В июне 2026 года внимание привлекло фишинговое письмо, которое на первый взгляд не представляло угрозы. Встроенная в него ссылка оказалась нерабочей: вместо страницы входа она возвращала уведомление об истечении срока действия. Такое поведение было не случайным, а частью продуманной схемы, направленной на то, чтобы скрыть следы от аналитиков и автоматических сканеров.
Описание
Переход по ссылке не вёл на поддельный портал Microsoft и не загружал вредоносных файлов. Ответ просто сообщал, что запись устарела. Именно это и хотел увидеть оператор кампании после первого клика. Для обычного проверяющего такая реакция выглядела бы как безобидная ошибка, и расследование могло бы закончиться. Однако в теле ответа сохранилась информация о внутренней инфраструктуре, которая позволила восстановить всю цепочку.
Разбор деталей привёл к ранее неизвестной платформе Mailer-Go. Именно она, как показал проведённый анализ, отвечала за доставку писем: подготовку шаблонов, управление списками получателей, подключение почтовых серверов и генерацию индивидуальных ссылок. Ключевой особенностью платформы оказалась работа с одноразовыми токенами. После того как получатель переходил по ссылке, токен уничтожался, и дальнейшие запросы вели уже не на фишинговую страницу, а на посторонний сайт.
В зависимости от статуса токена цепочка вела себя по-разному. Для живых ссылок использовался промежуточный сервер, откуда жертва попадала на страницу, имитирующую просмотр документа в OneDrive. Там отображался код для входа в Microsoft, и пользователя отправляли на настоящий сайт корпорации. Если он вводил код и завершал авторизацию, злоумышленник получал возможность сгенерировать ключи доступа в фоне. Вредоносная страница была реализована с помощью облачного сервиса Cloudflare Workers и применяла готовый набор инструментов EvilTokens, известный по другим кампаниям.
Для уже использованных ссылок применялась другая стратегия. Запрос уходил через другой узел и заканчивался переходом на официальные сайты платёжной системы Visa. Такая подмена создавала ложное впечатление, что в письме не было ничего вредоносного, и сбивала с толку специалистов, которые пытались восстановить произошедшее.
Чтобы обмануть системы фильтрации, оператор разместил поддельный блог на корневом домене, используемом для инфраструктуры. Ресурс выглядел как обычный сайт о технологиях и видеоиграх, хотя материалы были сгенерированы без особой заботы о содержании. Сами фишинговые серверы прятались на поддоменах, что позволяло рассылке оставаться незамеченной до момента, когда её начинали блокировать защитные решения. Кроме того, в письмах применялась простая обфускация: между символами текста вставлялись вопросительные знаки. Сообщение оставалось читаемым для человека, но нарушало работу систем контентной фильтрации. Известны темы писем, связанные с деловыми документами, например "Дополнение к тендеру".
Продолжительность работы кампании оказалась недолгой. Уже через несколько дней после развёртывания домен попал в репутационные списки, а антивирусные решения от Fortinet и ESET начали помечать его как вредоносный. Тем не менее оператор успел отработать через него значительную часть кампании, после чего переключился на запасную инфраструктуру с более чем сорока поддоменами. Это указывает на высокую степень автоматизации и продуманную схему отказоустойчивости.
Для защиты от подобных атак важно понимать, что классическая смена пароля не всегда помогает. В случае успешного входа с кодом устройства злоумышленник может получить долгосрочные права доступа, которые продолжают действовать даже после сброса пароля. При инцидентах такого типа необходимо отзывать все активные сессии и ключи, проверять согласия на доступ к приложениям, а также просматривать журналы входов и изменения настроек учётных записей.
Технические признаки Mailer-Go можно обнаружить в структуре ссылок и файлов, используемых панелью управления. Аналитикам рекомендуется обращать внимание на необычные поддомены, одноразовые ссылки и характерные элементы интерфейса. Однако основная ценность для расследований, как показал разбор этой кампании, заключается в слое доставки писем, а не в самих фишинговых страницах. Если страница может исчезнуть в любой момент, то особенности инфраструктуры рассылки остаются стабильными и позволяют выявлять новые волны атак.
Индикаторы компрометации
Domain
- *.link.healthprofessionals21.org
- 9sfo-bnqi-4yap.[recipient-redacted]-s-account.workers.dev
- coldchain-distribution.com
- healthprofessionals21.org
SHA256
- 3a026fcb5001327198ac3886e6983183e44b8a5daa0086d34c10cb65130c6f89