Мошенники используют deepfake-аудио для кражи сессионных cookie через инструкции в браузере

phishing

Аналитики Palo Alto Networks зафиксировали новую волну фишинговых атак, в которых злоумышленники применяют сгенерированные нейросетью видеоролики с голосовым сопровождением. Жертвам предлагается пошаговая инструкция по краже собственных сессионных cookie через инструменты разработчика браузера. Кампания остаётся активной по состоянию на середину июня 2026 года: обнаружено более 800 уникальных исходных URL, размещённых на шести легитимных SaaS-платформах.

Описание

Целевая аудитория атаки - пользователи крупной социальной сети. Жертва получает фишинговую ссылку, переходит по ней и видит видео, которое транслируется через инфраструктуру легального CDN (сеть доставки контента). Использование доверенного CDN позволяет обходить фильтры, блокирующие подозрительные URL, поскольку домен видеохостинга имеет чистую репутацию. Голос за кадром - синтезированный, но интонационно имитирующий официальные технические руководства.

Инструкция предельно детализирована и рассчитана на пользователей без технической подготовки. Жертве предлагается открыть браузер, перейти на страницу социальной сети, нажать правую кнопку мыши, выбрать "Просмотреть код" (Inspect Element), перейти на вкладку Application (Приложение), дважды кликнуть по Cookies, трижды кликнуть по значению пользовательской cookie, скопировать его, вставить в форму на странице атаки, повторить то же самое для cookie доступа (access cookie) и нажать "Отправить". Таким образом, они сами передают злоумышленникам свои действующие сессионные токены.

Собранные данные содержат идентификатор пользователя и ассоциированный токен доступа. Этого достаточно для полного захвата учётной записи (account takeover). Атакующие дополнительно инструктируют жертву не выходить из системы (не нажимать "Выйти") до получения уведомления о верификации. Такая манипуляция продлевает срок действия украденной сессии, не давая платформе аннулировать токен при разлогине. После того как cookie отправлены, злоумышленники могут использовать их для перехвата аккаунта, рассылки дальнейших фишинговых сообщений, совершения финансового мошенничества или продажи доступа.

По данным отчёта Unit 42, эта кампания является эволюцией ранее задокументированной атаки той же группы, впервые описанной в декабре 2025 года. Сходство прослеживается в инфраструктуре, цепочке атак и скам-тактиках. Однако новый вариант использует другие приманки - например, "Appeal Request" (запрос на обжалование) или "Verified Badge" (верификационный значок). Если в предыдущей волне фишинговые страницы хостились на выделенных серверах, то теперь они размещены на легитимных SaaS-платформах. Атакующие нарушают условия использования этих сервисов, но получают преимущество: корневой домен платформы пользуется доверием у браузеров и систем безопасности.

Ключевые тактики, применяемые в данной схеме, заслуживают отдельного внимания. Во-первых, создание иллюзии авторитетной процедуры: голос и темп речи копируют стиль официальных технических руководств. Во-вторых, исключение мобильных устройств из сценария атаки - инструкции ориентированы на настольный браузер, что снижает количество ошибок и подозрений со стороны жертв. В-третьих, использование доверенного CDN для доставки видео обходит репутационные фильтры по URL. В-четвёртых, эксплуатация доверия к корневым доменам легитимных SaaS-платформ, на которых размещены фишинговые страницы. В-пятых, манипуляция с сессионной постоянностью: жертве прямо говорят не выходить из системы, чтобы продлить атакующему окно доступа. В-шестых, ложное обещание "письма верификации" служит правдоподобным прикрытием для того, чтобы жертва оставалась в системе и не предпринимала действий по смене пароля. Наконец, пошаговая инструкция, разбитая на клики, полностью устраняет технический барьер для неопытных пользователей.

Последствия успешной атаки могут быть серьёзными. Захват учётной записи в социальной сети позволяет злоумышленникам выдавать себя за жертву, обращаться к её друзьям и подписчикам с просьбами о деньгах или ссылками на вредоносные ресурсы, публиковать компрометирующий контент или получать доступ к связанным сервисам. Кроме того, собранные cookie могут быть проданы на теневых форумах. Бизнесу и госорганизациям, где сотрудники используют корпоративные аккаунты в социальных сетях для работы с клиентами, следует обратить внимание на эту угрозу и предусмотреть дополнительные меры контроля.

Для защиты от подобных атак организациям рекомендуется внедрять обучение пользователей распознаванию подозрительных инструкций по работе с браузерными инструментами разработчика. Особенно важно предупреждать о том, что никакие легитимные службы не просят копировать cookie вручную. Также стоит настроить политики безопасности, блокирующие или предупреждающие о попытках доступа к DevTools на управляемых устройствах, и использовать DLP-системы (системы предотвращения утечек данных), способные выявлять передачу сессионных токенов на внешние ресурсы. На уровне платформы социальной сети возможно введение дополнительных проверок при входе с нового устройства или IP-адреса, а также принудительная инвалидация сессий после подозрительных действий.

Масштаб кампании - более 800 активных URL на шести легитимных SaaS-доменах - свидетельствует о том, что злоумышленники автоматизировали развёртывание фишинговых страниц и намерены продолжать использование этой схемы. Сочетание deepfake-аудио, доверенных CDN и манипуляции с сессионными cookie представляет собой гибридную угрозу, которая требует комплексного подхода к защите как на стороне пользователей, так и на стороне поставщиков услуг.

Индикаторы компрометации

URLs

  • https://2toapply-willforwhere.surge.sh
  • https://add-a-restrictions.surge.sh
  • https://appeal-for-monetisation-restricted.vercel.app
  • https://appeal-solve.pages.dev
  • https://applay-submission-panelo.surge.sh
  • https://applyit-blue-badge.surge.sh
  • https://apply-on-free-here.surge.sh
  • https://apply-tick-easy-getfree.surge.sh
  • https://azam-crush.github.io/subhan
  • https://azan-review.github.io/violation
  • https://buksh-alee.github.io/azan
  • https://come-review.github.io/subhan
  • https://community-team-now.surge.sh
  • https://fastfreeprogramunit3.surge.sh
  • https://form-review-application.surge.sh
  • https://get-fix-here-got.vercel.app
  • https://immediate-action-send-request.surge.sh
  • https://lifetime-freeblue-badge.surge.sh
  • https://monetization-under-request-support-on.surge.sh
  • https://nostop09.github.io/Hauruo
  • https://now-review-form-here.surge.sh
  • https://now-solve-issues.surge.sh
  • https://privacy-security.surge.sh
  • https://process-submission-complete.surge.sh
  • https://quick-review-submited.surge.sh
  • https://rajab-alee.github.io/azan
  • https://request-i-review.surge.sh
  • https://resource2.heygen.ai/video_translate/94087358030a4df8b20e73f1fba92ed5-en/720p.mp4
  • https://review-for-page-here.vercel.app
  • https://review-privacy-help-community-here.surge.sh
  • https://review-req-app-user-forms.surge.sh
  • https://review-submit-for-here.surge.sh
  • https://sadiqdev.pages.dev
  • https://shaid-alee.github.io/blue
  • https://solve-profile-issue-now-five.vercel.app
  • https://submit-your-info-here.netlify.app
  • https://suspended-account.netlify.app
  • https://team-revie.github.io/work

SHA256

  • fc6a175c7f61a5c81875ca29a2c444d7a8f95506ddcdc0c59629f65e15911d83

Комментарии: 0