Раскрыта мошенническая сеть из 12 700 PDF с поддельными CAPTCHA на платформе Webflow

information security

Мошенническая инфраструктура, построенная на поддельных PDF-документах с имитацией CAPTCHA, действует уже более 14 месяцев. За это время на платформе Webflow размещено свыше 12 700 файлов. Webflow предоставляет хостинг и сеть доставки контента (CDN). Поисковые системы индексируют их как обычные руководства по обновлению программ. Пользователи открывают документ без подозрений, поскольку адрес выглядит безупречно. Самые ранние образцы датируются маем 2025 года, а новые домены-приманки регистрируются в этом месяце. Веб-ресурсы выглядят правдоподобно.

Описание

Схема начинается с обычного поискового запроса. Например, человек ищет "руководство по обновлению" и видит в результатах PDF-файл с похожим названием. Ссылка ведёт на Webflow, который используют тысячи легитимных компаний. Внутри документа находится панель с надписью "Я не робот" - привычная капча. Нажатие на неё запускает цепочку переходов, которая в итоге приводит на сторонний ресурс. При этом сам PDF содержит около шести тысяч слов текста, специально подобранных под поисковый запрос. Все файлы скачиваются непосредственно с CDN Webflow, и ни один элемент ссылки не вызывает подозрений.

Как показало исследование Netskope, после нажатия пользователь попадает в систему распределения трафика. Она оценивает посетителя по ряду признаков: сетевому адресу, стране, типу устройства. Также учитывается движение курсора. Подходящих кандидатов направляют к покупателям - распространителям вредоносных программ и организаторам мошеннических схем. Остальных перенаправляют на рекламные страницы, где каждый клик приносит доход. В обоих случаях операторы получают прибыль, разница лишь в том, кто именно платит. Данные для анализа собираются в реальном времени.

Для отсеивания автоматизированных программ применяется трёхуровневая проверка. Сначала система анализирует сетевой адрес и блокирует запросы из центров обработки данных. Затем встроенная капча отсеивает ботов. Наконец, фильтр по географии и типу устройства оставляет только тех, кто интересен покупателям. Вся инфраструктура построена на собственном программном обеспечении. Это не типовой конструктор, поэтому её сложнее выявить. Проверка занимает доли секунды, и пользователь не замечает никаких задержек. Для идентификации сессий используются специальные метки, которые также помогают отличать автоматизированные запросы. Пользователь может не заметить никаких признаков проверки.

По данным телеметрии Netskope, почти все переходы на такие PDF происходят из Google. Их доля составляет около 98%. Остальное приходится на Bing, сайты-агрегаторы и прямые ссылки. Чаще всего документы открывали пользователи из США, Индии, Австралии, Великобритании и Канады. Всего зафиксированы посетители из 26 стран. Среди файлов выделяют несколько структурных кластеров: один включает примерно 2480 документов, которые изучались напрямую. Точное сопоставление структуры показывает, что все они созданы по единому шаблону. Это подтверждает промышленный характер кампании. Кампания охватывает значительную часть англоязычного интернета.

Исследователи выделяют несколько сценариев, которые реализуются после сортировки. Один из них - доставка вредоносного загрузчика, замаскированного под установщик легитимной программы. Жертве предлагают нажать сочетание клавиш и вставить команду, после чего на компьютер устанавливается вредоносная программа. Такой сценарий чаще всего работает с испаноговорящей аудиторией, поэтому интерфейс установщика оформлен на испанском языке. Вредоносное ПО распространяется через поддельную страницу с капчей. Она подменяет содержимое буфера обмена. Вместо ожидаемого текста туда попадает команда запуска установки.

Другой сценарий - мошенничество с платными SMS-подписками. Пользователя просят отсканировать QR-код, чтобы "подтвердить номер телефона". На самом деле QR-код ведёт на страницу, где номер привязывается к премиальной SMS-услуге. С мобильного счёта списываются деньги за каждое приходящее сообщение. Такая схема также нацелена на испаноговорящих пользователей. Страница с QR-кодом содержит ещё одну капчу, которая активируется только при переходе с мобильного устройства.

Отдельный канал - перепродажа трафика другим злоумышленникам. Для этого используется специальный шлюз, который обслуживает множество независимых кампаний. Организаторы получают двойной доход: плату за перенаправление "качественных" жертв и комиссию от рекламы для остальных. Такая модель называется распределением трафика как услуги. Она позволяет масштабировать мошенничество без создания собственных вредоносных инструментов. Шлюз подключён к тысячам сайтов-доноров, поэтому его работа не зависит от одной кампании.

Главная сложность в борьбе с этой сетью - использование легитимного CDN Webflow. Платформа обслуживает огромное количество сайтов, поэтому заблокировать её невозможно. Операторы меняют домены-приманки каждые несколько месяцев, но структура PDF и механизм маршрутизации остаются прежними. Блокировка отдельных доменов не останавливает схему. Она лишь смещает активность на другие домены. Поэтому защита должна основываться на анализе содержимого документов и поведенческих признаков. Сами PDF-файлы не содержат вредоносного кода, что делает их безвредными для антивирусной проверки. Тем не менее они остаются опасными.

Показательно также, что вредоносные PDF начинают появляться в ответах искусственного интеллекта. Около 3% переходов происходят со ссылок из ИИ-сервисов, таких как Google Gemini или Claude. Это говорит о том, что злоумышленники адаптируют старые методы поисковой оптимизации под новые технологии. Документы специально создаются так, чтобы алгоритмы рекомендаций считали их достоверными. Для этого используется правдоподобный заголовок, чистая репутация хостинга и тысячи слов релевантного текста. В одном из случаев ссылка на вредоносный PDF была обнаружена во внутреннем корпоративном ИИ-ассистенте. Схема адаптирована под современные алгоритмы.

Схема продолжает работать и сейчас. Для организаций важно обучать сотрудников. Нужно использовать системы защиты, которые анализируют поведение подозрительных файлов. Они не должны полагаться только на списки известных угроз. Поскольку операторы активно меняют домены, полагаться на блокировку конкретных адресов неэффективно. Регулярное обновление программного обеспечения и двухфакторная аутентификация снижают риск компрометации учётных записей. При обнаружении подозрительного файла следует сообщать в службу информационной безопасности. Важно сохранять бдительность при переходе по ссылкам из поисковых систем.

Индикаторы компрометации

IPv4

  • 185.53.179.200
  • 188.72.236.249
  • 208.91.196.46
  • 212.92.104.119

Domain

  • berapt-medii.com
  • binonelola.com
  • bovetewa.com
  • chromovira.org
  • dutabuz.com
  • godoxevez.com
  • gowixese.com
  • jufewine.com
  • maxudijuz.com
  • nurepikis.com
  • pofezaf.com
  • riwitamo.com
  • scorenetsystems.pro
  • solidlinkpro.info
  • tugoduzak.com
  • vimemug.com
  • yfdpco1.com
  • yfdpco2.com
  • yfdpco4.com
  • zuwufag.com

TLSH

  • T1796401078D050ED3E05D43A6BD172D5C0F0A7B48C5C63AFF61661FCBBA186269D8E4AE

vhash

  • 9a448a3f5689bff73158220126cca1085
  • 9cacf340f36958ada8f48cd21217732cf

SHA256

  • 87b8b76762eac941c562c6c8eefb8402f48fc70fcfe360a274b12e75dd5726e2

Комментарии: 0