Фишинговая схема с шестью сервисами Google обходит корпоративную защиту и похищает пароли сотрудников

phishing

В 2026 году зафиксирована масштабная фишинговая кампания, которая использует легитимную инфраструктуру Google для обхода корпоративных систем защиты. Злоумышленники выстраивают цепочку перенаправлений через доверенные домены, чтобы доставить жертву на поддельную страницу входа, имитирующую портал её собственной компании. Атака рассчитана на сотрудников производственных предприятий, государственных учреждений, финансовых и некоммерческих организаций.

Описание

Особенность схемы заключается в том, что все звенья цепочки выглядят абсолютно чисто при любой проверке. Вредоносная ссылка не ведёт напрямую к мошенникам. Сначала она проходит через такие сервисы, как Google Meet, Google Поиск, рекламная платформа DoubleClick, а также пользовательский поиск Google, поиск по картинкам, менеджер тегов и систему аналитики. Каждый такой шаг имитирует обычное поведение пользователя, поэтому не вызывает подозрений у межсетевых экранов и антифишинговых шлюзов. Только после нескольких переходов браузер оказывается на управляемом злоумышленниками сайте.

Как показало исследование KnowBe4 Threat Lab, в этой кампании задействовано шесть различных сервисов Google и несколько вариантов цепочек перенаправления. Такое разнообразие позволяет обходить статическую блокировку по спискам доменов, поскольку каждый новый переход маскируется под обращение к обычному сервису Google. Дополнительно мошенники применяют разные региональные домены поискового сервиса, что ещё сильнее затрудняет выявление закономерностей.

Попав на финальную страницу, жертва видит экран входа, который полностью повторяет её корпоративную учётную систему. Страница в реальном времени загружает логотип организации через открытый сервис Clearbit и получает скриншот официального сайта компании. Адрес электронной почты пользователя уже заранее подставлен в поле ввода, поэтому человеку остаётся лишь ввести пароль. Браузер показывает название организации в заголовке вкладки, что дополнительно укрепляет доверие к поддельному порталу.

Перед тем как показать форму для пароля, вредоносный сайт проводит несколько проверок. Он определяет IP-адрес, город и страну посетителя, а также обращается к публичному DNS-сервису Google, чтобы убедиться в существовании почтового домена введённого адреса. Эта проверка помогает отсеять автоматических сканеров и исследователей безопасности, которые нередко используют вымышленные адреса. На некоторых промежуточных страницах демонстрируется поддельное подтверждение отсутствия робота, требующее клика. Если потенциально подозрительный посетитель всё же доходит до формы, система намеренно показывает ошибку при первом вводе пароля и очищает поле. После повторного ввода пользователя перенаправляют на настоящий сайт его компании, поэтому жертва не заподозривает обман.

В зависимости от темы письма после прохождения всех проверок срабатывает один из двух сценариев. Первый вариант - классическая кража пароля, который немедленно отправляется в Telegram-бот оператора. Второй вариант предусматривает установку инструмента удалённого доступа. В этом случае на экране появляется уведомление о необходимости подтвердить личность, а в фоновом режиме на компьютер загружается легитимная программа удалённого администрирования ScreenConnect. Получив такой доступ, злоумышленник может наблюдать за активностью пользователя, менять конфигурацию системы и оставаться незамеченным в течение длительного времени. В отличие от кражи одной пары логина и пароля, подобный сценарий даёт постоянную точку входа, которая не исчезает даже после смены пароля и не блокируется многофакторной аутентификацией.

Для распространения вредоносных ссылок применяются разные темы писем, каждая из которых рассчитана на определённый круг получателей. Среди приманок встречаются уведомления о документах от DocuSign, сообщения об истечении срока действия почтового ящика, извещения о доставке посылок от FedEx, а также отчёты о платежах в сервисах OneDrive и QuickBooks. Отдельно используются вымышленные письма о социальных выплатах и пропущенных голосовых сообщениях. Во всех случаях электронный адрес жертвы передаётся внутри ссылки в закодированном виде, после чего используется для персонализации поддельной страницы. Интерфейс мошеннического портала поддерживает шестнадцать языков, включая русский, что указывает на действительно глобальный охват атаки.

Для защиты от подобных кампаний администраторам рекомендуется не ограничиваться блокированием отдельных вредоносных доменов, а обратить внимание на нестандартные конечные точки сервисов Google, которые применяются для перенаправления трафика. Среди таких точек называют отладочный функционал Google Tag Manager, страницу аналитики с изменяемым параметром и региональные версии поиска по картинкам. Целесообразно отслеживать подозрительные обращения к API Telegram, а также проверять корпоративные рабочие станции на предмет несанкционированной установки ScreenConnect. Сотрудникам стоит объяснить, что присутствие адреса электронной почты в ссылке после знака # почти наверняка указывает на целевую фишинговую атаку, поскольку этот фрагмент не виден серверам и позволяет скрыто передавать данные о конкретной жертве.

Мошенники продолжают менять домены и вариации цепочек перенаправления, поэтому следует ожидать новых волн писем, замаскированных под стандартные деловые уведомления. Регулярное обновление используемых систем, включение многофакторной аутентификации и внимательное отношение к поступающим ссылкам по-прежнему остаются базовыми мерами защиты от такого рода угроз.

Индикаторы компрометации

Комментарии: 0