В июне 2026 года исследователи компании Abnormal зафиксировали появление нового фишингового сервиса Blacksite, который предлагается на русскоязычных форумах и в Telegram. Данный сервис представляет собой набор для атак типа "человек посередине" (AiTM), перехватывающий токены аутентификации, сессионные куки и одноразовые коды двухфакторной аутентификации в реальном времени. Ключевая особенность Blacksite заключается в том, что он продаётся вместе с сервисом клоакинга Cloaked.gg, который маскирует фишинговую инфраструктуру от автоматических систем анализа.
Описание
Оба продукта распространяются под псевдонимом kirapayload. Cloaked.gg появился раньше, как минимум с сентября 2025 года, а Blacksite - в июне 2026. В объявлениях Cloaked.gg указан как "родительский сервис", а Blacksite - как "дополнительная услуга для Cloaked.gg". Разделение отражено и в разделах форума: Cloaked.gg размещён в категории "серверы и хостинг" с упором на антибот-защиту, а Blacksite - в разделе "вредоносное ПО" с заявленными возможностями обхода MFA, перехвата сессий и управления через панель управления.
Стоимость Blacksite составляет 1000 долларов в месяц, со скидкой до 600 для первых клиентов. Продавец утверждает, что из 20 слотов занято семь. Оплата и общение ведутся через Telegram, а описание сервиса опубликовано на платформе Telegraph 7 июня 2026 года. Положительный отзыв подтверждённого покупателя свидетельствует о реальных транзакциях. Подобная коммерциализация снижает порог входа для использования AiTM-фишинга и расширяет круг злоумышленников, способных применять такие инструменты.
Согласно анализу исследователей, Blacksite функционирует как обратный прокси-сервер, который зеркалирует целевой сайт, пропуская через себя трафик между жертвой и настоящим порталом аутентификации. Заявленные возможности включают захват токенов, куки и кодов 2FA в реальном времени, а также панель управления сессиями, клонирование цифрового отпечатка браузера с подстановкой географически релевантных резидентных IP-адресов, изолированные браузерные экземпляры, удалённое управление браузером и перехват буфера обмена. Решающее значение имеет перехват сессионной куки, которая представляет уже аутентифицированную сессию - именно это позволяет обойти MFA и угнать сессию.
Список сервисов, которые можно зеркалировать, включает Google, Microsoft, Facebook*, Instagram*, банковские порталы, корпоративные системы единого входа (SSO) и криптовалютные кошельки. Корпоративный SSO представляет наибольшую опасность для организаций, так как при успешном перехвате потока единого входа злоумышленник получает доступ к внутренним ресурсам компании. Архитектура Blacksite построена на Docker-контейнерах с обратным прокси Nginx, что делает развёртывание воспроизводимым и легко заменяемым - инфраструктуру можно быстро пересоздать после блокировки.
Однако решающий вклад в скрытность атаки вносит Cloaked.gg. Этот сервис клоакинга позиционируется как "платформа защиты от ботов и обманного трафика". Его панель управления позволяет одним кликом блокировать трафик из облачных сетей Amazon AWS, Google Cloud, Microsoft Azure, а также хостинг-провайдеров и резидентных прокси. Именно эти сети чаще всего используются песочницами, системами детонации URL и поисковыми краулерами. В список блокируемых ASN входят AS8075 (Microsoft), AS15169 (Google) и AS16509 (Amazon). Кроме того, блокируется трафик через VPN, прокси, Tor и датацентры, а также применяется бан по отпечаткам TLS JA3 и JA4. В качестве действия для подозрительных посетителей можно выбрать "белую страницу" с легитимным содержимым, сгенерированным искусственным интеллектом, или скрытый разрыв соединения, или режим "ловушки".
На практике эти механизмы создают раздельное представление: автоматизированный трафик получает безвредный ответ или блокировку, тогда как реальная цель перенаправляется на фишинговую страницу. Панель управления Cloaked.gg отображает статистику - например, 3946 запросов, из которых 326 распознано как боты, и 101 IP-адрес автоматически заблокирован. В одном из примеров зафиксирован посетитель с IP 20.102.82.167, принадлежащим AS8075 (Microsoft), с пометками "обнаружен VPN, ASN заблокирован, отсутствует реферер". Это означает, что зонд из инфраструктуры Microsoft был идентифицирован и отсечён до того, как достиг фишингового содержимого.
Важно отметить, что Cloaked.gg намеренно имитирует легитимный коммерческий продукт для защиты от ботов: его сайт и панель управления используют типичную лексику - управление аккаунтом, биллинг, реферальная программа, поддержка, оценка рисков, отпечатки JA3/JA4, правила ASN. Дисклеймер "только для сайтов, которые вам принадлежат" является формальным прикрытием, не ограничивающим реальное использование. Такое оформление служит одновременно для маскировки, привлечения клиентов и отмывания репутации.
Для защитников эта связка означает, что чистое заключение автоматического анализа URL не является гарантией безопасности. Если система проверки ссылок (например, urlscan) приходит с облачного IP-адреса без реферера, Cloaked.gg отдаёт ей заглушку. В результате сканер видит либо ошибку 403, либо сгенерированную ИИ-страницу-приманку, а не фишинговый портал. Публичные данные сканирования подтверждают это: домены из кампании сентября 2025 года, работавшие через Cloaked.gg, при анализе через urlscan отдавали "403 Forbidden" или страницу вымышленного бренда пончиков, в то время как настоящий пользователь направлялся на фишинговую страницу.
Таким образом, Blacksite не меняет механику AiTM-фишинга, но делает обход детекции товарным продуктом. Вместо того чтобы полагаться исключительно на репутацию URL или результаты песочниц, организациям следует перенести акцент на два аспекта, которые клоакинг не скрывает: анализ самого сообщения до взаимодействия пользователя и, в случае успешного перехвата сессии, анализ поведения личности и сессии после аутентификации. Только комплексная оценка всех сигналов - контекста письма, источника запроса и последующих действий - способна обнаружить атаку, когда единичная проверка URL оказывается бесполезной.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.
Индикаторы компрометации
Domain
- allegro-pl.site
- allegro-pl.top
- api.cloaked.gg
- app.cloaked.gg
- capture.cloaked.gg
- cdn.cloaked.gg
- charliesdemons.com
- cloaked.gg
- cloaked-demo.com
URL
- telegra.ph/Cloakedgg-BlackSite-06-07