Фишинг против исследователей на Тайване имитировал страницы Google
В середине 2026 года APT провела целевую фишинговую кампанию против людей, связанных с исследовательскими организациями на Тайване. Инфраструктура злоумышленников имитировала Google Forms и страницы входа Google, собирала учётные данные и ответы MFA. Операция могла привести к перехвату управления учётными записями.
Письма и афиши под видом мероприятий
Злоумышленники выдавали себя за Тайваньский центр Европейского союза, Институт международных отношений Национального университета Чэн-Кунь (NCCU) и Тайваньский исследовательский институт. В письмах использовались общедоступные сведения о мероприятиях, фирменный стиль организаций и профессионально подобранные комплименты. На вид ссылки вели на Google Forms или настоящие страницы регистрации, но фактические адреса перенаправляли получателей на подконтрольную злоумышленникам инфраструктуру.
В нескольких сообщениях повторялись формулировки и структура, а текст персонализировали. По оценке авторов отчёта, это указывает на вероятное использование шаблонов с поддержкой ИИ для быстрого создания и адаптации приманок.
В кампании также применялся фишинг с QR-кодами. Злоумышленники копировали опубликованные на общедоступных сайтах афиши мероприятий, заменяли QR-коды на вредоносные и прикрепляли изображения к фишинговым письмам. Получатели могли распечатать и разместить такие афиши. Люди, которые встретили бы их в общественных местах и отсканировали QR-коды, потенциально тоже могли стать жертвами атаки.
Перехват аутентификации и устройство набора
Фишинговые страницы с высокой точностью копировали интерфейсы Google Forms и экранов входа Google. Набор инструментов поддерживал упрощённый китайский, традиционный китайский и английский языки. Язык интерфейса определялся по настройкам браузера через navigator.languages. Упрощённый китайский использовался как основной язык, а традиционный китайский и английский добавлялись с помощью переопределений во время выполнения. Лексические особенности и поведение ветвей по умолчанию указывают на то, что интерфейс изначально разрабатывал носитель упрощённого китайского языка.
Операция использовала архитектуру «злоумышленник посередине» и сочетала HTTP-запросы POST с постоянным соединением WebSocket. Фишинговая страница передавала HTTP-серверу злоумышленников отпечатки браузера, идентификаторы учётных записей, учётные данные, задания аутентификации и данные heartbeat. Сервер отправлял полученную информацию в Google, определял необходимый процесс аутентификации и через WebSocket управлял содержимым страницы, отображавшейся жертве, в реальном времени.
Оператор мог динамически показывать экраны ввода пароля, ключа доступа и MFA. Кроме того, схема потенциально позволяла получать токены аутентифицированных сессий и перехватывать управление учётной записью.
Клиентский JavaScript размещался в конце HTML-кода. Для защиты использовались массивы строк в кодировке Base64, ротация массивов во время выполнения и обфускация потока управления. Во фреймворке также содержались скрытый HTML-код и локально размещённый фрейм, имитировавший успешную аутентификацию. Это помогало сохранять видимость завершённого входа, пока злоумышленник обрабатывал сессию.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



