Фишинг на Netlify: AccountDumpling эксфильтровал 30 тысяч записей

Эксперты в области кибербезопасности бьют тревогу: злоумышленники продолжают активно использовать легитимную инфраструктуру бесплатного хостинга Netlify для масштабных фишинговых атак. Новое исследование раскрывает детали кампании, приписываемой вьетнамской группировке AccountDumpling, жертвами которой стали около 30 000 пользователей. Скомпрометированные данные эксфильтровались через Telegram-ботов, а сами атаки отличались разнообразием приманок и технической изощренностью.

Как выявили операцию

Аналитики использовали платформу Webamon Intel для выявления доменов Netlify, совершающих исходящие вызовы к Telegram API. Такой подход позволил не просто зафиксировать отдельные инциденты, а восстановить целостную картину устойчивой и многоплановой фишинговой активности.

Четыре схемы одной группировки

1. Фальшивая верификация Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta)

Первая схема представляет собой инструмент для массового сбора учётных записей Instagram. Пользователю демонстрировался поддельный клон профиля соцсети, который под предлогом обязательной верификации запрашивал доступ к камере. Как только жертва предоставляла разрешение, злоумышленники получали статичное изображение с камеры и все сопутствующие данные взаимодействия, немедленно передавая их на токен Telegram-бота.

2. Имперсонация верификатора Microsoft

Другая заметная схема имитировала процесс проверки подлинности Microsoft. Вредоносная страница извлекала пользовательские данные — IP-адреса, цифровые отпечатки браузера — через обманные запросы и отправляла эту информацию в назначенные Telegram-каналы. После эксфильтрации жертва перенаправлялась на дополнительные сайты для дальнейшего сбора учётных записей.

3. Атака на веб-почту

Зафиксирован и процесс входа в системы веб-почты нескольких провайдеров, который перехватывал пароли при первой же отправке формы. Чтобы стимулировать повторные попытки и собрать максимум данных, злоумышленники показывали сообщение об ошибке и только затем перенаправляли пользователя на легитимный сайт.

4. Имитация страницы входа Roblox

Эксплуатация срочности стала стержнем схемы с имитацией страницы входа Roblox. Жертву манипулировали, вынуждая ввести учётные данные как можно скорее, после чего немедленно перенаправляли на официальный ресурс — пользователь часто не успевал осознать, что его данные только что похищены.

Что общего у всех фишинговых наборов

Анализ показывает, что за разными сценариями стоят одни и те же технические решения, что указывает на повторное использование готовых наборов, а не на уникальную разработку под каждую приманку. Среди ключевых признаков:

  • Прямая зашивка токенов Telegram-ботов в JavaScript-код в виде открытого текста. Это делает эксфильтрацию простой и быстрой;
  • Последовательное использование сервиса api.ipify.org для сбора IP-адресов жертв перед отправкой;
  • Пересекающиеся идентификационные теги из независимых источников threat intelligence подтверждают, что это не исторические артефакты, а активные, продолжающиеся операции.

Как защититься

Исследователи подчёркивают, что классических мер предосторожности сегодня недостаточно. На управляемых системах необходимо внедрять строгие правила:

  • Оповещение или блокировка любых исходящих запросов к Telegram API из контекста браузера. Для корпоративных сред это существенно снизит риск эксфильтрации;
  • Динамическая проверка содержимого для всех неизвестных URL-адресов, размещённых на Netlify. Это позволит выявлять фишинговые страницы до того, как пользователь введёт на них свои данные.

Выводы исследования отчётливо демонстрируют растущую тенденцию использования недорогих и надёжных инфраструктур, таких как Netlify, для проведения атак высокого масштаба. Группировка AccountDumpling успешно комбинирует разнообразные сценарии приманок, а использование Telegram API в качестве управляющего канала делает атаки дешёвыми, быстрыми и трудноотслеживаемыми без специализированных инструментов мониторинга.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: