Сгоревшая фишинговая ссылка раскрыла массовую платформу для кражи учётных записей Microsoft

phishing

В июне 2026 года внимание привлекло фишинговое письмо, которое на первый взгляд не представляло угрозы. Встроенная в него ссылка оказалась нерабочей: вместо страницы входа она возвращала уведомление об истечении срока действия. Такое поведение было не случайным, а частью продуманной схемы, направленной на то, чтобы скрыть следы от аналитиков и автоматических сканеров.

Описание

Переход по ссылке не вёл на поддельный портал Microsoft и не загружал вредоносных файлов. Ответ просто сообщал, что запись устарела. Именно это и хотел увидеть оператор кампании после первого клика. Для обычного проверяющего такая реакция выглядела бы как безобидная ошибка, и расследование могло бы закончиться. Однако в теле ответа сохранилась информация о внутренней инфраструктуре, которая позволила восстановить всю цепочку.

Разбор деталей привёл к ранее неизвестной платформе Mailer-Go. Именно она, как показал проведённый анализ, отвечала за доставку писем: подготовку шаблонов, управление списками получателей, подключение почтовых серверов и генерацию индивидуальных ссылок. Ключевой особенностью платформы оказалась работа с одноразовыми токенами. После того как получатель переходил по ссылке, токен уничтожался, и дальнейшие запросы вели уже не на фишинговую страницу, а на посторонний сайт.

В зависимости от статуса токена цепочка вела себя по-разному. Для живых ссылок использовался промежуточный сервер, откуда жертва попадала на страницу, имитирующую просмотр документа в OneDrive. Там отображался код для входа в Microsoft, и пользователя отправляли на настоящий сайт корпорации. Если он вводил код и завершал авторизацию, злоумышленник получал возможность сгенерировать ключи доступа в фоне. Вредоносная страница была реализована с помощью облачного сервиса Cloudflare Workers и применяла готовый набор инструментов EvilTokens, известный по другим кампаниям.

Для уже использованных ссылок применялась другая стратегия. Запрос уходил через другой узел и заканчивался переходом на официальные сайты платёжной системы Visa. Такая подмена создавала ложное впечатление, что в письме не было ничего вредоносного, и сбивала с толку специалистов, которые пытались восстановить произошедшее.

Чтобы обмануть системы фильтрации, оператор разместил поддельный блог на корневом домене, используемом для инфраструктуры. Ресурс выглядел как обычный сайт о технологиях и видеоиграх, хотя материалы были сгенерированы без особой заботы о содержании. Сами фишинговые серверы прятались на поддоменах, что позволяло рассылке оставаться незамеченной до момента, когда её начинали блокировать защитные решения. Кроме того, в письмах применялась простая обфускация: между символами текста вставлялись вопросительные знаки. Сообщение оставалось читаемым для человека, но нарушало работу систем контентной фильтрации. Известны темы писем, связанные с деловыми документами, например "Дополнение к тендеру".

Продолжительность работы кампании оказалась недолгой. Уже через несколько дней после развёртывания домен попал в репутационные списки, а антивирусные решения от Fortinet и ESET начали помечать его как вредоносный. Тем не менее оператор успел отработать через него значительную часть кампании, после чего переключился на запасную инфраструктуру с более чем сорока поддоменами. Это указывает на высокую степень автоматизации и продуманную схему отказоустойчивости.

Для защиты от подобных атак важно понимать, что классическая смена пароля не всегда помогает. В случае успешного входа с кодом устройства злоумышленник может получить долгосрочные права доступа, которые продолжают действовать даже после сброса пароля. При инцидентах такого типа необходимо отзывать все активные сессии и ключи, проверять согласия на доступ к приложениям, а также просматривать журналы входов и изменения настроек учётных записей.

Технические признаки Mailer-Go можно обнаружить в структуре ссылок и файлов, используемых панелью управления. Аналитикам рекомендуется обращать внимание на необычные поддомены, одноразовые ссылки и характерные элементы интерфейса. Однако основная ценность для расследований, как показал разбор этой кампании, заключается в слое доставки писем, а не в самих фишинговых страницах. Если страница может исчезнуть в любой момент, то особенности инфраструктуры рассылки остаются стабильными и позволяют выявлять новые волны атак.

Индикаторы компрометации

Domain

  • *.link.healthprofessionals21.org
  • 9sfo-bnqi-4yap.[recipient-redacted]-s-account.workers.dev
  • coldchain-distribution.com
  • healthprofessionals21.org

SHA256

  • 3a026fcb5001327198ac3886e6983183e44b8a5daa0086d34c10cb65130c6f89

Комментарии: 0