В марте 2026 года в Японии зафиксирована фишинговая кампания, направленная на клиентов платёжных сервисов Paidy, American Express и SAISON Card. Её ключевая особенность - высокая вероятность того, что атаку организовал японоговорящий злоумышленник. По предварительным оценкам, он мог действовать с территории самой Японии. Такой случай нетипичен: обычно кампании против японских пользователей связывают с группировками из других стран.
Описание
Отправной точкой расследования стало сообщение в интернет-справочнике о нежелательных телефонных звонках. Пользователи пожаловались на СМС-сообщения, замаскированные под уведомления от известных компаний. Номер, использовавшийся для рассылки, также применялся в мошеннических телефонных звонках. Для обычных фишинговых кампаний такое сочетание редкость, поскольку рассылка обычно ведётся с заражённых смартфонов, а не с номеров, закреплённых за конкретными схемами обмана.
Перейдя по ссылке из сообщения, жертва попадала на сайт, имитирующий страницу сервиса Paidy. Ресурс предлагал скачать приложение, но вместо него загружался вредоносный файл для Android. Ранее исследование Hunt.io описывало связанную с этой активностью инфраструктуру Canis C2, однако метод первоначального доступа оставался нераскрытым. В данном случае удалось подтвердить, что кампания действовала реально и была замечена на территории Японии, а не только выявлена по косвенным признакам.
Фишинговый сайт размещался в японском сегменте облачной платформы Oracle Cloud. Рядом исследователь обнаружил панель управления, позволявшую отслеживать состояние заражённых устройств. В ней хранились данные жертв: перехваченные СМС-сообщения и фотографии, сделанные камерой смартфона без согласия владельца. Это указывает на сбор не только платёжных данных, но и другой чувствительной информации, включая личную переписку и контакты.
Кроме того, на соседнем порту работал инструмент для атак типа "человек посередине". Он был нацелен на клиентов American Express: злоумышленник планировал перехватывать логины, пароли и одноразовые коды подтверждения, которые пользователи вводили на поддельных страницах. Аналогичные возможности готовились для сервисов SAISON Card. Такой охват говорит о том, что атакующий создавал универсальную платформу для обмана клиентов сразу нескольких крупных финансовых организаций.
В ходе изучения инфраструктуры автор отчёта обратил внимание на многочисленные ошибки в настройке защиты. Злоумышленник не скрывал панели управления и оставлял доступ к ним из открытой сети. Эти промахи позволили выйти на его личный репозиторий на GitHub, где хранились исходные коды инструментов. Аккаунт удалили в августе 2026 года, однако до этого исследователь успел сохранить копию всех материалов. В дальнейшем их планируется передать в VirusTotal для дополнительного анализа.
Изучение репозитория показало, что при написании кода злоумышленник активно применял искусственный интеллект. В истории изменений сохранились следы работы ассистентов GitHub Copilot и Replit Agent. Отдельные комментарии фиксируют отказы ИИ выполнять опасные запросы, что говорит о попытках обойти встроенные ограничения. В файлах встречались и записи на японском языке, включая описание интерфейса панели управления и заметки о ходе разработки.
Автор исследования осторожен в выводах о личности подозреваемого. Интерфейс панели, настройки среды и язык комментариев указывают на носителя японского языка. В то же время использование ИИ позволяет нивелировать языковые барьеры, поэтому полной уверенности нет. Тем не менее совокупность улик делает версию о японском происхождении атакующего наиболее вероятной. Подобный вывод разрушает стереотип о том, что киберпреступники, атакующие Японию, всегда находятся за её пределами.
Инфраструктура кампании была закрыта в августе 2026 года. Фишинговый сайт прекратил работу, а репозиторий удалили. Решение о публикации отчёта исследователь принял после того, как убедился, что следы кампании исчезли из публичного доступа. При этом он допускает, что атакующий может вернуться с новой инфраструктурой, поэтому наблюдение продолжается. По его мнению, отчёт важен для понимания новой волны угроз, в которых ИИ используется как полноценный инструмент разработки атак.
Для защиты пользователям рекомендуется устанавливать приложения только из официальных магазинов, не переходить по ссылкам из подозрительных сообщений и не сообщать одноразовые пароли. Финансовым организациям стоит усилить мониторинг поддельных доменов и быстрее реагировать на жалобы клиентов. Автоматизированные инструменты позволяют злоумышленникам создавать вредоносный код быстрее, поэтому службам безопасности нужно развивать методы обнаружения таких атак, в том числе по характерным следам работы ИИ.
Индикаторы компрометации
IPv4
- 161.33.154.144
Domain
- americanexpress-site.com
- info-payeasy.com
SHA1
- 0ef3f69e191895616f1b8496de454afbc2ec8730