Крупная фишинговая кампания нацелена на пользователей популярных розничных магазинов. Злоумышленники рассылают письма, в которых сообщается о скором истечении накопленных бонусных баллов. Для обхода стандартных средств защиты применяются технологии генерации текста на основе больших языковых моделей (LLM) и продвинутые методы скрытия содержимого через каскадные таблицы стилей (CSS). Жертвами рискуют стать как обычные потребители, так и сотрудники компаний, использующие корпоративную почту.
Описание
Исследователи зафиксировали более двух тысяч таких писем. Они соответствуют 493 уникальным зарегистрированным доменам. При этом 42,4% доменов были зарегистрированы в первой половине июня 2026 года. Ещё 54,2% показывают обновлённые даты в записях WHOIS за май-июнь 2026 года. Это означает, что злоумышленники использовали как свежезарегистрированные, так и ранее бездействовавшие домены. Особенность инфраструктуры: в 98,4% писем фишинговые ссылки совпадают с доменом отправителя. Такая практика указывает на то, что преступники готовы быстро сжигать инфраструктуру и не заботятся о её долговременной маскировке.
Среди доменных зон преобладает .com (43,8%) и .garden (11,2%). Остальные распределены по 17 другим зонам, включая .bond, .lat, .living и .skin. Как минимум 67% доменов сгенерированы по словарному алгоритму DGA (алгоритм генерации доменных имён). Они представляют собой короткие конкатенации двух и более английских слов, например, "bestreward" или "claimpoints". Ссылки в письмах ведут на поддельные страницы розничных программ лояльности и опросов. После перехода пользователь попадает на страницу, где требуется ввести личные данные и платёжную информацию под предлогом оплаты доставки "призов".
Ключевой особенностью кампании стали методы обхода антиспам-фильтров. Предоставленный анализ содержимого показал, что 88,6% писем содержат как минимум один скрытый текстовый блок. Злоумышленники используют комбинации из нескольких CSS-приёмов: нулевая ширина и высота элементов в сочетании с overflow:hidden; полное подавление отображения через display:none; обнуление размера шрифта и межстрочного интервала; установка нулевой прозрачности (opacity:0); скрытие видимости (visibility:hidden/collapse); обрезка области содержимого через clip-path и clip. Важно, что все письма применяют многослойное сокрытие. Фильтры, удаляющие лишь один-два метода, могут пропустить остальные скрытые блоки.
Скрытый текст представляет собой объёмные повествования на безобидные темы: отдых, еда, книги, домашние животные, путешествия. Эти нарративы семантически не связаны с видимым фишинговым содержанием. Они генерируются с использованием LLM и служат для обхода классификаторов. Данная техника известна как байесовское отравление (Bayesian poisoning). Добавление нейтральных лексических признаков сдвигает распределение токенов, увеличивает лексическое разнообразие и снижает относительную значимость фишинговых индикаторов. В результате производительность контентных фильтров спама и фишинга может существенно ухудшиться.
Дополнительно в 72,7% писем обнаружены короткие высокоэнтропийные строки - nonce - длиной от 10 до 15 символов из букв и цифр. Они размещаются в отдельных элементах с нулевым размером или вставляются внутрь генерированного текста (57,0% случаев). Эти nonce направлены на обход фильтров, использующих хеши содержимого. Даже нечёткое хеширование (ssdeep, TLSH) становится малоэффективным при комбинировании nonce с вариативным нейтральным текстом. Все письма демонстрируют структурные артефакты, указывающие на единый шаблон генерации. Скорее всего, они созданы с помощью одного фишингового набора инструментов (kit).
Последствия кампании оцениваются как серьёзные. Злоумышленники получают не только учётные данные и адреса электронной почты, но и номера банковских карт, введённые для оплаты "доставки". При этом классические методы обнаружения - анализ ключевых слов, хешей содержимого, сигнатур CSS-свойств - оказываются малоэффективными. Для защиты организациям стоит внедрять многоуровневые подходы: анализ поведения писем, машинное обучение на уровне метаданных отправителя, проверку подлинности доменов через DMARC и SPF, а также вводить обязательную двухфакторную аутентификацию для доступа к системам лояльности. Пользователям следует с осторожностью относиться к сообщениям о срочном истечении баллов и переходить на сайты магазинов только через официальные закладки, а не по ссылкам из писем.
Индикаторы компрометации
Domains
- besidesawarded.homes
- bigrelations.space
- chargereporting.space
- closeproperties.lat
- conventionalways.living
- findingcharged.living
- forgotfell.space
- geniuslaw.lat
- hirednice.living
- manyhawaii.living
- referbin.property
- thickconcerning.living
- tigerbag.lat
- tracksstandards.living
- vastpoliticians.space
- writehis.living