей
Менеджер паролей помогает создавать и безопасно хранить надежные уникальные пароли для каждой учетной записи. Это снижает риск повторного использования слабых паролей, которые мошенники могут легко использовать для получения несанкционированного доступа к вашим аккаунтам.
Далее проверьте, не был ли ваш email раскрыт в прошлых утечках. Наш менеджер паролей №1 включает встроенный сканер утечек, который проверяет, появлялись ли ваш адрес электронной почты или пароли в известных утечках. Если вы обнаружите совпадение, немедленно измените все повторно использованные пароли и защитите эти учетные записи новыми уникальными учетными данными.
Ознакомьтесь с лучшими экспертно проверенными менеджерами паролей 2025 года на Cyberguy.com.
6) Регулярно обновляйте программное обеспечение и системы
Регулярное обновление вашей операционной системы, браузера и приложений помогает исправлять уязвимости безопасности, которые злоумышленники часто используют в фишинговых атаках. Своевременное обновление минимизирует вашу подверженность известным угрозам.
Ключевой вывод Курта
Мошенники выводят фишинговые атаки в тревожном новом направлении, манипулируя доверенными платформами для доставки malicious контента. Самый безопасный подход — относиться к любому неожиданному приглашению в календарь, особенно с тревожными сообщениями или странными контактными номерами, с крайней осторожностью. Никогда не звоните по номеру, указанному в сообщении, и не нажимайте на какие-либо ссылки. Вместо этого перейдите напрямую на официальные веб-сайты или в официальную панель управления вашего аккаунта, чтобы проверить подозрительную активность.
Вас когда-либо targeted фишинговая афера, замаскированная под официальное сообщение? Сообщите нам, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuyПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на свою почту. Плюс, вы получите мгновенный доступ к моему Руководству по выживанию при мошенничестве — бесплатно при подписке на мою рассылку на CYBERGUY.COM.
Copyright 2025 CyberGuy.com. Все права защищены.
Курт "CyberGuy" Кнутссон — удостоенный наград технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, своими материалами для Fox News и FOX Business, начиная с утра в «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.
