Fake KickOff: фишинг, обход MFA и кража аккаунтов Google Workspace

С апреля 2025 года специалисты фиксируют новую высокоорганизованную угрозу — Operation Fake KickOff. Это многоэтапная фишинговая кампания, которая не просто имитирует отдельные страницы входа, а встраивается в привычные бизнес-процессы, используя авторитет кадровых агентств и легитимные облачные сервисы. Основной целью злоумышленников стали корпоративные учетные записи Google Workspace, а основным оружием — глубокое понимание психологии соискателей и передовые инструменты для обхода многофакторной аутентификации.

Масштаб и техническая база операции

Расследование выявило разветвленную инфраструктуру, не типичную для рядовых фишинговых рассылок. Ключевые показатели указывают на долгосрочную и хорошо финансируемую операцию:

  • 232 выделенных фишинговых домена и 80 серверов управления (C2);
  • использование облачной инфраструктуры Render для размещения управляющих панелей, а также мощностей AWS;
  • доставка писем через легитимные маркетинговые и почтовые платформы — Salesforce и SendGrid, что позволяет обходить многие спам-фильтры;
  • имитация авторитетных кадровых брендов, среди которых доминируют Robert Half и Aquent — на их образы приходится основная доля мошеннических доменов;
  • адаптация к глобальным событиям: зафиксирована эксплуатация интереса к Чемпионату мира по футболу 2026 года для усиления приманок.

Механика атаки: от «приглашения на собеседование» до поддельного Calendly

Злоумышленники действуют под видом реальных рекрутеров, чьи имена и фотографии, вероятно, собраны из открытых профилей. Жертва получает письмо с предложением о карьере, которое внешне и технически почти неотличимо от обычной деловой переписки. Важный нюанс: приманка срабатывает только при вводе корпоративного адреса электронной почты — личные почтовые сервисы (Gmail, Yahoo и др.) намеренно блокируются, чтобы отсечь нецелевой трафик и сфокусироваться исключительно на бизнес-аккаунтах.

После первого контакта пользователя перенаправляют на целевую страницу, которая является точной копией интерфейса входа в Google. Для усиления доверия предварительно может демонстрироваться поддельный интерфейс планирования встреч, копирующий популярный сервис Calendly. Такой многошаговый сценарий значительно снижает бдительность даже опытных пользователей.

Adversary-in-the-Middle и обход MFA: инструментарий реального времени

Главное технологическое отличие кампании — использование набора инструментов класса Adversary-in-the-Middle (AitM). Это не статичная фишинговая страница, а прокси-сервер, работающий в реальном времени: он перехватывает не только пароль и логин, но и сессионные токены, позволяя обходить стандартную многофакторную аутентификацию.

Ключевые возможности AitM-инструментария, зафиксированные во время атаки:

  • непрерывный опрос панели управления злоумышленника для мониторинга и взаимодействия в реальном времени;
  • интеграция скриптов на базе искусственного интеллекта для оперативного сбора учетных записей;
  • манипуляции с SMS-кодами и запросами кодов из Google Authenticator;
  • имитация push-уведомлений Google, вынуждающая жертву подтвердить вход;
  • автоматическая эксфильтрация захваченных данных на C2-серверы, размещенные на облачной платформе Render, с последующей передачей в ботов Telegram для оперативной обработки.

Социальная инженерия высшего уровня

Операция Fake KickOff демонстрирует безупречное понимание человеческой психологии. Ставка сделана на профессиональные амбиции и стремление к развитию карьеры — эмоции, способные притупить осторожность. Имперсонация всемирно известных рекрутинговых брендов служит не только для маскировки, но и для создания ложного ощущения легитимности и безопасности. Исследователи подчеркивают: организации могут непреднамеренно открыть злоумышленникам доступ к конфиденциальным данным, если сотрудник поверит в реальность предложения о работе и введет корпоративные учетные данные.

Необходимость адаптивных стратегий защиты

Тактика, основанная на злоупотреблении доверенными SaaS-сервисами и AitM-перехвате, ставит под угрозу даже те компании, которые используют MFA. Ключевой вывод для служб безопасности: классических антифишинговых тренингов уже недостаточно. Требуется внедрение систем, способных выявлять аномалии на уровне сессионных токенов и анализировать контекст входа, а также усиление мониторинга облачных сервисов, используемых для доставки почты и размещения управляющей инфраструктуры. Operation Fake KickOff наглядно показывает, что грань между легитимным сервисом и инструментом атаки практически стирается, а противник постоянно совершенствует методы, ориентируясь на самые актуальные события и стремления своих жертв.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: