Если вам пришло письмо с темой «Action Required: Storage 100% Full», не спешите нажимать на кнопку Update payment method. В письме утверждается, что платёж за облачное хранилище не прошёл, банковская карта устарела, а без продления подписки вы можете потерять возможность хранить файлы.
На первый взгляд сообщение выглядит как обычное автоматическое уведомление от облачного сервиса. Однако технический анализ показывает совсем другую картину: письмо имеет признаки массовой фишинговой рассылки, а его отправляющая инфраструктура постоянно меняется.
Что написано в письме Action Required: Storage 100% Full
Письмо оформлено под уведомление от некоего CloudCloud Services. Основное сообщение выглядит следующим образом: Payment failed for your Cloud storage renewal Далее получателю сообщают: Your payment method has expired. И предлагают срочно обновить платёжные данные: Update payment method Для большей убедительности мошенники добавили идентификатор подписки: CLDSTRG-92837465 и указали продукт: Cloud Storage. При этом никакого конкретного официального облачного сервиса — Google Drive, iCloud, OneDrive, Dropbox или другого известного провайдера — в письме фактически не указано. Сам HTML-шаблон содержит именно обобщённое название CloudCloud Services.
Почему это письмо выглядит подозрительно
Самое интересное начинается, если посмотреть не на красивую HTML-страницу, а на технические заголовки письма. Вместо нормального корпоративного отправителя используются случайные адреса вроде:
alert-6210@tlxxn.ble
alert-7454@jhepn.upo
alert-3563@bwxqo.isd
При этом Gmail показывает конкретно мой адрес получателя : odesoftami@gmail.com как Trusted Sender, а письмо доставляется через совершенно другие домены. В первом исследованном сообщении указано: Return-Path: return@sb022.directmetriclab.my.id а отправитель Gmail отображается как: odesoftami <alert-6210@tlxxn.ble> То есть ориентироваться только на то, что показывает интерфейс Gmail в строке отправителя, здесь нельзя. SPF прошёл, но DKIM провалился. В заголовках первого письма Gmail зафиксировал:
SPF: PASS
DKIM: FAIL
Это важная деталь. SPF PASS не означает, что письмо настоящее или отправлено Google. В данном случае SPF подтвердил право IP-адреса отправлять почту от имени домена sb022.directmetriclab.my.id. При этом DKIM-подпись этого сообщения не прошла проверку. Поэтому надпись Trusted Sender в интерфейсе не должна восприниматься как доказательство того, что письмо действительно отправил владелец указанного адреса Gmail.
Мошенники меняют домены
Особенно хорошо это видно по нескольким письмам, которые пришли практически с одним и тем же содержанием.
В разных сообщениях использовались:
sb022.directmetriclab.my.id
sb032.primeshadecart.my.id
sb038.groveforge.web.id
Менялись и локальные части адресов:
alert-6210
alert-7454
alert-3563
Но тема письма оставалась одинаковой: Action Required: Storage 100% Full Это характерный признак ротации инфраструктуры массовой рассылки. Если один домен или сервер начинает блокироваться почтовыми системами, рассылка может продолжаться через другие домены и адреса. Публичный анализ аналогичной кампании также фиксировал смену доменов, IP-адресов и отправляющей инфраструктуры при сохранении одного и того же шаблона и landing page.
Куда ведёт кнопка «Update payment method»
Это, пожалуй, самая важная часть всего анализа. Кнопка в письме ведёт не на официальный сайт какого-либо облачного сервиса, а на: storage.googleapis.com/midfielders/midfielders.html с большим количеством параметров:
act=cl
pid=13398_md
uid=2
vid=410347
ofid=335
lid=645
cid=507013
Именно этот URL находится в HTML-коде письма. Но ведь это Google? Да, storage.googleapis.com — настоящий домен Google. Однако это не означает, что конкретная HTML-страница является страницей Google. Google Cloud Storage позволяет размещать пользовательские объекты. Поэтому наличие storage.googleapis.com в URL само по себе не доказывает принадлежность страницы Google.. В данном случае подозрительным является сочетание: Cloud Storage → неизвестный HTML-файл → tracking-параметры → кнопка обновления карты. Публичные sandbox-анализы уже связывали конкретный объект /midfielders/midfielders.html с фишинговой активностью. Кроме того, практически идентичный шаблон Cloud Storage был зарегистрирован как phishing в независимом Scam Tracker.
Даже кнопка «Unsubscribe» ведёт туда же
Здесь мошенники особенно наглые. Внизу письма есть обычная на вид ссылка: If you want to unsubscribe please click here Но она ведёт на тот же: storage.googleapis.com/midfielders/midfielders.html только с другим параметром:
act=un
То есть даже механизм «отписаться от рассылки» использует ту же инфраструктуру, что и основная кнопка. Поэтому в случае подозрительного письма не стоит нажимать даже Unsubscribe. Такой переход может использоваться для регистрации факта активности адреса, перенаправления пользователя или дальнейшей обработки кампании.
В письме обнаружен огромный объём постороннего мусора
Есть ещё одна очень необычная деталь. После основного HTML-контента внутри .eml находятся совершенно посторонние тексты:
- старые французские сообщения;
- фрагменты форумов;
- объявления;
- тексты о заказах;
- формы с полями имени и адреса;
- старые документы;
- случайные идентификаторы;
- огромное количество бессмысленных HTML-тегов.
Например, внутри сообщения встречаются фрагменты с именем Alberto Butts, различными идентификаторами, адресными полями и совершенно не связанными с Cloud Storage текстами. Дальше идёт ещё один огромный массив случайных HTML-конструкций: … и аналогичного мусора. Такой контент очевидно не относится к уведомлению об оплате облачного хранилища. Одно из возможных объяснений — content padding / попытка усложнить работу автоматических антиспам-фильтров. Однако по одному образцу нельзя достоверно установить назначение каждого отдельного фрагмента
Насколько опасно это письмо?
Само получение такого сообщения не означает, что ваш Gmail был взломан. Риск появляется прежде всего после взаимодействия с содержимым письма.
- Получить письмо — 🟢 Низкий
- Открыть письмо — 🟢 Обычно низкий
- Нажать на ссылку — 🟠 Повышенный
- Ввести логин и пароль — 🔴 Высокий
- Ввести данные банковской карты — 🔴 Высокий
- Передать код SMS или 2FA — 🔴 Критический
Это не единичное подозрительное письмо. По состоянию на сентябрь 2026 года в интернете уже опубликованы многочисленные жалобы и технические исследования этой рассылки. В базе BBB Scam Tracker зарегистрирован практически идентичный вариант письма с теми же текстами CloudCloud Services и Subscription ID. Ещё более показательная связь обнаруживается в технических sandbox-анализах. В образце Warning! Your Cloud Storage Is Full.eml, опубликованном 12 сентября 2026 года, зафиксирован переход на тот же Google Cloud Storage объект storage.googleapis.com/midfielders/midfielders.html, который используется в исследуемом письме. Причём анализировалcя даже URL с параметром act=un, то есть ссылка на «отписку». Другой подробный разбор этой кампании показывает, что злоумышленники постоянно меняют отправляющие домены, IP-адреса и SPF/DKIM-инфраструктуру, но повторно используют одни и те же Google Cloud Storage landing pages. Среди них отдельно упоминается
😎 Будь героем текста!
Увидел косяк? 🚬 Орфографический монстр 👻 подкрался незаметно?
✂️ Выделяйте ошибку и нажимайте Ctrl + W
Мы примем удар на себя 👨💻 и всё исправим 🛠️
Спасибо за бдительность!