Иногда мошенническое письмо выглядит настолько примитивно, что его хочется просто удалить и забыть. Но именно такие сообщения полезно разбирать технически — особенно если они регулярно попадают в почтовый ящик : Ищу работников для простой, но высокооплачиваемой работы В конце сентября 2026 года мне пришло письмо с предложением «нескладної, але високооплачуваної роботи на території України». Автор обещал оплату от $500 за одно успешное задание и предлагал продолжить общение через Telegram. На первый взгляд — обычный спам.
Но если посмотреть не только на текст письма, а на его заголовки и HTML-код, становится гораздо интереснее. И сразу важная оговорка: по одному этому письму нельзя утверждать, что Telegram-аккаунт из него предназначен именно для кражи аккаунтов. Однако письмо содержит достаточно признаков, чтобы относиться к нему как к потенциально мошенническому и не продолжать взаимодействие без дополнительной проверки.
Что обещает «работодатель»
Текст письма довольно типичный:
- простая и высокооплачиваемая работа;
- оплата от $500 за одно успешное задание;
- сначала нужно выполнить тестовое задание;
- после него якобы можно получить систему авансов;
- полный расчёт обещают сразу после отчёта;
- требования минимальные;
- связь предлагают поддерживать через Telegram.
В требованиях указаны, например, адекватность, стрессоустойчивость и «умение держать язык за зубами». Также говорится об опыте работы в силовых структурах как о преимуществе. При этом в письме нет нормальной информации о работодателе: нет названия компании, юридического лица, официального сайта, адреса офиса или страницы вакансии на известном сервисе поиска работы. Фактически потенциальному кандидату предлагают сделать «тестовое задание» и перейти в Telegram.
Это уже повод остановиться и проверить отправителя
Первый странный момент: кто вообще отправил письмо?
В интерфейсе Gmail письмо выглядит так: Rik reply@odessa.ua Но заголовки сообщения рассказывают совсем другую историю. В From: действительно указано: From: Rik <reply@odessa.ua> Однако в цепочке доставки присутствует: Received: from flowv.online [89.125.113.140] То есть письмо пришло с сервера, который представляется как flowv.online. А envelope sender вообще другой: postmaster@donetsk.ua Получается интересная конструкция:
Видимый отправитель:
reply@odessa.ua
Envelope sender:
postmaster@donetsk.ua
Фактический сервер:
flowv.online
89.125.113.140
Само по себе наличие разных технических адресов ещё не доказывает мошенничество — пересылка почты и сервисы рассылок могут создавать сложные цепочки. Но здесь есть и другие детали. SPF: для donetsk.ua нормальной проверки нет и в заголовках присутствует: Received-SPF: none
(no valid SPF record provided by donetsk.ua) То есть для домена donetsk.ua, который использовался как envelope sender, принимающая сторона не получила действующей SPF-политики, позволяющей подтвердить отправителя. Это не означает автоматически «письмо мошенническое». Но если одновременно:
- видимый отправитель один;
- envelope sender другой;
- фактический сервер третий;
- SPF не подтверждает envelope domain;
— это уже хороший повод посмотреть глубже.
А что с DKIM?
Вот здесь можно попасть в распространённую ловушку. В Gmail видно: dkim=pass И кто-то может сделать вывод: «Раз DKIM прошёл, письмо настоящее». Нет. DKIM действительно прошёл, но подпись относится к: d=flowv.online а не к odessa.ua. Это прямо видно в заголовках: dkim=pass header.i=@flowv.online И непосредственно DKIM-заголовок содержит:
DKIM-Signature:
…
d=flowv.online;
s=diliok;
Что это означает?
DKIM подтверждает, что сообщение было подписано ключом, связанным с flowv.online, и что подпись сообщения прошла проверку. Но это не подтверждает автоматически, что отправитель действительно является владельцем odessa.ua. Проще говоря: DKIM=pass ≠ «этот человек действительно Rik с odessa.ua». В нашем случае подписывающий домен и отображаемый домен отправителя различаются.
DMARC тоже ничего не подтверждает
В заголовках есть: dmarc=none для адреса: reply@odessa.ua Это означает, что в данной проверке нет подтверждения DMARC-политикой, которое позволило бы связать видимый домен отправителя с аутентифицированным источником. Именно поэтому смотреть только на зелёную галочку DKIM=pass недостаточно.
Самое интересное находится в HTML письма
Теперь посмотрим не на текст, который видит пользователь, а на HTML. В конце сообщения обнаруживается: Это изображение размером 1×1 пиксель. Такие элементы часто используются в email-трекинге: когда почтовый клиент загружает внешний ресурс, сервер может получить запрос и зафиксировать определённые технические данные о взаимодействии с письмом. В данном случае запрос снова направлен на: flowv.online То есть тот же домен появляется:
в цепочке доставки;
в DKIM;
в HTML;
в tracking pixel.
Это уже гораздо интереснее обычного текста вакансии.
А дальше пользователя отправляют в Telegram
В письме есть ссылка: https://t.me/Rik_333787333 И вот здесь начинается наиболее важная часть схемы. Сам по себе адрес t.me/… не является вредоносным. Это обычная ссылка Telegram. Проблема в другом: email используется как первый этап контакта, а дальнейшее взаимодействие полностью переносится в мессенджер. Сценарий выглядит примерно так:
Массовая рассылка
↓
«Высокооплачиваемая работа»
↓
Тестовое задание
↓
Telegram
↓
дальнейшая инструкция
↓
ссылка / файл / сайт / запрос данных
Именно на последующих этапах потенциально может появиться уже непосредственная попытка мошенничества.
Может ли эта ссылка украсть Telegram-аккаунт?
Нет, сама ссылка t.me/Rik33_3778333 не крадёт аккаунт Telegram автоматически. Это важно разделять. Опасность может появиться после перехода, если собеседник, например:
- попросит открыть сторонний сайт;
- предложит авторизоваться где-либо через Telegram;
- попросит QR-код;
- попросит код из SMS или сообщения Telegram;
- предложит скачать неизвестное приложение;
- отправит архив или исполняемый файл;
- попросит установить «рабочее приложение»;
- потребует предоставить паспортные или банковские данные;
- попросит сначала что-либо оплатить.
Поэтому сам факт наличия Telegram-ссылки ещё не доказывает кражу аккаунтов. Но в сочетании с анонимной «работой», обещанием $500 и отсутствием нормальной информации о работодателе это достаточно серьёзный повод ничего дальше не делать без проверки.
Ещё один интересный момент — письмо само следит за взаимодействием
В HTML есть внешний запрос: flowv.online/amsweb.php?… Причём он находится внутри изображения размером: 1 × 1 Это хороший пример того, почему иногда стоит смотреть исходный код письма, а не только красивое отображение в Gmail. Пользователь видит: 👍 Ищу работников… А внутри сообщения может находиться дополнительная техническая инфраструктура, которую обычный получатель вообще не заметит.
#кибербезопасность #мошенничество #фишинг #спам #мошенники #мошенничествовинтернете #информационнаябезопасность #безопасность #emailsecurity #phishing #scam #spam #cybersecurity #telegram #telegramscam #telegramмошенники #вакансия #работа #поискработы #мошенническиевакансии #обман #украина #украинцы #email #gmail #spf #dkim #dmarc #osint #socialengineering #кибербезопасностьукраина
😎 Будь героем текста!
Увидел косяк? 🚬 Орфографический монстр 👻 подкрался незаметно?
✂️ Выделяйте ошибку и нажимайте Ctrl + W
Мы примем удар на себя 👨💻 и всё исправим 🛠️
Спасибо за бдительность!