Фишинг от имени Samsung крадёт данные клиентов Costco через sslip.io

Как хакеры использовали имя Samsung для атаки на клиентов Costco

2 июня 2026 года эксперты ZeroBEC раскрыли фишинговую кампанию, в которой злоумышленники применили доверенный идентификатор отправителя, имитирующий Samsung, для массовой рассылки писем о заказах Costco. Сложная многоуровневая схема обмана совместила репутацию крупного бренда, подставную транзакционную проблему и техническую уловку с динамическим DNS, чтобы выманить у жертв конфиденциальные данные — от паролей до номеров социального страхования.

Механика обмана: доверие к имени и ложная срочность

Письмо визуально исходило от «Billing Administration» с домена noreply@samsung.com — правдоподобного настолько, чтобы отвлечь получателя от несоответствия темы. Текст сообщения утверждал, что заказ в Costco задержан, и требовал немедленных действий. Яркий призыв к действию (CTA) «Подтвердить мой заказ» подталкивал пользователя кликнуть, не задумываясь о том, что бренд Samsung не управляет логистикой Costco.

Дополнительную тревожную ноту вносил технический отпечаток: письмо было отправлено через User-Agent Mozilla Thunderbird. Корпоративные системы не используют Thunderbird для массовых рассылок; этот признак указывал на эксплуатацию скомпрометированных почтовых ящиков, задействованных в фишинговой сети.

Техническая основа: wildcard DNS sslip.io и призрачный портал

Ключевым элементом атаки стал легитимный сервис динамического DNS sslip.io. Он позволяет создавать имена хостов со встроенными IP-адресами, например, запись вида 216.194.167.42.sslip.io автоматически разрешается в адрес 216.194.167.42. Злоумышленники обернули этот механизм в обманный URL, имитирующий настоящий портал Costco, — в частности, использовали конструкцию myaccount.login.membership, которая скрывала за собой подконтрольный IP-узел.

Такой подход позволил обойти примитивные защиты, основанные на репутации доменов. Родительский сервис sslip.io не блокировался, а встроенный IP выглядел анонимным. Жертва видела знакомый контекст «учётной записи» и не подозревала, что уже находится на фейковом портале.

Трёхэтапная воронка сбора данных

Кампания разворачивалась последовательно, удерживая пользователя в иллюзии легитимности:

  • Этап 1. Вход в учётную запись. Жертву перенаправляли на поддельную страницу Costco, где запрашивали электронную почту и пароль — прямой захват учётных данных для дальнейшего перехвата аккаунта.
  • Этап 2. Личная информация. После «входа» открывалась форма, собирающая номер членства в клубе, дату рождения и номер социального страхования. Этот набор критически важен для кражи личности.
  • Этап 3. Платёжные реквизиты. Финальный шаг — страница с запросом данных банковской карты, что открывало дорогу карточному мошенничеству и полной компрометации профиля.

После заполнения всех форм жертва незаметно перенаправлялась на настоящий сайт Costco. Разрыв шаблона отсутствовал, и пользователь мог даже не осознать, что стал мишенью.

Сигналы доверия и почему они сработали

Эффективность атаки была усилена многоуровневым каскадом правдоподобных элементов:

  • Известное имя отправителя (Samsung) — гасило подозрения на старте.
  • Проблема, имитирующая привычные уведомления о заказах.
  • Авторитетный родительский DNS-сервис sslip.io, который не блокируется по умолчанию.
  • Структура URL, мимикрирующая под настоящие порталы входа.

Совокупность этих факторов позволила злоумышленникам обходить защитные механизмы, опирающиеся исключительно на репутационный анализ отправителя или домена.

Индикаторы компрометации и проактивная защита

ZeroBEC выделила конкретные сигнатуры для выявления подобных угроз:

  • Несоответствие отправителя и контента. Письма, в которых домен samsung.com сочетается с упоминанием Costco или содержит ссылки на домены, не принадлежащие Costco.
  • Подозрительные имена хостов. Формации с встроенным IP-адресом, размещённые на sslip.io или аналогичных wildcard-сервисах.
  • Аномальные User-Agent’ы. Массовые рассылки, отправленные через почтовые клиенты типа Mozilla Thunderbird, а не через корпоративные платформы.

Данный случай подчёркивает необходимость продвинутых систем обнаружения, анализирующих не статическую репутацию, а динамические шаблоны коммуникации. Методология ZeroBEC фокусируется именно на таких аномалиях: различить легитимное письмо и изощрённую ложь помогает лонгитюдный анализ поведения пользователей и корреляция контекста отправителя с содержанием.

Кампания наглядно демонстрирует, что доверие к крупному бренду и легитимной инфраструктуре больше не может служить единственным критерием безопасности. Только многослойный анализ консистентности всей коммуникации способен вскрыть фишинг там, где традиционные фильтры бессильны.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: