Фишинг с фейковыми собеседованиями атакует корпоративные аккаунты через мобильные устройства

phishing

Злоумышленники активизировали кампании фишинга, имитирующие приглашения на собеседования от имени известных компаний. Они выдают себя за реальных HR-менеджеров, используют публично доступные данные сотрудников и создают убедительные сценарии, которые обходят обычную бдительность пользователей. Цель схемы - заставить человека ввести корпоративный логин и пароль на поддельной странице, внешне неотличимой от настоящей.

Описание

Механика атаки строится на приеме "браузер в браузере". На компьютере жертва видит всплывающее окно, которое выглядит как легитимная страница входа через корпоративную учетную запись. На мобильных устройствах подход меняется: из-за небольшого экрана всплывающий элемент заменяется полноэкранной поддельной страницей. Поскольку на смартфоне отсутствуют привычные элементы интерфейса браузера - адресная строка, панель вкладок - пользователь не получает визуальных подсказок, которые позволили бы отличить мошеннический сайт от настоящего.

Критическая особенность кампании - строгий предварительный отбор жертв. Фишинговый комплект не обрабатывает все введенные данные подряд. Он проверяет адрес электронной почты и отсеивает личные домены, например почтовые ящики на бесплатных сервисах. Такой фильтр заставляет людей использовать именно корпоративные учетные данные, которые открывают доступ к внутренним системам, облачным приложениям и корпоративной переписке. После получения контроля над одной учетной записью атакующие могут быстро перемещаться по всей инфраструктуре организации, захватывая новые системы и данные.

Как показало исследование Zimperium, подобные мошеннические домены существуют не один день и используют устойчивую инфраструктуру. Вместо того чтобы постоянно менять хостинг, злоумышленники размещают сайты на площадках крупных облачных провайдеров и регистраторов, среди которых выделяются Amazon и SEDO GmbH. В ходе годового анализа телеметрии специалисты Zimperium выявили 46 ранее не публиковавшихся индикаторов компрометации - признаков, позволяющих идентифицировать вредоносную активность. При этом инфраструктура остается стабильной на уровне сетевых операторов, что упрощает мошенникам управление долгосрочными кампаниями.

Жертвами поддельных страниц становятся компании из совершенно разных отраслей: электронная коммерция, производство люксовых товаров, большие технологии, авиация, розничная торговля. В проанализированной выборке фигурируют Amazon, Louis Vuitton, Apple, FIFA, Emirates Group, Boeing, Heineken, Deloitte и многие другие. Столь широкий охват говорит о том, что атака носит массовый характер, хотя каждая отдельная кампания маскируется под персональное приглашение на собеседование.

Традиционные средства защиты, основанные на статических черных списках доменов, не успевают за появлением новых фишинговых ресурсов. Мошенники регистрируют похожие адреса на общих сетях, и глобальные базы угроз часто тратят на их идентификацию недели, месяцы и даже годы. Например, один из использованных доменов был зарегистрирован еще в 2019 году, а публичные списки внесли его в черный список только в январе 2026-го. Другой ресурс, созданный в конце 2021 года, попал в базы лишь спустя четыре года. Даже для относительно свежих доменов задержка между регистрацией и добавлением в списки может составлять от семи до пятидесяти дней, что дает атакующим значительное время для сбора учетных данных.

Главная проблема заключается в том, что корпоративная безопасность часто ориентируется на защиту рабочих станций, а мобильные устройства остаются за пределами периметра. Именно смартфоны становятся основной мишенью данной схемы. Для эффективного противодействия компаниям необходимо контролировать трафик на всех устройствах сотрудников, включая мобильные. Специализированные решения класса Mobile Threat Defense (MTD - категория систем для защиты мобильных устройств от вредоносного ПО и фишинга) способны блокировать фишинговые страницы в реальном времени, не дожидаясь ввода пароля. Zimperium MTD, по заявлению разработчиков, обеспечивает такую защиту даже при адаптации атаки к полноэкранному интерфейсу смартфона.

Успех подобных кампаний во многом связан с человеческим фактором, однако технические меры позволяют существенно снизить риски. Регулярное обновление приложений, использование двухфакторной аутентификации и обучение сотрудников распознаванию признаков фишинга остаются базовыми правилами безопасности. Но в условиях, когда злоумышленники профессионально копируют визуальный стиль крупных брендов и применяют психологические приемы, одного обучения недостаточно. Комплексная защита, охватывающая все типы устройств и анализирующая сетевой трафик в реальном времени, становится необходимым условием для сохранения корпоративных данных и предотвращения проникновения во внутреннюю инфраструктуру.

Индикаторы компрометации

Комментарии: 0