Web-пиксель в письме
Невидимая картинка 1×1 пиксель в HTML-письме — классический приём email-маркетинга, переосмысленный для безопасности. Если письмо переслали наружу или открыли на скомпрометированной машине — пиксель загрузится, и вы узнаете об этом первыми.
Что это и зачем
Ловушка генерирует URL пикселя вида /p/секрет.gif. Вы вставляете его в HTML-тело письма как невидимый <img>. Почтовый клиент при открытии письма автоматически запрашивает картинку с сервера.
Событие pixel_load фиксируется с IP, User-Agent и временем. Это особенно ценно после фишинга или компрометации почтового ящика: атакующий пересылает письма себе или открывает их на своей машине — пиксель срабатывает.
Как работает
- Создаёте ловушку — получаете URL пикселя (заканчивается на .gif).
- Вставляете
<img src="URL" width="1" height="1" alt="" style="display:none">в HTML-письмо. - Письмо остаётся в черновиках, шаблонах или уходит ограниченному кругу получателей.
- При загрузке пикселя — алерт с IP и контекстом.
Куда размещать
HTML-шаблоны Outlook и Thunderbird, внутренние рассылки HR/IT, HTML-отчёты на корпоративном портале, черновики «секретных» писем в почтовом ящике, шаблоны уведомлений в CRM.
Пошаговая инструкция
- 1Сгенерируйте ловушку и скопируйте URL пикселя.
- 2Вставьте img-тег в HTML-тело письма.
- 3Сохраните письмо как черновик или отправьте легитимным получателям.
- 4При пересылке наружу или открытии на чужой машине пиксель загрузится.
- 5Проверка: вставьте URL в тестовый HTML-файл и откройте в браузере.
Что фиксируется
- IP-адрес загрузившего пиксель
- User-Agent почтового клиента или браузера
- Время открытия письма
Сценарии применения
- Детектирование компрометации корпоративной почты
- Обнаружение пересылки конфиденциальных писем наружу
- Сигнал после успешного фишинга — атакующий открывает перехваченные письма
- Контроль утечки шаблонов рассылок
Частые вопросы
Блокируют ли почтовые клиенты загрузку картинок?
Многие клиенты блокируют внешние изображения по умолчанию — пользователь должен нажать «Загрузить картинки». Но при пересылке HTML-письма на внешний ящик или открытии в веб-интерфейсе пиксель часто загружается автоматически.
Это легально?
В корпоративной среде — да, если политика безопасности это допускает. Вы отслеживаете загрузку ресурса на своём сервере, а не читаете чужую почту.
Сработает ли в plain-text письме?
Нет, нужен HTML-формат. Plain-text не загружает внешние ресурсы.
Похожие ловушки
Создайте «Web-пиксель в письме» за 2 минуты
Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.
Открыть кабинет