Специалисты по кибербезопасности из компании ZeroBEC выявили новую фишинговую кампанию, нацеленную на кражу учётных данных корпоративной электронной почты. Атака затронула несколько пользователей в одной организации, использующей Microsoft 365. Злоумышленники применили ранее не задокументированный набор инструментов, получивший внутреннее обозначение JIVS PhishKit. Главная особенность этого набора - отсутствие имитации страниц входа конкретных почтовых сервисов. Вместо этого используется универсальная форма с предлогом об истечении сессии, что позволяет атаковать подписчиков Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra и других платформ без изменения кода.
Описание
Инцидент начался с рассылки электронных писем с темой "Предупреждение о нарушении политики почтового ящика". В тексте утверждалось, что получатель будет отмечен для отключения из-за нарушений, и предлагалось немедленно верифицировать ящик по внешней ссылке. Отправитель был аутентифицирован для своего собственного, не связанного с организацией домена, однако отображаемое имя и содержание сообщения имитировали внутреннюю службу поддержки. Как показал анализ заголовков, письма прошли через корпоративный защищённый почтовый шлюз и были переданы в Microsoft 365 как доверенный трафик. В результате они получили оценку SCL -1 (уровень спама, исключающий фильтрацию) и попали непосредственно во "Входящие", минуя стандартные механизмы защиты.
Ссылка в письме вела на домен corychase[.]org, где размещалась фишинговая страница. В параметре URL jivsbsdnoo передавался адрес электронной почты жертвы - либо в открытом виде, либо в кодировке Base64. После загрузки страницы скрипт автоматически подставлял этот адрес в поле email и блокировал его редактирование. Пользователю оставалось лишь ввести свой пароль. При этом страница не имела ничего общего с интерфейсом Microsoft, Google или любого другого конкретного провайдера. Она представляла собой generic-форму с полями для email, пароля, флажком "Запомнить меня" и кнопкой входа. Такой дизайн, по оценке экспертов, прямо противоположен тактике, ранее описанной в исследовании ZeroBEC по GPPStorm, где злоумышленники копировали брендинг Google Premier Partner. Отказ от имитации конкретного бренда расширяет целевую аудиторию: жертва может использовать любой почтовый сервис, и набор не требует адаптации.
Техническая реализация JIVS PhishKit отличается простотой и эффективностью. Исследователи восстановили полный исходный код набора, загруженный на VirusTotal в декабре 2025 года. Пакет UpdateScript.zip включает статическую HTML-страницу, таблицу стилей, несколько изображений, три JavaScript-файла и PHP-сборщик данных. Для работы не требуется база данных, облачный API или внешняя аутентификация. Оператору достаточно указать адрес для получения скомпрометированных данных, загрузить пакет на любой хостинг с поддержкой PHP и распространять персонализированные ссылки.
Особого внимания заслуживают три скрипта, реализующих многослойную защиту от анализа. Первый скрипт (qymt22xfza.js) блокирует контекстное меню, стандартные сочетания клавиш для открытия инструментов разработчика, просмотра исходного кода, сохранения и печати, а также подавляет вывод в консоль. Второй скрипт (gahsf54d2k.js) каждую секунду фиксирует метку времени, вызывает оператор debugger и сравнивает прошедшее время. Если пауза превышает 100 миллисекунд - что характерно для работы отладчика или песочницы - страница автоматически перенаправляет пользователя на Google. Третий скрипт (unw3ir66zc.js) отвечает за парсинг email, локализацию страницы, загрузку логотипа и скриншота сайта организации через легитимные сторонние сервисы (Clearbit, Google Favicons, Microlink), а также за отправку учётных данных и управление циклом из трёх попыток ввода пароля.
После того как жертва вводит пароль, браузер отправляет POST-запрос на PHP-эндпоинт с тремя полями: fox (email), con (пароль) и IP (сериализованные геолокационные данные). Сервер немедленно отвечает успешным JSON-ответом, не выполняя никакой реальной аутентификации. Затем клиентская часть очищает поле пароля и отображает ложное сообщение "Invalid Password". После второй попытки сценарий повторяется. Только после третьего ввода пароля показывается сообщение об успешной аутентификации "Session Authenticated Successfully", а через две секунды происходит перенаправление на домен, извлечённый из адреса email жертвы. Таким образом, злоумышленник получает до трёх вариантов пароля: ошибочный, исправленный, устаревший или повторно используемый - все они могут пригодиться для последующих атак.
Восстановленный PHP-бэкенд (обфусцированный через eval(base64_decode(...))) после декодирования показал прямую логику: чтение полей fox и con, отправка результата по электронной почте на заранее настроенный адрес оператора, а также запись тех же данных в локальный текстовый файл. Двойная эксфильтрация снижает риск потери учётных данных в случае сбоя доставки письма. Благодаря тому, что каждый экземпляр набора полностью автономен и не требует обращения к общему серверу управления, операторам сложно приписать атаки единому субъекту.
Публичные записи URLQuery, песочницы ANY.RUN и Hybrid Analysis, фиды GitHub, а также предупреждение Университета электронных коммуникаций (Япония) подтверждают, что стабильные артефакты JIVS PhishKit - параметр jivsbsdnoo, имена скриптов и поведение бэкенда - оставались неизменными как минимум с августа 2025 года по июль 2026 года. Самый ранний публичный результат датируется 21 августа 2025 года на домене beautiful33[.]com. Всего было обнаружено 30 публичных срабатываний. Географическое распределение хостинг-инфраструктуры сосредоточено в Азиатско-Тихоокеанском регионе, особенно в Японии, а также включает серверы в США, Германии, Турции и Болгарии. Это согласуется с портативностью набора, который размещается на скомпрометированных сайтах и дешёвом PHP-хостинге.
Универсальность JIVS PhishKit делает его опасным для широкого круга организаций. Отказ от имитации конкретного провайдера не является слабостью, а напротив - позволяет атаковать любые корпоративные почтовые системы одним и тем же пакетом. Предварительно заполненный адрес получателя снижает когнитивную нагрузку на жертву, а ложные сообщения об ошибках стимулируют многократный ввод паролей. Анти-аналитическая защита, включая бесконечный цикл отладчика с перенаправлением на Google, может сбить с толку ручных исследователей и автоматические песочницы. Двойное сохранение результатов - по email и в локальный файл - повышает надёжность сбора данных.
ZeroBEC не обнаружил публичного технического отчёта, который описывал бы полное клиент-серверное поведение этого набора как единое семейство. Собранные данные позволяют с высокой долей уверенности коррелировать множество разрозненных инцидентов, связывая их с одним и тем же фишинговым пакетом. Организациям следует усилить мониторинг входящей почты, особенно писем с предупреждениями о нарушении политики от внешних отправителей, даже если они прошли через защищённый шлюз. Применение дополнительных механизмов проверки ссылок и внедрение многофакторной аутентификации остаётся ключевой мерой защиты от подобных атак, нацеленных на кражу паролей, а не сессионных токенов.