Фишинговая кампания использует бизнес-сервис Meta* с переходом на Telegram-бота и перехватом документов

phishing

С конца 2025 года неизвестная группа злоумышленников эксплуатирует механизм Meta*, предназначенный для подключения внешних менеджеров социальных сетей к бизнес-аккаунтам. Преступники рассылают фишинговые письма, которые проходят проверку подлинности, поскольку отправляются с легитимного адреса noreply@business.Facebook*.com. Целью атаки являются учётные данные бизнес-пользователей, включая одноразовые коды многофакторной аутентификации, а также изображения удостоверений личности. К июню 2026 года кампания претерпела существенные изменения: злоумышленники внедрили чат-бота на платформе Facebook* Messenger и начали передавать похищенную информацию в Telegram-канал.

Описание

Специалисты компании Huntress, зафиксировавшие активность, сообщают, что атакующие создают собственную бизнес-учётную запись Meta*, после чего через официальный сервис рассылают приглашения целевым контактам. В стандартном шаблоне письма имя запрашивающего доступ партнёра подставляется в конструкцию "[Имя] не является частью Meta и не аффилирован с ней". Злоумышленники заместили имя короткой строкой, содержащей URL-адрес. В результате текст сообщения превратился в инструкцию: "Get started [URL] - Your information is not part of or affiliated with Meta". Это позволяло перенаправлять получателя на фишинговую страницу.

Первая версия атаки, зафиксированная в мае 2026 года, использовала домен sites.google.com/view/profile1012 для редиректа на поддельный сайт aussiecleaningservices[.]com. Этот ресурс имитировал партнёрскую программу Meta Agency Partner Program. На странице жертву просили ввести логин и пароль, код MFA, номер телефона и адрес электронной почты. Перехваченные данные отправлялись через api.goautolink[.]com. Как показал анализ трафика, злоумышленники собирали полный набор сведений, необходимых для захвата учётной записи.

К июню 2026 года операторы кампании модифицировали фишинговое письмо: теперь оно содержало фразу "We agree to cooperate with your business [URL]. Other URLs is not affiliated with Meta". При переходе по ссылке пользователь попадал в чат с ботом в Facebook* Messenger, который назывался AI Strategic Partner и использовал логотип Meta. В описании бота значилось, что его команда специализируется на внутренней и внешней покраске и отделке стен - очевидная попытка придать видимость легитимности. Чат предлагал две кнопки: "I received a collaboration invitation via email from Meta" и далее, после нажатия, - "Get Verification Badge" или "Enable Monetization". Любой выбор вёл на фишинговую страницу, размещённую на платформе Netlify и обёрнутую в iframe домена sw[.]run.

Поддельная страница "Meta Verified" имитировала процесс верификации учётной записи с присвоением синей галочки. Другая страница, "Content Monetization", копировала интерфейс реальной программы монетизации Meta. Из-за ошибки злоумышленников вторая страница не была обёрнута в iframe, и в адресной строке отображался реальный домен businesshelpcenterpageid563252.netlify[.]app. После ввода данных сайт имитировал ошибку пароля, прося ввести учётные данные повторно, затем дважды запрашивал TOTP-код MFA независимо от того, была ли аутентификация включена у жертвы, и на третьей попытке "принимал" код. Финальным этапом было требование загрузить изображение паспорта, водительских прав или национального удостоверения личности.

Каждая отправленная форма мгновенно передавалась в Telegram-канал, управляемый ботом @bulondondam с идентификатором data1mdobot. В перехваченных сообщениях использовались эмодзи и фразы на вьетнамском языке: 🔐 ĐĂNG NHẬP ("вход") и 📋 THÔNG TIN ("информация"). Первая строка каждого уведомления содержала выражение Thần-tài-đến ("Бог богатства прибывает"). Это может указывать на вьетнамское происхождение создателей фишингового набора или самих атакующих.

Мета активно противодействует такой атаке. При попытке исследователей воспроизвести метод - заменить имя владельца бизнес-аккаунта на строку с URL - учётная запись немедленно блокировалась, а отправка новых запросов на партнёрство становилась невозможной. Тем не менее до внедрения защиты злоумышленники успели провести масштабную рассылку. Полученные учётные данные позволяют им расходовать средства жертвы на рекламу, полностью захватывать аккаунты, менять методы восстановления доступа и использовать захваченные страницы для распространения дальнейших атак на подписчиков бизнеса.

Кампания демонстрирует, как злоумышленники адаптируют старые приёмы, добавляя элементы социальной инженерии через чат-ботов и переключаясь на каналы утечки в мессенджерах. Легитимность исходного письма, отправленного с официального адреса Meta, снижает бдительность получателей. Единственная защита - внимательная проверка всех ссылок и отказ от ввода данных на страницах, адрес которых не совпадает с доменом Facebook*.com или Instagram*.com. Любое приглашение к неожиданному сотрудничеству, особенно с требованием загрузить удостоверение личности, следует игнорировать.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

URL

  • sites.google.com/view/profile1012

Domain

  • api.goautolink.com
  • aussiecleaningservices.com
  • businesshelpcenterpageid563252.netlify.app
  • sw.run

Комментарии: 0