Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Руководства по безопасности

Спам с вашего собственного адреса: обычно это подделка отправителя, и как проверить, не взломали ли вас

Спам или письма с вымогательством, где отправителем указан ваш собственный адрес, почти всегда содержат поддельное поле «От». Проверьте папку «Отправленные», историю входов и правила пересылки, чтобы отличить подделку от настоящего взлома аккаунта.

Опубликовано 2026-09-26 Обновлено 2026-10-06 Последняя проверка 2026-09-26 8 мин чтения

Для кого эта статья: для тех, кто получил спам или письмо с вымогательством, где отправителем указан их собственный адрес, и беспокоится, что его взломали. Статья основана на предупреждениях японских IPA (Агентство по развитию информационных технологий) и JC3 (Японский центр противодействия киберпреступности). Если у вас свой домен и вы хотите остановить почту, которая выдаёт себя за него, читайте вместо этого статью как остановить поддельные письма от имени своего домена.

Почему кажется, что письмо пришло от вас

Поле «От» заполняет отправитель. В момент отправки ничто не проверяет, что сервер, который на самом деле отправляет письмо, соответствует адресу в поле «От». Принимающие сервисы могут проверить это потом (SPF, DKIM и DMARC), но часть писем всё равно проходит.

Сервер атакующего (настоящий отправитель)

Пишет ваш адрес в поле «От» и отправляет

Ваш почтовый ящик

Показывает: от вас, вам → кажется, что вы написали сами себе

Ваш аккаунт

Не использовался → в «Отправленных» пусто, в истории входов пусто

Поле «От» пишет отправитель. «Отправитель», которого показывает почтовый ящик, не доказывает, кто на самом деле отправил письмо.

IPA описывает случаи, когда и отправителем, и получателем был адрес самого получателя, и говорит, что вероятные цели — обойти спам-фильтры и заставить получателя поверить, что его почта взломана. Иными словами, «пришло с моего собственного адреса» — часть приёма, чтобы вы поверили.

Проверьте три места, чтобы отличить взлом от подделки

Просто подделанный отправитель (обычный случай)

  • Папка «Отправленные»: ни этого письма, ни других, которые вы не отправляли
  • История входов: только ваши устройства и привычные места
  • Правила пересылки и фильтров: только те, что вы создали сами
  • Знакомые не спрашивают о странном письме от вас

Возможно, настоящий взлом (действуйте сейчас)

  • В «Отправленных» есть письма, которые вы не отправляли
  • В истории входов есть незнакомые страны, устройства или время
  • Есть незнакомый адрес пересылки или правила, которые автоматически удаляют или перемещают входящие
  • Знакомые говорят, что получили от вас подозрительное письмо

Главное: настоящий взлом оставляет следы внутри аккаунта. Если кто-то входит и отправляет почту, это видно в «Отправленных» и в истории входов. Взломщики также часто тихо ставят правила пересылки или автоудаления, чтобы вы ничего не заметили. Если эти три места чисты, ваш адрес, скорее всего, просто подделали. Где найти историю входов и настройки пересылки в разных сервисах, разобрано в статье как проверить, не заходил ли кто-то в ваш аккаунт.

Если вас засыпают уведомлениями «не доставлено»

Иногда приходит поток уведомлений о недоставке писем, которых вы не отправляли. Обычно это значит, что кто-то рассылает массовую почту, подделав ваш адрес как отправителя, а недоставленные письма возвращаются к вам. И здесь: если этих писем нет в «Отправленных», они ушли не с вашего аккаунта.

Письма с темой о том, что почта «отправлена с вашего аккаунта»

Темы, намекающие, что с вашим аккаунтом или отправленной почтой что-то не так, — например, «о письмах, отправленных с вашего аккаунта» или «изменения в отправленной почте», — типичная форма тех же мошенничеств. Формулировки постоянно меняются, поэтому полезнее знать два шаблона, чем запоминать конкретные темы.

  • Вымогательство: утверждает, что взломало ваш аккаунт или прочитало вашу отправленную почту, и требует денег, часто в криптовалюте. Как объяснено выше, подделанное поле отправителя заставляет вас поверить во взлом
  • Фишинг: сообщает о проблеме с отправкой или изменении настроек и ведёт по ссылке на страницу, где просят логин и пароль от почты

В обоих случаях не открывайте ссылки из письма. Входите в почтовый сервис через закладку или официальное приложение и проверяйте три места, описанные ниже. Как распознать поддельную страницу входа, разобрано в статье что такое фишинг.

Что сделать сегодня

1

Не отвечайте, не нажимайте, не платите

Не реагируйте на угрозу. И IPA, и JC3 советуют игнорировать такие письма. Ответ сообщает отправителю, что адрес читают, и спама станет больше. Не открывайте также ссылки и вложения.

2

Проверьте три места (пять минут)

В своём почтовом сервисе посмотрите эти три места:

  • Папку «Отправленные»
  • Историю входов (обычно в настройках аккаунта, под названиями вроде «недавние действия» или «действия при входе»)
  • Настройки пересылки и правила фильтров

Если что-то совпадает с правой колонкой выше, переходите к шагу 4.

3

Если в письме указан пароль, которым вы пользуетесь, смените его сегодня

В таких письмах иногда приводится пароль, который получатель действительно использовал. IPA считает, что он взят из данных, утёкших из какого-то другого сервиса, и просит всех, кто им ещё пользуется, сменить его. Если вы используете этот пароль где-то ещё, смените его везде. Реальный способ перестать повторять пароли — менеджер паролей.

4

Если нашли признаки взлома: смените пароль И выйдите со всех устройств

Если на шаге 2 обнаружилось что-то незнакомое, не ограничивайтесь сменой пароля. Сделайте ещё две вещи:

  • Завершите все другие сеансы (большинство сервисов это позволяют)
  • Удалите правила пересылки и фильтров, которые вы не создавали

Новый пароль не удаляет уже существующее правило пересылки.

5

Включите двухфакторную аутентификацию

Сделайте так, чтобы для входа было недостаточно одного известного пароля. Способы различаются по надёжности; см. статью какой способ 2FA самый надёжный.

6

Обратитесь за помощью, если беспокоитесь

Если вы уже заплатили или угрозы продолжаются, обратитесь в местную полицию. В Японии такие обращения принимает служба поддержки IPA по информационной безопасности.

Взгляд этого сайта: «пришло от меня» — не доказательство взлома

Этот приём работает потому, что одной детали — «пришло с моего собственного адреса» — достаточно, чтобы человек поверил, что его взломали. Большинство из нас естественно считает, что своим адресом можем пользоваться только мы.

Но поле «От» может написать кто угодно. Если вас действительно взломали, доказательства не в тексте письма, а внутри вашего аккаунта — в «Отправленных», истории входов, настройках. Поэтому проверять нужно аккаунт, а не письмо. Как бы конкретно ни звучала угроза, если аккаунт чист, это только угроза.

Но одна настоящая подсказка всё же есть — пароль, указанный в письме. Он не доказывает, что отправитель что-то о вас знает; это сигнал о том, что ваш пароль когда-то где-то утёк. Игнорируйте угрозу, но отнеситесь к этому предупреждению всерьёз и смените пароль.

Если у вас свой домен

Если вы или ваша компания используете почту на собственном домене, получение писем, выдающих себя за него, может означать, что у домена не настроены как следует SPF, DKIM и DMARC. Тогда это можно остановить как отправитель (владелец домена), а не только как получатель. Как читать заголовки и в каком порядке настраивать — в статье как остановить поддельные письма от имени своего домена; что означают три механизма — в статье что такое SPF, DKIM и DMARC.

Источники

  • IPA (Агентство по развитию информационных технологий, Япония), служба поддержки по информационной безопасности: предупреждение о спаме с вымогательством, угрожающем распространить интимное видео и требующем криптовалюту (опубликовано 10 октября 2018, обновлено 8 сентября 2021) — ipa.go.jp
  • JC3 (Японский центр противодействия киберпреступности): письма с вымогательством, требующие криптовалюту (биткоин) (21 апреля 2021) — jc3.or.jp
  • Служба поддержки IPA по информационной безопасности — ipa.go.jp

Что прочитать дальше

FAQ

QПочему мне приходит спам с моего собственного адреса?
A

Почти всегда подделано поле отправителя (From). Электронная почта позволяет отправляющей стороне написать в этом поле что угодно. Японское агентство IPA описывает случаи, когда и отправителем, и получателем был адрес самой жертвы, и говорит, что вероятные цели — обойти спам-фильтры и заставить получателя поверить, что его аккаунт взломан.

QКак проверить, действительно ли мой аккаунт захвачен?
A

Посмотрите в трёх местах: (1) папку «Отправленные» — нет ли писем, которые вы не отправляли; (2) историю входов у почтового провайдера (часто называется «недавние действия») — нет ли незнакомых мест или устройств; (3) настройки пересылки и правила фильтров — нет ли того, что вы не создавали. Если все три места чисты, ваш адрес, скорее всего, просто подделали.

QВ письме говорится, что мой компьютер взломан и меня записали на видео. Это правда?
A

И IPA, и JC3 говорят, что содержание таких писем ложно, и советуют их игнорировать. IPA сообщает, что её служба поддержки не подтвердила ни одного случая публикации видео из-за отказа платить. Не платите и не отвечайте.

QМне пришло письмо с темой вроде «О письмах, отправленных с вашего аккаунта» или «Изменения в отправленной почте».
A

Темы, намекающие, что ваш аккаунт взломан или с него отправлялась почта, типичны для писем с вымогательством и фишинга. Не доверяйте ни теме, ни тексту, не открывайте ссылки и не платите. Проверяйте, взломаны ли вы, в своём аккаунте — «Отправленные», история входов и настройки пересылки, — а не в письме.

QВ письме был мой настоящий пароль. Что делать?
A

Если вы всё ещё пользуетесь этим паролем, смените его сегодня. IPA считает, что указанные пароли взяты из данных, утёкших из какого-то другого сервиса. Если вы используете его где-то ещё, смените его везде и включите двухфакторную аутентификацию.

QМне приходит много уведомлений «не доставлено» о письмах, которых я не отправлял.
A

Возможно, кто-то рассылает массовую почту, подделав ваш адрес как отправителя, и недоставленные письма возвращаются к вам. Если этих писем нет в вашей папке «Отправленные», они ушли не с вашего аккаунта. Проверьте три места, перечисленные выше, и для спокойствия смените пароль.