Исследователи обнаружили разветвленную инфраструктуру, состоящую из 12 704 серверов, которые используются злоумышленниками для распространения фишинговых рассылок. Масштабная сеть охватывает 55 стран и применяет изощренные методы для обхода антивирусных систем и защиты от программ-вымогателей.
Методы обхода систем безопасности
Основная тактика мошенников заключается в использовании доверенных доменов Google Cloud для перенаправления пользователей. Ссылки, содержащиеся в электронных письмах, ведут не на вредоносные ресурсы напрямую, а на страницы облачного хранилища Google. Поскольку фильтры безопасности и корпоративные брандмауэры традиционно доверяют инфраструктуре Google, такие письма беспрепятственно попадают в почтовые ящики пользователей.
Технически схема реализована через загрузку простых HTML и JavaScript-файлов в облачные хранилища. Это позволяет злоумышленникам:
- Безопасно перенаправлять пользователей на целевые мошеннические сайты.
- Оперативно менять адреса конечных ресурсов без необходимости редактирования уже разосланных писем.
- Использовать контент, скопированный с сайта The New York Times, в качестве приманки.
Подобные страницы служат «обманками»: если защитный алгоритм или подозрительный пользователь пытается изучить ссылку, система показывает легальный новостной контент, скрывая истинную мошенническую цель.
Масштабы инфраструктуры и риски
Анализ показал, что 99,8% серверов, задействованных в этой сети, работают на устаревшем программном обеспечении без актуальных патчей безопасности. Распределенная структура по 412 хостинг-провайдерам делает практически невозможным быстрое отключение всей сети: блокировка одного узла не влияет на работоспособность остальных.
Эксперты выделяют следующие угрозы для пользователей:
- Компрометация данных: если пользователь ввел личную информацию на фишинговой странице, необходимо немедленно сменить пароли во всех связанных сервисах.
- Финансовые риски: рекомендуется тщательный контроль банковских операций на предмет несанкционированных списаний.
- Подтверждение активности: сам факт перехода по ссылке сигнализирует мошенникам, что электронный адрес активен. Это неизбежно приведет к увеличению потока спама и новых попыток взлома в будущем.
Специалисты по кибербезопасности подчеркивают, что около 89% выявленных IP-адресов ранее не попадали в базы вредоносной активности, что указывает на высокую степень автоматизации и регулярную смену серверной инфраструктуры злоумышленниками.
* — деятельность компании запрещена на территории РФ