В середине 2025 года специалисты по информационной безопасности зафиксировали масштабную фишинговую кампанию, нацеленную на граждан и организации в нескольких странах Азии и Европы. Злоумышленники использовали поддельные уведомления о налогах и деловые документы, чтобы заставить жертв перейти на мошеннические сайты и ввести свои учётные данные. В отличие от типичных атак, данная группировка продемонстрировала сложную инфраструктуру с региональной адаптацией контента и механизмами проверки браузера.
Описание
Первичным вектором атаки стало электронное письмо, маскирующееся под официальное уведомление от налогового органа. Тема сообщения содержала налоговую отсылку, а имя отправителя было оформлено как "Income Tax Authority". При этом реальный адрес отправителя принадлежал публичному почтовому сервису - типичный признак фишинга, наряду с внешней ссылкой на домен adreses[.]vip. В письме жертве предлагалось скачать документ, после чего она попадала на сайт, который первоначально отображал интерфейс загрузки счёт-фактуры или PDF-файла. При повторном прямом доступе к тому же адресу возвращалась страница проверки браузера с заголовком на китайском языке и португальским текстом, просящим подождать. Такое поведение указывает на использование фильтрации или систем антибот-скрининга, которые скрывают настоящий контент от случайных посетителей и автоматических сканеров.
Инфраструктурная цепочка оказалась информативнее самого письма. Домен adreses[.]vip разрешался в IP-адрес 47.242.39[.]192, который располагался на платформе Alibaba Cloud в Гонконге (автономная система AS45102). При пассивном мониторинге того же IP-адреса были выявлены десятки других доменов, использующих схожие темы. В анализе публичных данных пассивного сканирования обнаружено 63 наблюдения, сгруппированных по заголовкам страниц и шаблонам URL. География целей охватывала Индию (страницы, связанные с подоходным налогом), Германию (темы инвойсов от BZSt - Федерального центрального налогового ведомства), Малайзию (налоговые уведомления), Японию (порталы деловых документов), а также общие ссылки на загрузку ZIP-архивов.
Регистрационные данные доменов добавили второй уровень связей. Домены dusdt[.]vip, coinok[.]vip и aappp[.]vip были зарегистрированы у одного регистратора - Gname.com Pte. Ltd. - в период с июля по август 2025 года. Все они использовали семейство DNS-серверов share-dns. Наиболее тесная связь выявилась для aappp[.]vip: этот домен разделял точную пару имён серверов a7/b7-share-dns с adreses[.]vip и обслуживал тот же TLS-сертификат. Это делает aappp[.]vip самым сильным инфраструктурным кандидатом из найденной группы. Домен aethercode[.]vip также имел того же регистратора и временной промежуток, но на момент анализа находился на просроченных DNS-записях. Дополнительно через сертификатную прозрачность удалось установить, что сертификат adreses[.]vip покрывает только сам домен и поддомен dpd.adreses[.]vip. Никаких других общих сертификатов с родственными доменами не обнаружено. Фавикона (значка сайта) с adreses[.]vip получить не удалось, поэтому поиск по хешу фавикона невозможен.
Схема атакующей группы демонстрирует повторяющийся шаблон: темы документов локализуются под конкретную страну и бизнес-функцию (налоговые уведомления, счета, зарплатные ведомости), но вся инфраструктура остаётся неизменной. Такое поведение характерно для группировок, использующих тактику TA4922 - методику смены тем в зависимости от региона при сохранении единой хостинговой базы. Признаки указывают на возможную связь с китайскоязычными группами: выбор регистратора Gname, хостинг в Гонконге Alibaba Cloud и присутствие китайского текста на страницах проверки браузера. Однако однозначная атрибуция требует дополнительных данных - таких как захват полезной нагрузки, получение полных заголовков писем или обнаружение повторного использования сертификатов с инфраструктурой известных группировок.
На текущем этапе жертвы не сталкивались с прямым сбором денег через криптовалютные кошельки или страницы оплаты. Основной целью атаки является кража учётных данных. Похищенная информация может быть продана или обменена на теневых форумах, что создаёт риск вторичного мошенничества, включая доступ к корпоративным системам или банковским счетам. Для защиты организаций рекомендуется внедрять многофакторную аутентификацию, обучать персонал распознаванию фишинговых писем с несовпадением имени отправителя и адреса, а также использовать средства мониторинга теневого интернета для своевременного обнаружения утекших данных. Данный инцидент подчёркивает важность проактивного отслеживания новых фишинговых инфраструктур, особенно при использовании регистраторов, популярных у злоумышленников, и облачных платформ в юрисдикциях с ограниченным контролем.
Индикаторы компрометации
IPv4
47.242.39.192
Domain
- aappp.vip
- adreses.vip
- aethercode.vip
- blueoceancode.com
- coinok.vip
- dusdt.vip
- jobfreeeco.it.com
- nwphotoblog.com
- prmgv.vip
- xxgzbts.cn
- yygzbts.cn
URL
- https://adreses.vip/
- ContiWalega57@hotmail.com
SHA256
- f7978743d8f8483a8eaa84e7b84b0ad9cb845d8037f1670a377cc529d5910ae5