Мошенники использовали платформу Bubble для атак на немецкие компании через фишинг с подделкой Microsoft

phishing

Специалисты компании S-RM зафиксировали два инцидента в Германии, связанные с компрометацией деловой переписки (Business Email Compromise, BEC). Оба случая демонстрируют одинаковую операционную методику. Злоумышленники применили платформу Bubble, предназначенную для создания веб-приложений с использованием искусственного интеллекта, в качестве средства доставки сложного фишингового набора. На основе этих данных S-RM предполагает начало широкомасштабной кампании, нацеленной на бизнес в Европе.

Описание

Платформа Bubble.io позволяет пользователям создавать интерактивные веб-приложения как с помощью генерации искусственным интеллектом по текстовым запросам, так и вручную через конструктор элементов. Для доступа к платформе требуется учётная запись. В ходе расследования S-RM выявила необычную особенность: доменные имена веб-приложений, фигурировавшие в атаках, содержали имена пользователей из других компаний, не являвшихся первоначальными жертвами. Это позволило выявить дополнительных потенциальных пострадавших.

Цепочка атаки начинается с фишингового электронного письма, содержащего счёт или заказ на покупку. В отчёте S-RM подробно описана последовательность действий. На первом этапе жертва получает письмо в формате HTML со ссылкой на документ. Доступ к этому документу закрыт с требованием аутентификации. Каким образом было создано письмо - вручную или через автоматизированные рабочие процессы злоумышленника на Bubble.io - остаётся невыясненным, но HTML-формат позволяет встроить скрытую ссылку.

При переходе по ссылке открывается веб-приложение, размещённое на домене bubbleapps.io. Фоном служит изображение платёжного документа, загруженное через сервис обмена изображениями i.ibb[.]co. Специалисты S-RM воспроизвели приложение и установили, что оно представляет собой скриншот счета с наложенной кнопкой, ведущей на домен, контролируемый злоумышленником. На изображении показан расчётный лист сотрудника компании из штата Иллинойс, США. Причина выбора именно этого изображения остаётся неясной, но оно создаёт видимость легитимности.

После нажатия кнопки в письме жертва перенаправляется на приложение в bubbleapps.io. Имя этого приложения строится на основе адреса электронной почты одной из предыдущих жертв: удаляются точки, добавляется префикс вида -56*. Например, для адреса вида S-RM@s-rminform.com приложение получает имя SRM-56067. Затем приложение перенаправляет пользователя на случайно сгенерированную конечную точку AWS Lambda, управляемую злоумышленником. Эта точка служит авторитетным сервером. В загружаемом JavaScript-файле dynamic.js содержится HTML-блок, принудительно перенаправляющий на lambda-домен злоумышленника.

Lambda-функция выполняет роль фильтра. Она проверяет некоторые критерии, и только при их выполнении перенаправляет жертву дальше. В противном случае возвращается ошибка 403 (доступ запрещён). Точный набор критериев не установлен. Возможно, после того как злоумышленник скомпрометировал нужные учётные записи, функция была закрыта для посторонних запросов. Основная цель такого фильтра - обойти обнаружение со стороны песочниц и средств сканирования электронной почты.

Если условия фильтра выполнены, жертва попадает на начальную страницу фишингового комплекта. На ней снова отображается то же изображение счёта и кнопка "Sign In with Microsoft to Access" ("Войти через Microsoft для получения доступа"). Эта кнопка запускает процесс фишинга. Весь набор динамически загружается из сети доставки контента (CDN) злоумышленника, который полностью копирует структуру и имена файлов с легитимной CDN Microsoft. Например, вместо адреса aadcdn.msauth.net используется aadcdn.webmarketing-seo.info. Файлы и пути полностью совпадают, что позволяет в реальном времени воспроизвести весь процесс входа в Microsoft.

Процесс входа в точности повторяет официальный поток Microsoft, включая поддержку многофакторной аутентификации (MFA). Пользователь видит привычные страницы, но все данные - введённые учётные данные, сессионные токены и файлы cookie - передаются на инфраструктуру злоумышленника. После успешного сбора данных жертву перенаправляют на настоящую страницу входа Microsoft, чтобы снизить подозрения. Весь обмен данными между браузером жертвы и Microsoft происходит в реальном времени, а ответы сервера подменяются. Таким образом злоумышленник получает не только логин и пароль, но и действующие сессионные токены, позволяющие получить доступ к учётной записи в обход дополнительных проверок.

Для обнаружения и предотвращения таких атак S-RM рекомендует в первую очередь выявить использование платформы Bubble.io внутри компании. Следует также отслеживать входящие электронные письма, содержащие ссылки на bubbleapps.io. Блокировка перечисленных доменов и доменов отправителей поможет остановить текущую кампанию. Однако, учитывая распространение инструментов искусственного интеллекта, эксперты ожидают появления аналогичных атак, ориентированных на бизнес по всей Европе.

Особую опасность представляет тип фишинга, нацеленный на кражу токенов сессии (AiTM). Традиционные методы защиты, такие как доверенные устройства или обнаружение подозрительных входов, недостаточны. Они лишь помогают выявить или ограничить атаку, но не предотвращают её. Для полноценной защиты необходимо применять устойчивые к фишингу методы MFA, например ключи FIDO2 или passkeys. Эти средства следует сочетать со строгими политиками сессий, реализованными через Conditional Access: ограничения по местоположению, типу устройства, частоте входа и целевым приложениям. Только комплексный подход, включающий мониторинг использования low-code платформ и внедрение современной аутентификации, способен снизить риск подобных инцидентов в будущем.

Индикаторы компрометации

Domain

  • aadcdn.webmarketing-seo.info
  • bubble.io
  • bubbleapps.io
  • i.ibb.co
  • online-app.webmarketing-seo.info

URL

  • https://rgnb3bw3pprtscpmeiauskgs2i0pgksx.lambda-url.us-east-1.on.aws

Email Domain

  • @bubbleapps.io

Комментарии: 0