Фишинг через поддельные приглашения и техподдержку: злоумышленники маскируются под легитимные сервисы с помощью Cloudflare и Azure

phishing

Период с 23 по 30 июня ознаменовался двумя параллельными фишинговыми кампаниями, ориентированными на корпоративных пользователей. Первая волна эксплуатирует доверие к сервисам электронных приглашений и документов, вторая - имитирует предупреждения о вирусах с целью вынудить жертву позвонить мошенникам. Обе схемы активно используют инфраструктуру, которую пользователи привыкли считать безопасной: CAPTCHA для сокрытия атак и повышения доверия, а также облачные платформы известных вендоров.

Описание

В рамках первой кампании злоумышленники развернули несколько поддельных страниц, стилизованных под реальные сервисы Paperless Post, Punchbowl Post, Greenvelope и Adobe Document Cloud. За период с 23 по 29 июня были зафиксированы домены qavniro[.]vu (подделка Paperless Post), hovex[.]sbs (Punchbowl Post), metrxevent51[.]top (Greenvelope) и check.apucv[.]vu (Adobe Document Cloud). Несмотря на разное оформление, все они использовали один и тот же набор для кражи учётных данных. Механизм атаки неизменен: жертве предлагают выбрать провайдера электронной почты (Outlook, Office 365, Yahoo, AOL или Gmail), после чего отображается форма входа. После ввода пароля страница намеренно возвращает сообщение "Неверный пароль" , чтобы получить второй, чистый ввод. Затем следует запрос одноразового кода подтверждения (OTP), якобы отправленного на телефон, - нередко с пятиминутным таймером, подстёгивающим жертву. Захват OTP позволяет атакующему обойти многофакторную аутентификацию (MFA).

Особую опасность представляет тот факт, что все домены приглашений были размещены за Cloudflare. Как показали данные мониторинга, каждый из них указывал на адреса CDN Cloudflare (104.21.x, 172.67.x и 2606:4700::), скрывая реальный сервер атакующих. Репутационные фильтры видели только безопасный узел Cloudflare, а не вредоносный источник. Домен check.apucv[.]vu пошёл ещё дальше: он включил настоящую проверку Cloudflare "Подтвердите, что вы человек", с действующим токеном __cf_chl в URL. Этот шлюз одновременно делает страницу более убедительной для жертвы и блокирует автоматические сканеры и изолированные среды (песочницы), которые могли бы выявить фишинг. В результате поддельные страницы остаются активными дольше.

Вторая кампания касалась поддельных предупреждений о вирусах, размещённых непосредственно в облаке Microsoft Azure. В период с 25 по 30 июня многократно фиксировались почти идентичные страницы "Поддержка Windows", хостируемые в Azure Blob Storage. Доступ к ним осуществлялся через рекламные ссылки в Facebook*, о чём свидетельствуют параметры utm_source=fb и fbclid в URL. Каждая страница копировала официальный сайт поддержки Microsoft, поверх которого накладывались каскадные поддельные диалоги: "Системная ошибка / Нарушение доступа к памяти", поддельное предупреждение SmartScreen о трояне Trojan.Spy.Win32, сообщение "Брандмауэр Windows заблокировал сеанс", а также имитация чата поддержки Microsoft. Все эти элементы направляли жертву к одному из телефонных номеров мошенников, которые варьировались между развёртываниями. Зафиксированы номера: +1 (888) 951-8555, +1 (888) 495-7216, +1 (888) 725-4102, +1 (877) 291-7893 (Windows) и +1-855-920-5991 (Mac).

Особого внимания заслуживает тот факт, что для пользователей macOS была создана отдельная версия, размещённая на Azure Front Door - CDN Microsoft. Страница имитировала предупреждение Apple: "Apple MacOS заблокирована из-за подозрительной активности", сопровождалась фальшивым антивирусным сканированием и тем же номером +1-855-920-5991. В отличие от варианта для Windows, эта страница применяла агрессивные методы удержания: запускала неограниченное количество фоновых процессов в браузере, чтобы заморозить вкладку при попытке закрыть её, воспроизводила звук тревоги и предлагала чат с "экспертом". Хостинг поддельного предупреждения Apple на облачной платформе Microsoft - сознательный приём, так как домен выглядит доверенным.

Дополнительно, 26 июня была обнаружена поддельная страница входа в Netflix, размещённая на субдомене cpanel.site. Страница отличалась тем, что адрес электронной почты жертвы был уже предзаполнен, поэтому требовался только пароль. Вокруг формы был обёрнут поддельный шлюз reCAPTCHA "требуется проверка", что придавало странице легитимный вид и замедляло анализ. Код страницы был сильно обфусцирован, что указывает на внедрение средств защиты от статического анализа даже в простые фишинговые формы.

Эти кампании указывают на устойчивую тенденцию: злоумышленники всё чаще используют доверенные облачные сервисы и системы верификации для обхода репутационных фильтров и повышения уровня доверия со стороны жертв. Поддельные приглашения и предупреждения о вирусах, маскирующиеся под известные бренды и использующие реальные инфраструктурные компоненты, представляют серьёзную угрозу для организаций любого масштаба.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

Domain

  • 1012qhjrwepzzclfwtpzgghq-bqadcfaghxhvcegy.z03.azurefd.net
  • bakersflame.in
  • celeebrationpartyy.one
  • check.apucv.vu
  • hovex.sbs
  • metrxevent51.top
  • qavniro.vu
  • strmnflxsd.chf.40-81-246-96.cpanel.site
  • viruswarning0625uski6ky2.z13.web.core.windows.net
  • viruswarning0626uspv0rkm.z13.web.core.windows.net
  • viruswarning0626usshj03g.z13.web.core.windows.net
  • viruswarning0630usphtcaw.z13.web.core.windows.net

Комментарии: 0