Масштабная мошенническая сеть обходит фильтры безопасности с помощью сервисов Google

Масштабная мошенническая сеть обходит фильтры безопасности с помощью сервисов Google

Исследователи обнаружили разветвленную инфраструктуру, состоящую из 12 704 серверов, которые используются злоумышленниками для распространения фишинговых рассылок. Масштабная сеть охватывает 55 стран и применяет изощренные методы для обхода антивирусных систем и защиты от программ-вымогателей.

Методы обхода систем безопасности

Основная тактика мошенников заключается в использовании доверенных доменов Google Cloud для перенаправления пользователей. Ссылки, содержащиеся в электронных письмах, ведут не на вредоносные ресурсы напрямую, а на страницы облачного хранилища Google. Поскольку фильтры безопасности и корпоративные брандмауэры традиционно доверяют инфраструктуре Google, такие письма беспрепятственно попадают в почтовые ящики пользователей.

Технически схема реализована через загрузку простых HTML и JavaScript-файлов в облачные хранилища. Это позволяет злоумышленникам:

  • Безопасно перенаправлять пользователей на целевые мошеннические сайты.
  • Оперативно менять адреса конечных ресурсов без необходимости редактирования уже разосланных писем.
  • Использовать контент, скопированный с сайта The New York Times, в качестве приманки.

Подобные страницы служат «обманками»: если защитный алгоритм или подозрительный пользователь пытается изучить ссылку, система показывает легальный новостной контент, скрывая истинную мошенническую цель.

Масштабы инфраструктуры и риски

Анализ показал, что 99,8% серверов, задействованных в этой сети, работают на устаревшем программном обеспечении без актуальных патчей безопасности. Распределенная структура по 412 хостинг-провайдерам делает практически невозможным быстрое отключение всей сети: блокировка одного узла не влияет на работоспособность остальных.

Эксперты выделяют следующие угрозы для пользователей:

  • Компрометация данных: если пользователь ввел личную информацию на фишинговой странице, необходимо немедленно сменить пароли во всех связанных сервисах.
  • Финансовые риски: рекомендуется тщательный контроль банковских операций на предмет несанкционированных списаний.
  • Подтверждение активности: сам факт перехода по ссылке сигнализирует мошенникам, что электронный адрес активен. Это неизбежно приведет к увеличению потока спама и новых попыток взлома в будущем.

Специалисты по кибербезопасности подчеркивают, что около 89% выявленных IP-адресов ранее не попадали в базы вредоносной активности, что указывает на высокую степень автоматизации и регулярную смену серверной инфраструктуры злоумышленниками.

* — деятельность компании запрещена на территории РФ