Новая волна фишинга на AWS: злоумышленники перехватывают MFA через поддельные страницы входа

phishing

В середине июня 2026 года исследователи Datadog Security Research зафиксировали массированную фишинговую кампанию, направленную на кражу учётных записей Amazon Web Services (AWS). Злоумышленники развернули три домена, имитирующих страницу входа в консоль AWS, и использовали технику adversary-in-the-middle (AiTM) для перехвата одноразовых кодов многофакторной аутентификации (MFA) в реальном времени. Под угрозой оказались прежде всего инженеры и руководители разработки в США.

Описание

Все три вредоносных домена были зарегистрированы в течение 48 часов с 16 по 18 июня 2026 года через одного регистратора - NICENIC INTERNATIONAL GROUP CO., LIMITED. Хостинг обеспечивала компания Cloudflare. Домены получили следующие имена: us-west-login[.]com, us-east-prod[.]com и loginportal-aws[.]com. Каждый из них обслуживал несколько поддоменов, например aws.us-west-login[.]com и aws-central.us-west-login[.]com. Внешне страницы входа были неотличимы от настоящей консоли AWS: клонировался не только дизайн, но и логика работы с MFA.

За копией страницы скрывался фишинговый набор, работающий по принципу серверного управления. После ввода основного логина и пароля жертвы система определяла, какой именно второй фактор используется - одноразовый код по электронной почте, SMS-сообщение или код из приложения-аутентификатора (TOTP). Соответствующая страница MFA подгружалась динамически, а введённый код немедленно пересылался на сервер злоумышленника. Вредоносный код включал обработчики для каждого из трёх сценариев, причём подписи и сообщения об ошибках дословно копировали оригинальные уведомления AWS.

В ходе расследования на VirusTotal был обнаружен пакетный файл, датированный 19 июня 2026 года, который, предположительно, использовался злоумышленниками для проверки работоспособности атаки. Файл содержал ping-запрос к несуществующему домену, а также несколько curl-команд к aws.us-west-login[.]com и URL сервиса SendGrid, который вёл на тот же фишинговый домен. Внутри файла присутствовала структура фишингового письма, отправленного якобы от имени службы поддержки AWS. В письме упоминался вымышленный тикет о проблемах с пропускной способностью канала, что использовалось как предлог для перехода по ссылке.

Операторы кампании отправляли письма через легитимные платформы, включая SendGrid и Nimbu. Такой подход позволял проходить проверки подлинности отправителя (SPF, DKIM, DMARC) и обходить спам-фильтры. После перехода по ссылке жертва попадала на поддельную страницу входа. Однако страница отображалась не для всех посетителей. Каждый линк содержал зашифрованный параметр input_24 в URL, который представлял собой base64-блоб с адресом электронной почты цели. Сервер расшифровывал этот блоб, устанавливал cookie validEmail и только после этого загружал настоящую страницу фишинга. Если адрес не совпадал с ожидаемым, страница оставалась пустой. Эта защита затрудняла обнаружение кампании и её анализ sandbox-системами.

Исследователи отметили, что не смогли напрямую протестировать компонент MFA, но доступный исходный код указывает на то, что после ввода второго фактора данные отправляются на /api/auth, а сервер взаимодействует с настоящим AWS для валидации. Такой ретрансляционный механизм является стандартной чертой AiTM-фишинга. Предоставленный анализ Datadog Security Research демонстрирует, что набор инструментов, использованный в этой кампании, имеет общие признаки с более ранними атаками. В частности, параметр input_24 применялся с июля 2025 года для таргетирования криптовалютных кошельков Trezor и Ledger. В августе 2025 года домен dashboard-salesforce[.]com использовал аналогичную функцию проверки.

Кроме того, в ходе исследования были обнаружены три дополнительных домена, имитирующие страницу входа в SendGrid. Они были зарегистрированы в тот же период и у того же регистратора. Домены switch-sglogin[.]com, uslogin-prodsg[.]com и us-west-prod[.]com, по мнению аналитиков, являются частью той же инфраструктуры, что и AWS-домены. Все три использовали аналогичную архитектуру на React SPA, шифрование email в URL и полную поддержку MFA. В августе 2025 года компания NVISO Labs опубликовала подробный разбор такого же набора для подделки страниц SendGrid и других CRM-систем.

Число подтверждённых целей кампании оказалось небольшим - менее 50 адресов электронной почты. Поэтому любые выводы о географии и должностях жертв носят предварительный характер. Тем не менее, все обнаруженные адреса принадлежали пользователям из США, а наиболее распространённой профессией среди целей оказалась инженер-программист и руководитель инженерной команды. Это подтверждает целенаправленный характер атаки: злоумышленники подбирали жертв, имеющих доступ к облачной инфраструктуре.

Для защиты от подобных угроз специалисты рекомендуют внимательно проверять URL страниц входа, обращать внимание на несоответствия в структуре доменного имени и по возможности использовать аппаратные ключи безопасности (U2F/FIDO2), которые устойчивы к AiTM-атакам. Дополнительно следует настроить мониторинг AWS CloudTrail на события ConsoleLogin и блокировать DNS-запросы к перечисленным доменам. Обнаружение одного из таких доменов в корпоративной сети может свидетельствовать о компрометации учётных данных.

Индикаторы компрометации

Domain

  • aws.us-east-prod.com
  • aws.us-west-login.com
  • aws-central.us-west-login.com
  • loginportal-aws.com

Комментарии: 0