Универсальный фишинговый набор JIVS PhishKit атакует корпоративную почту без привязки к конкретному провайдеру

phishing

Специалисты по кибербезопасности из компании ZeroBEC выявили новую фишинговую кампанию, нацеленную на кражу учётных данных корпоративной электронной почты. Атака затронула несколько пользователей в одной организации, использующей Microsoft 365. Злоумышленники применили ранее не задокументированный набор инструментов, получивший внутреннее обозначение JIVS PhishKit. Главная особенность этого набора - отсутствие имитации страниц входа конкретных почтовых сервисов. Вместо этого используется универсальная форма с предлогом об истечении сессии, что позволяет атаковать подписчиков Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra и других платформ без изменения кода.

Описание

Инцидент начался с рассылки электронных писем с темой "Предупреждение о нарушении политики почтового ящика". В тексте утверждалось, что получатель будет отмечен для отключения из-за нарушений, и предлагалось немедленно верифицировать ящик по внешней ссылке. Отправитель был аутентифицирован для своего собственного, не связанного с организацией домена, однако отображаемое имя и содержание сообщения имитировали внутреннюю службу поддержки. Как показал анализ заголовков, письма прошли через корпоративный защищённый почтовый шлюз и были переданы в Microsoft 365 как доверенный трафик. В результате они получили оценку SCL -1 (уровень спама, исключающий фильтрацию) и попали непосредственно во "Входящие", минуя стандартные механизмы защиты.

Ссылка в письме вела на домен corychase[.]org, где размещалась фишинговая страница. В параметре URL jivsbsdnoo передавался адрес электронной почты жертвы - либо в открытом виде, либо в кодировке Base64. После загрузки страницы скрипт автоматически подставлял этот адрес в поле email и блокировал его редактирование. Пользователю оставалось лишь ввести свой пароль. При этом страница не имела ничего общего с интерфейсом Microsoft, Google или любого другого конкретного провайдера. Она представляла собой generic-форму с полями для email, пароля, флажком "Запомнить меня" и кнопкой входа. Такой дизайн, по оценке экспертов, прямо противоположен тактике, ранее описанной в исследовании ZeroBEC по GPPStorm, где злоумышленники копировали брендинг Google Premier Partner. Отказ от имитации конкретного бренда расширяет целевую аудиторию: жертва может использовать любой почтовый сервис, и набор не требует адаптации.

Техническая реализация JIVS PhishKit отличается простотой и эффективностью. Исследователи восстановили полный исходный код набора, загруженный на VirusTotal в декабре 2025 года. Пакет UpdateScript.zip включает статическую HTML-страницу, таблицу стилей, несколько изображений, три JavaScript-файла и PHP-сборщик данных. Для работы не требуется база данных, облачный API или внешняя аутентификация. Оператору достаточно указать адрес для получения скомпрометированных данных, загрузить пакет на любой хостинг с поддержкой PHP и распространять персонализированные ссылки.

Особого внимания заслуживают три скрипта, реализующих многослойную защиту от анализа. Первый скрипт (qymt22xfza.js) блокирует контекстное меню, стандартные сочетания клавиш для открытия инструментов разработчика, просмотра исходного кода, сохранения и печати, а также подавляет вывод в консоль. Второй скрипт (gahsf54d2k.js) каждую секунду фиксирует метку времени, вызывает оператор debugger и сравнивает прошедшее время. Если пауза превышает 100 миллисекунд - что характерно для работы отладчика или песочницы - страница автоматически перенаправляет пользователя на Google. Третий скрипт (unw3ir66zc.js) отвечает за парсинг email, локализацию страницы, загрузку логотипа и скриншота сайта организации через легитимные сторонние сервисы (Clearbit, Google Favicons, Microlink), а также за отправку учётных данных и управление циклом из трёх попыток ввода пароля.

После того как жертва вводит пароль, браузер отправляет POST-запрос на PHP-эндпоинт с тремя полями: fox (email), con (пароль) и IP (сериализованные геолокационные данные). Сервер немедленно отвечает успешным JSON-ответом, не выполняя никакой реальной аутентификации. Затем клиентская часть очищает поле пароля и отображает ложное сообщение "Invalid Password". После второй попытки сценарий повторяется. Только после третьего ввода пароля показывается сообщение об успешной аутентификации "Session Authenticated Successfully", а через две секунды происходит перенаправление на домен, извлечённый из адреса email жертвы. Таким образом, злоумышленник получает до трёх вариантов пароля: ошибочный, исправленный, устаревший или повторно используемый - все они могут пригодиться для последующих атак.

Восстановленный PHP-бэкенд (обфусцированный через eval(base64_decode(...))) после декодирования показал прямую логику: чтение полей fox и con, отправка результата по электронной почте на заранее настроенный адрес оператора, а также запись тех же данных в локальный текстовый файл. Двойная эксфильтрация снижает риск потери учётных данных в случае сбоя доставки письма. Благодаря тому, что каждый экземпляр набора полностью автономен и не требует обращения к общему серверу управления, операторам сложно приписать атаки единому субъекту.

Публичные записи URLQuery, песочницы ANY.RUN и Hybrid Analysis, фиды GitHub, а также предупреждение Университета электронных коммуникаций (Япония) подтверждают, что стабильные артефакты JIVS PhishKit - параметр jivsbsdnoo, имена скриптов и поведение бэкенда - оставались неизменными как минимум с августа 2025 года по июль 2026 года. Самый ранний публичный результат датируется 21 августа 2025 года на домене beautiful33[.]com. Всего было обнаружено 30 публичных срабатываний. Географическое распределение хостинг-инфраструктуры сосредоточено в Азиатско-Тихоокеанском регионе, особенно в Японии, а также включает серверы в США, Германии, Турции и Болгарии. Это согласуется с портативностью набора, который размещается на скомпрометированных сайтах и дешёвом PHP-хостинге.

Универсальность JIVS PhishKit делает его опасным для широкого круга организаций. Отказ от имитации конкретного провайдера не является слабостью, а напротив - позволяет атаковать любые корпоративные почтовые системы одним и тем же пакетом. Предварительно заполненный адрес получателя снижает когнитивную нагрузку на жертву, а ложные сообщения об ошибках стимулируют многократный ввод паролей. Анти-аналитическая защита, включая бесконечный цикл отладчика с перенаправлением на Google, может сбить с толку ручных исследователей и автоматические песочницы. Двойное сохранение результатов - по email и в локальный файл - повышает надёжность сбора данных.

ZeroBEC не обнаружил публичного технического отчёта, который описывал бы полное клиент-серверное поведение этого набора как единое семейство. Собранные данные позволяют с высокой долей уверенности коррелировать множество разрозненных инцидентов, связывая их с одним и тем же фишинговым пакетом. Организациям следует усилить мониторинг входящей почты, особенно писем с предупреждениями о нарушении политики от внешних отправителей, даже если они прошли через защищённый шлюз. Применение дополнительных механизмов проверки ссылок и внедрение многофакторной аутентификации остаётся ключевой мерой защиты от подобных атак, нацеленных на кражу паролей, а не сессионных токенов.

Индикаторы компрометации

URL

  • https://corychase.org/ssos76r5yt/

SHA256

  • 05dfacdb733da0e6a92ec1d2b3e9f9e5454002bf647ce91a86631c5397c64cd2
  • 3073282e4f0b0b1fe6a9e9ce36059d4bd40d9a2242df781825e7158b54e37e0c
  • 3c61e57582a7437aea66e9cf6943a7c3b5660f93c6a8009509acc7889dd216e9
  • 4ad7b66626a1a29cf7d97c37bacb5d75fc1602aee6c70e15f1acabe6e39f1e5d
  • aa8bdb7864141bc1c7101184c154aec53b614320d8d8220a5583b34bd4018810
  • bb9f3c846ca0592fb5e5eaf365a57f3777d0207361b2a8e7f8ab9eb1034e9124

YARA

Комментарии: 0