Новая волна AiTM-фишинга: злоумышленники используют скомпрометированные старые домены для атак на ЕС и ООН

phishing

В мае 2026 года десятки организаций по всему миру столкнулись с масштабной фишинговой кампанией, нацеленной на перехват аутентифицированных сессий. Жертвами стали университеты, крупные предприятия, а также структуры Европейского союза и Организации Объединенных Наций. Атакующие не пытаются подобрать пароли или обойти многофакторную аутентификацию (MFA): они встраиваются в легитимный процесс входа, перехватывая сессионные cookie и токены в реальном времени. Эта техника известна как фишинг "человек посередине".

Описание

Кампания началась с целевых фишинговых писем, отправленных с ранее скомпрометированных учетных записей сотрудников. Первоначально письма получила небольшая группа работников, но после взлома их аккаунтов злоумышленники использовали те же почтовые ящики для массовой рассылки внутри организаций. Вредоносные сообщения имитировали деловую переписку: запросы информации, приглашения к участию в тендерах, уведомления о совместных проектах. Письма содержали срочные сроки и формулировки о конфиденциальности, чтобы снизить вероятность того, что получатель обратится за советом или проверит подлинность.

Перейдя по ссылке из письма, жертва попадала на страницу, внешне неотличимую от настоящего файлообменного сервиса. Там отображались названия документов, совпадающие с темой письма, а в URL был встроен адрес электронной почты получателя - для убедительности. При попытке скачать файл сайт запрашивал повторный ввод email, после чего перенаправлял на страницу с CAPTCHA. Эта капча могла быть как легитимной (Cloudflare Turnstile), так и поддельной, размещённой на подконтрольных атакующим доменах. Завершив проверку, пользователь попадал на фишинговую страницу входа, клонированную под Microsoft, OpenGov или европейские банки. На некоторых страницах также отображалась символика конкретной организации-жертвы.

Все эти промежуточные шаги - отображение файлов, запрос email, решение капчи - создавали иллюзию легитимного рабочего процесса. Как показал анализ инфраструктуры кампании, каждый этап снижал бдительность пользователя, повышая вероятность того, что он введёт свои учётные данные на подложной странице.

Особенность этой кампании - использование нескольких различных фишинговых наборов инструментов (Phishing-as-a-Service). По данным специалистов, злоумышленники поочерёдно применяли как минимум три платформы: EvilProxy (известен с 2022 года), FlowerStorm (возник в июне 2024 года как ребрендинг Rockstar2FA) и Kali365 (активен с апреля 2026 года). Все они реализуют технику обратного прокси, которая позволяет перехватывать сессионные данные после успешного прохождения MFA. Когда жертва вводит логин, пароль и код подтверждения, информация передаётся реальному сервису аутентификации, а атакующий в это время захватывает сессионный токен. В результате злоумышленник получает доступ к учётной записи так, словно он сам прошёл все проверки.

Важнейшая часть архитектуры кампании - инфраструктура. В отличие от многих фишинговых операций, которые используют свежезарегистрированные домены, этот злоумышленник опирается на давно существующие, но заброшенные сайты. Исследователи обнаружили десятки доменов возрастом от нескольких лет до десятилетия, которые вплоть до мая 2026 года не проявляли никакой вредоносной активности. Например, домен testserveren[.]com около десяти лет был полностью неактивен, а barifurniture[.]net, зарегистрированный в 2015 году, ранее использовался для продажи мебели. На этих доменах были обнаружены PHP-файлы, внедряющие поддельные страницы загрузки документов. Никаких признаков смены владельца перед началом атак не зафиксировано.

Средний возраст доменов в этом кластере превышает шесть лет. Данные о регистрации и хостинге разнородны, а сами домены зарегистрированы в разное время. Такая картина указывает на то, что злоумышленники взломали старые легитимные сайты и использовали их как прикрытие. Это позволяет обходить системы репутационной фильтрации, которые блокируют новые или подозрительные домены.

Использование старых доменов в сочетании с несколькими AiTM-китами и тщательно выстроенной цепочкой взаимодействия с жертвой демонстрирует высокий уровень организации. Атакующие не просто крадут учётные данные - они нацелены на захват аутентифицированных сессий, защищённых MFA. Для них важен доступ к корпоративным сетям, а не к отдельным аккаунтам частных лиц. Об этом говорит и тематика писем: запросы предложений, тендерная документация, контракты - всё это ориентировано на бизнес-пользователей.

Последствия подобных атак выходят далеко за рамки одной утечки. Получив сессионный токен, злоумышленник может перемещаться внутри сети, получать доступ к облачным сервисам, почте, системам управления проектами и базам данных. MFA, которая долгое время считалась надёжной защитой, в таких сценариях теряет эффективность, поскольку атакующий перехватывает уже подтверждённую сессию.

Традиционные методы детектирования, основанные на репутации доменов, анализе URL или проверке содержимого писем, становятся недостаточными. Злоумышленники активно используют скомпрометированные легитимные ресурсы, которые не вызывают подозрений. Единственным устойчивым следом остаётся DNS-инфраструктура: характерные шаблоны генерации доменов, особенности субдоменов и повторное использование одних и тех же серверов. Пассивный DNS-анализ способен выявлять такие паттерны на ранних этапах, ещё до того, как пользователь перейдёт по ссылке или введёт пароль.

Кампания, описанная в этом материале, служит очередным подтверждением того, что модель угроз меняется. Аутентификация перестаёт быть финальным рубежом обороны, когда атакующий способен перехватить саму сессию. Организациям необходимо пересматривать подходы к защите идентификационных данных, внедряя методы обнаружения аномалий в поведении сессий и активно используя DNS-телеметрию для поиска фишинговой инфраструктуры.

Индикаторы компрометации

Domain

  • assessmentevaluationreport.com
  • barifurniture.net
  • consistenthostinghub.de
  • corporatetermscompliance.com
  • designenhancessatisfaction.de
  • duemineral.uk
  • employeehandbookcompliance.com
  • esignidentification.com
  • evergreenhostingoptions.de
  • innovativegrowthstrategy.de
  • q1evaluationperformance.net
  • reliablecontinuitysolutions.de
  • satoriestate.com
  • sohantraders.com
  • solidhostingservices.de
  • sustainablegrowthlaunch.de
  • testserveren.com
  • usersatisfactionlab.de
  • vresortsliving.com

Комментарии: 0