Новая волна фишинга имитирует розничные сети с помощью LLM и CSS-обфускации

phishing

Крупная фишинговая кампания нацелена на пользователей популярных розничных магазинов. Злоумышленники рассылают письма, в которых сообщается о скором истечении накопленных бонусных баллов. Для обхода стандартных средств защиты применяются технологии генерации текста на основе больших языковых моделей (LLM) и продвинутые методы скрытия содержимого через каскадные таблицы стилей (CSS). Жертвами рискуют стать как обычные потребители, так и сотрудники компаний, использующие корпоративную почту.

Описание

Исследователи зафиксировали более двух тысяч таких писем. Они соответствуют 493 уникальным зарегистрированным доменам. При этом 42,4% доменов были зарегистрированы в первой половине июня 2026 года. Ещё 54,2% показывают обновлённые даты в записях WHOIS за май-июнь 2026 года. Это означает, что злоумышленники использовали как свежезарегистрированные, так и ранее бездействовавшие домены. Особенность инфраструктуры: в 98,4% писем фишинговые ссылки совпадают с доменом отправителя. Такая практика указывает на то, что преступники готовы быстро сжигать инфраструктуру и не заботятся о её долговременной маскировке.

Среди доменных зон преобладает .com (43,8%) и .garden (11,2%). Остальные распределены по 17 другим зонам, включая .bond, .lat, .living и .skin. Как минимум 67% доменов сгенерированы по словарному алгоритму DGA (алгоритм генерации доменных имён). Они представляют собой короткие конкатенации двух и более английских слов, например, "bestreward" или "claimpoints". Ссылки в письмах ведут на поддельные страницы розничных программ лояльности и опросов. После перехода пользователь попадает на страницу, где требуется ввести личные данные и платёжную информацию под предлогом оплаты доставки "призов".

Ключевой особенностью кампании стали методы обхода антиспам-фильтров. Предоставленный анализ содержимого показал, что 88,6% писем содержат как минимум один скрытый текстовый блок. Злоумышленники используют комбинации из нескольких CSS-приёмов: нулевая ширина и высота элементов в сочетании с overflow:hidden; полное подавление отображения через display:none; обнуление размера шрифта и межстрочного интервала; установка нулевой прозрачности (opacity:0); скрытие видимости (visibility:hidden/collapse); обрезка области содержимого через clip-path и clip. Важно, что все письма применяют многослойное сокрытие. Фильтры, удаляющие лишь один-два метода, могут пропустить остальные скрытые блоки.

Скрытый текст представляет собой объёмные повествования на безобидные темы: отдых, еда, книги, домашние животные, путешествия. Эти нарративы семантически не связаны с видимым фишинговым содержанием. Они генерируются с использованием LLM и служат для обхода классификаторов. Данная техника известна как байесовское отравление (Bayesian poisoning). Добавление нейтральных лексических признаков сдвигает распределение токенов, увеличивает лексическое разнообразие и снижает относительную значимость фишинговых индикаторов. В результате производительность контентных фильтров спама и фишинга может существенно ухудшиться.

Дополнительно в 72,7% писем обнаружены короткие высокоэнтропийные строки - nonce - длиной от 10 до 15 символов из букв и цифр. Они размещаются в отдельных элементах с нулевым размером или вставляются внутрь генерированного текста (57,0% случаев). Эти nonce направлены на обход фильтров, использующих хеши содержимого. Даже нечёткое хеширование (ssdeep, TLSH) становится малоэффективным при комбинировании nonce с вариативным нейтральным текстом. Все письма демонстрируют структурные артефакты, указывающие на единый шаблон генерации. Скорее всего, они созданы с помощью одного фишингового набора инструментов (kit).

Последствия кампании оцениваются как серьёзные. Злоумышленники получают не только учётные данные и адреса электронной почты, но и номера банковских карт, введённые для оплаты "доставки". При этом классические методы обнаружения - анализ ключевых слов, хешей содержимого, сигнатур CSS-свойств - оказываются малоэффективными. Для защиты организациям стоит внедрять многоуровневые подходы: анализ поведения писем, машинное обучение на уровне метаданных отправителя, проверку подлинности доменов через DMARC и SPF, а также вводить обязательную двухфакторную аутентификацию для доступа к системам лояльности. Пользователям следует с осторожностью относиться к сообщениям о срочном истечении баллов и переходить на сайты магазинов только через официальные закладки, а не по ссылкам из писем.

Индикаторы компрометации

Domains

  • besidesawarded.homes
  • bigrelations.space
  • chargereporting.space
  • closeproperties.lat
  • conventionalways.living
  • findingcharged.living
  • forgotfell.space
  • geniuslaw.lat
  • hirednice.living
  • manyhawaii.living
  • referbin.property
  • thickconcerning.living
  • tigerbag.lat
  • tracksstandards.living
  • vastpoliticians.space
  • writehis.living

Комментарии: 0