Фишинг против пользователей Meta: злоумышленники крадут учетные данные
Серия фишинговых атак, нацеленных на пользователей Meta, показала стремительную эволюцию методов социальной инженерии. Злоумышленники взяли на вооружение легитимный инструмент Business Account Manager и превратили его в механизм кражи учётных данных, документов и кодов многофакторной аутентификации. Разберём ключевые этапы этой угрозы и маркеры, которые помогают ей противостоять.
Первая волна: фальшивая Agency Partner Program
Первоначальный вариант атаки, зафиксированный в мае 2026 года, эксплуатировал доверие к партнёрским программам Meta. Жертвам направлялись фишинговые письма с ложными заявлениями об аффилированности с Meta. Внутри сообщения находилась ссылка, ведущая на мошеннический домен aussiecleaningservices.com — сайт, до мелочей имитировавший легитимный интерфейс Meta Agency Partner Program.
Страница была ориентирована на сбор не только логинов и паролей, но и MFA-кодов, если они были активированы. Все захваченные данные эксфильтрировались через конечную точку api.goautolink.com — злоумышленники стремились получить полный доступ к аккаунту в реальном времени.
Июньский разворот: чат-бот вместо письма
К июню 2026 года схема была адаптирована. На смену прямым почтовым рассылкам пришли поддельные аккаунты в Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) Messenger. Встроенный в них чат-бот инициировал диалог, убеждая собеседника подтвердить некое «приглашение к сотрудничеству от Meta». После нескольких реплик жертву перенаправляли на фишинговый сайт, размещённый на платформах Cloudflare или Netlify.
Сами письма (если они использовались на начальном этапе) стали заметно качественнее: тексты приобрели правдоподобные формулировки, требовавшие от пользователя явного действия для «подтверждения» приглашения. Это добавляло атаке убедительности и снижало настороженность получателей.
Синяя галочка, монетизация и документы: новый уровень социальной инженерии
Наиболее примечательная черта июньской волны — интерфейс, имитировавший реальные процессы Meta. Фишинговая страница воспроизводила графику настоящих предложений компании, включая опции получения blue badge (значка верификации) и инструменты монетизации контента. Такой визуальный слой создавал мощный рычаг социальной инженерии: жертвам казалось, что они проходят стандартную процедуру повышения статуса аккаунта.
Помимо учётных данных, страницы запрашивали загрузку документов, удостоверяющих личность. Это свидетельствует о глубокой эшелонированной схеме — злоумышленники явно готовились к повторному использованию или перепродаже собранных «цифровых слепков» пользователей.
Эксфильтрация через Telegram и возможные географические маркеры
Серверная часть последнего вектора была построена вокруг мгновенной передачи собранной информации в Telegram-бот. Анализ коммуникаций бота выявил уникальное имя пользователя, а также характерный язык и эмодзи, указывающие на потенциальную связь операторов с Vietnam. Этот канал обеспечивал атакующим оперативное получение актуальных сессионных данных и позволял обходить традиционные защитные механизмы.
Как распознать атаку: практические индикаторы
Несмотря на технологическую изощрённость, у схемы остаются устойчивые слабые места. Бдительные пользователи могут заметить следующие сигналы опасности:
- Расхождения в доменных именах. Легитимные сервисы Meta не размещаются на доменах вроде aussiecleaningservices.com или на бесплатных хостингах Cloudflare/Netlify с подозрительными поддоменами.
- Необычное форматирование сообщений. Грамматические ошибки, странная расстановка пробелов или нехарактерный для официальных писем Meta шаблон — верный признак подделки.
- Запрос MFA-кодов и документов вне защищённых сессий. Meta никогда не просит сообщать одноразовые пароли или загружать сканы паспорта через мессенджеры и сторонние сайты.
- Перенаправления через промежуточные сервисы. Переход по ссылке из Facebook Messenger на страницу, требующую повторного ввода пароля, особенно если URL не принадлежит домену facebook.com или meta.com, должен немедленно вызывать подозрение.
Реакция Meta и остаточные риски
Meta задействует стандартные механизмы блокировки бизнес-аккаунтов, предположительно вовлечённых в противоправное поведение, и это демонстрирует усилия по противодействию злоупотреблениям. Однако постоянная адаптация атак — от поддельных доменов к чат-ботам и Telegram-каналам — подчёркивает устойчивую уязвимость в области цифровой безопасности, подпитываемую высокой ценностью учётных данных Facebook и Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta).
Эксперты настоятельно рекомендуют сохранять скептицизм в отношении любых несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимными источников. В сценариях с обещанием «синей галочки» и внезапных приглашений к сотрудничеству перепроверка через официальные каналы Meta остаётся единственной надёжной защитой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



