Email

Web-пиксель в письме

Невидимая картинка 1×1 пиксель в HTML-письме — классический приём email-маркетинга, переосмысленный для безопасности. Если письмо переслали наружу или открыли на скомпрометированной машине — пиксель загрузится, и вы узнаете об этом первыми.

Что это и зачем

Ловушка генерирует URL пикселя вида /p/секрет.gif. Вы вставляете его в HTML-тело письма как невидимый <img>. Почтовый клиент при открытии письма автоматически запрашивает картинку с сервера.

Событие pixel_load фиксируется с IP, User-Agent и временем. Это особенно ценно после фишинга или компрометации почтового ящика: атакующий пересылает письма себе или открывает их на своей машине — пиксель срабатывает.

Как работает

  1. Создаёте ловушку — получаете URL пикселя (заканчивается на .gif).
  2. Вставляете <img src="URL" width="1" height="1" alt="" style="display:none"> в HTML-письмо.
  3. Письмо остаётся в черновиках, шаблонах или уходит ограниченному кругу получателей.
  4. При загрузке пикселя — алерт с IP и контекстом.

Куда размещать

HTML-шаблоны Outlook и Thunderbird, внутренние рассылки HR/IT, HTML-отчёты на корпоративном портале, черновики «секретных» писем в почтовом ящике, шаблоны уведомлений в CRM.

Пошаговая инструкция

  1. 1Сгенерируйте ловушку и скопируйте URL пикселя.
  2. 2Вставьте img-тег в HTML-тело письма.
  3. 3Сохраните письмо как черновик или отправьте легитимным получателям.
  4. 4При пересылке наружу или открытии на чужой машине пиксель загрузится.
  5. 5Проверка: вставьте URL в тестовый HTML-файл и откройте в браузере.

Что фиксируется

  • IP-адрес загрузившего пиксель
  • User-Agent почтового клиента или браузера
  • Время открытия письма

Сценарии применения

  • Детектирование компрометации корпоративной почты
  • Обнаружение пересылки конфиденциальных писем наружу
  • Сигнал после успешного фишинга — атакующий открывает перехваченные письма
  • Контроль утечки шаблонов рассылок

Частые вопросы

Блокируют ли почтовые клиенты загрузку картинок?

Многие клиенты блокируют внешние изображения по умолчанию — пользователь должен нажать «Загрузить картинки». Но при пересылке HTML-письма на внешний ящик или открытии в веб-интерфейсе пиксель часто загружается автоматически.

Это легально?

В корпоративной среде — да, если политика безопасности это допускает. Вы отслеживаете загрузку ресурса на своём сервере, а не читаете чужую почту.

Сработает ли в plain-text письме?

Нет, нужен HTML-формат. Plain-text не загружает внешние ресурсы.

Похожие ловушки

Создайте «Web-пиксель в письме» за 2 минуты

Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.

Открыть кабинет