Почему «это просто HTML» — миф
- ✕ Поддельная форма входа. HTML-страница может выглядеть 1-в-1 как окно логина в почту или корпоративный портал — вы вводите пароль, и он мгновенно уходит атакующему, при этом браузер не показывает вообще никаких предупреждений
- ✕ Обход почтовых фильтров. Антивирус и спам-фильтры часто пропускают .html вложения, потому что это «просто текст» — тогда как вредоносный код внутри может быть закодирован (base64/JS) и собираться в опасный файл уже в браузере жертвы, минуя проверку на входе
- ✕ Эксплуатация уязвимостей браузера. Скрипт на странице может попытаться использовать дыру в устаревшем браузере или плагине и установить вредоносный код без единого клика «Разрешить» — просто за счёт открытия страницы
- ✕ Скрытая переадресация. Страница может незаметно перекинуть вас на другой сайт (уже настоящий фишинговый) через долю секунды после открытия — вы даже не успеете заметить смену адреса
- ✕ Слежка и деанонимизация. Даже без единого клика, сам факт открытия может сообщить атакующему ваш IP, версию браузера/ОС и то, что именно ваш адрес — «живой» и вы открываете такие письма — это делает вас целью следующих, более точных атак
Как отличить и что делать
HTML-вложение в письме — это почти всегда красный флаг. Легитимные компании не присылают счета, накладные или «сканы документов» в виде .html — это формат веб-страниц, а не документов.
Не вводите пароли на странице, открытой из вложения, даже если она выглядит один в один как знакомый сайт — проверяйте адрес в адресной строке браузера, а не внешний вид.
Не пересылайте такие файлы коллегам «на всякий случай» — переслать можно только в IT-безопасность для проверки.
✓ Реального вреда не произошло