FakeCaptcha: TDS в CDN Webflow распространяет ВПО через PDF
Операция FakeCaptcha на Webflow CDN: как TDS фильтрует трафик и скрывает malware
Обнаружена масштабная Traffic Distribution System (TDS), которая более 14 месяцев использует свыше 12 700 структурно однотипных PDF-документов FakeCaptcha. Инфраструктура размещается в сети доставки контента Webflow CDN и представляет собой сложный механизм перенаправления пользователей на ресурсы распространения malware или мошеннические схемы. PDF-файлы маскируются под инструкции по обновлению и обслуживаются собственной сборкой на стеке Elixir/Phoenix, реализующей каскад фильтров для анализа входящего трафика.
Архитектура фильтрации: от рукопожатия TLS до токена JSON Web
Процесс отбора жертв начинается ещё до обмена HTTP — на этапе рукопожатия TLS проверяются IP-адрес и номер автономной системы. IP-адреса, принадлежащие дата-центрам, блокируются немедленно. Легитимные пользователи проходят дополнительные ступени:
- вызов Cloudflare Turnstile для отсеивания ботов;
- генерация токена JSON Web Token после успешной проверки.
Трафик, признанный целевым, направляется на инфраструктуру вредоносного ПО или мошеннические сайты. Нецелевые посетители перенаправляются на рекламные landing pages — так TDS извлекает двойной доход.
География и каналы доставки
Вредоносные PDF распространяются преимущественно через поисковую выдачу Google, занимая высокие позиции благодаря агрессивной search engine optimization (SEO). Основной удар пришёлся на англоязычные страны: США, Индию, Австралию. Примечательно, что около 3% источников трафика исходит от ИИ-ассистентов — это подтверждает, что документы эффективно манипулируют поисковыми алгоритмами независимо от способа доступа. Для уклонения от детектирования операция постоянно обновляет пул доменов-приманок, переходя от ранее засвеченных к новым вариантам.
Malware-нагрузка и мошеннические ответвления
Один из маршрутов ведёт к центру распространения Legion Loader, который ранее фиксировался при перехвате содержимого буфера обмена для принудительной установки вредоносных программ. Образцы вредоносных документов демонстрируют классическое поведение trojans: функции self-extracting и нацеливание на определённые географические сегменты. Параллельные ветки TDS обслуживают мошенничество с subscription traps — через QR-коды пользователей заманивают на premium SMS-сервисы, ориентированные на испаноязычные регионы, причём доверие повышается с помощью multi-layered fake CAPTCHA.
Проблемы обнаружения и стратегии нейтрализации
Использование общего CDN делает прямую блокировку неэффективной. Для действенного противодействия аналитики рекомендуют фокусироваться на устойчивых структурных признаках PDF-документов, выявлять операционные шаблоны TDS routers и оперативно обновлять threat intelligence, чтобы охватывать свежие домены-приманки. Современные защитные решения уже развёртываются так, чтобы перекрывать всю цепочку — от первоначальной загрузки PDF до финальных техник уклонения, используемых вредоносными загрузками.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



