Фишинг под видом Google Ads крадёт учетные данные пользователей
Фишинговая атака на Google Ads Sync: как злоумышленники превратили рутинную синхронизацию в ловушку для рекламодателей
Киберпреступники продолжают оттачивать методы эксплуатации доверенных брендов. Новая изощренная кампания нацелена на пользователей Google Ads, эксплуатируя механизмы социальной инженерии и филигранную подделку привычных уведомлений. Цель атаки — не просто компрометация отдельного аккаунта, а получение контроля над рекламными инструментами и бюджетами через кражу учетных данных. Журналистское расследование деталей атаки показывает, насколько многоступенчатой и убедительной может быть современная угроза, мимикрирующая под официальные сервисы.
Техника обмана: ложное техобслуживание и срочность
Атака начинается с фишингового письма, которое имитирует официальное уведомление о техническом обслуживании системы от Google Ads. В письме получателя вынуждают синхронизировать аккаунт под предлогом предотвращения сбоев в работе сервиса или возможных ограничений. Ключевой элемент — ложное чувство срочности: жертву подталкивают к немедленному действию, не оставляя времени на критическую оценку сообщения.
Для усиления достоверности используется brand impersonation (имперсонация бренда): злоумышленники подменяют поле отправителя, чтобы оно отображалось как Google Ads. Однако анализ заголовков показывает, что фактический домен отправителя не имеет к Google никакого отношения. Этот прием spoofing резко повышает вероятность того, что даже опытный пользователь попадет в ловушку.
Многоступенчатая ловушка: от клика до кражи
При нажатии на кнопку «Complete Sync Account» пользователь попадает на вредоносный сайт, где атака превращается в настоящий спектакль, выстроенный для усыпления бдительности:
- Имитация загрузки. Сначала появляется логотип Google Ads и индикатор загрузки, призванные усилить ощущение легитимности перехода.
- Подставной домен. После паузы происходит перенаправление на мошеннический URL, который визуально напоминает легитимный домен Google. Этот домен зарегистрирован недавно и не имеет с корпорацией ничего общего.
- Фишинговая страница входа. Жертве демонстрируется кнопка входа в систему, при нажатии на которую генерируется вредоносная JavaScript-форма. Форма осуществляет spoofing the genuine Google login interface, мастерски копируя настоящий интерфейс аутентификации.
- Сбор данных. Введенные учетные данные мгновенно передаются злоумышленникам, замыкая многоступенчатую цепочку кражи конфиденциальной информации.
Вся конструкция тщательно выстроена на формировании доверия к знакомому бренду и поступательном погружении жертвы в поддельную среду, где каждый шаг выглядит рутинной технической процедурой.
Адаптивная тактика и обход традиционной защиты
Главная опасность подобных кампаний — их способность обходить классические защитные механизмы. Злоумышленники не атакуют инфраструктуру в лоб, а эксплуатируют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики, быстро меняя домены-двойники. Недавняя регистрация таких доменов позволяет им некоторое время оставаться вне черных списков.
Эффективность кампании подчеркивает необходимость для организаций уделять особое внимание обучению пользователей. Сотрудники должны быть приучены проверять любые неожиданные сообщения через официальные каналы и с крайней осторожностью относиться к несанкционированным коммуникациям, даже если они выглядят как служебная рассылка. Проактивный подход к безопасности — от регулярных тренингов до новейших технических решений — становится критически важным: эволюционирующие методы угроз наглядно демонстрируют, с какими трудностями сталкиваются устаревшие стратегии защиты. Ставки высоки: за кражей учетных данных Google Ads следует не только потеря доступа к рекламному кабинету, но и прямой финансовый ущерб.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



