В фишинговых кампаниях задействованы облачные конструкторы и домены, зарегистрированные менее года назад

phishing

Многоступенчатые фишинговые схемы становятся всё изощрённее. Вместо простой поддельной страницы злоумышленники выстраивают цепочки перенаправлений, которые проходят через доверенные облачные сервисы. Недавно выявленные кампании используют как легальные конструкторы сайтов, так и свежезарегистрированные домены со случайными именами. В результате классические защитные фильтры, основанные на чёрных списках, часто не срабатывают.

Описание

Первая атака начинается с поддельного документа, размещённого на платформе Framer. Этот сервис позиционируется как безкодовая среда для создания сайтов, и преступники применяют его как хостинг для своих страниц. Пользователь видит страницу с названием "Secure Document" или "Shared Proposal", на которой также указана текущая дата - это усиливает доверие. Тексты на английском, а интерфейс выглядит так, будто отправитель просто поделился ссылкой на документ.

При нажатии кнопки запускается скрытое перенаправление. Промежуточный адрес размещается на домене workers.dev, который принадлежит облачной платформе Cloudflare и обычно используется разработчиками для выполнения кода. Затем жертву просят пройти проверку CAPTCHA - это делается не для защиты от ботов, а для того, чтобы отсечь автоматизированные системы анализа, которые не умеют решать подобные задачи. По данным LevelBlue, на этой же странице применяются антиотладочные приёмы: блокируются комбинации клавиш для вызова инструментов разработчика, а критически важные данные шифруются и расшифровываются непосредственно в браузере. Благодаря этому аналитикам сложнее определить конечный пункт перенаправления.

После успешного прохождения проверки пользователь попадает на страницу, которая полностью копирует интерфейс входа в аккаунт Google. Если человек введёт учётные данные, они сразу окажутся у злоумышленников. Примечательно, что при сканировании ссылок сервисом VirusTotal единственным вендором, который классифицировал их как фишинговые, оказался именно LevelBlue. Это подтверждает, что кампания была нацелена на обход большинства стандартных сигнатур.

Вторая кампания использует другой метод - фишинг с кодом устройства. Такой способ предполагает, что жертве предлагают ввести специальный код для входа в облачный сервис, например OneDrive, на странице, имитирующей легитимную. Для доставки подобных фишинговых страниц преступники стали применять многоэтапные редиректы, которые начинаются со свежезарегистрированных доменов. Среди них встречаются как осмысленные адреса, так и полностью случайные последовательности букв и цифр.

В одном из примеров начальная страница показывает сообщение "Preparing Your Documents" и кнопку "Continue". На первый взгляд ничего подозрительного - такая заглушка часто встречается при загрузке файлов. После нажатия пользователь перенаправляется на портал с вымышленными данными о документах, где снова требуется кликнуть. В результате серии переходов конечная страница имитирует вход в OneDrive и запрашивает код устройства.

Антиотладочные механизмы присутствуют и здесь. Финальная страница блокирует выделение текста, перехватывает сетевые запросы и препятствует использованию стандартных инструментов отладки. Такие меры применяются в фишинге с кодом устройства повсеместно, чтобы предотвратить быстрое распознавание угрозы. Все домены в этой цепочке были зарегистрированы менее года назад, что делает их обнаружение по возрасту практически бесполезным.

Сочетание репутации облачных брендов и "свежих" доменных имён делает эти атаки крайне сложными для выявления. Статические чёрные списки быстро устаревают, ведь адреса меняются в течение нескольких часов. Только использование машинного обучения для анализа содержимого страниц и поведенческих характеристик позволяет эффективно распознавать подобные кампании. Регулярное обновление систем защиты, двухфакторная аутентификация и осторожность при вводе кодов устройств остаются ключевыми мерами предосторожности.

Индикаторы компрометации

URL

  • http://2934523t5234535323973294afhdsfga.com
  • https://alasilla.com/frontdeskformationdocusignpaywet/zTlHo9aEUKYakbJYawRlffu6C2imV2To1eOp
  • https://bl.dase7.shop/7tr22673862r7436r20348r6243078r627784608263652874635743209043652603485264350263478023352026/3933453326jkjdsbvfvvkzfadfxv.html.html
  • https://logangrowthadvisors-rfp-centre.framer.website/
  • https://stored-plans-hlei.w-y9a826.workers.dev/

Комментарии: 0