GitBait: фишинг через GitHub Pages атакует банки Мексики
Исследователи зафиксировали новую и технически продвинутую фишинговую кампанию под названием GitBait, нацеленную на финансовый сектор Мексики. По данным отчёта, злоумышленники в течение как минимум трёх лет использовали GitHub-hosted Pages для проведения длительной и масштабной операции против не менее чем 12 банков.
Особенность этой кампании — в её модульной архитектуре и использовании serverless-подхода. Вместо традиционных backend-серверов атакующие централизуют эксфильтрацию учетных данных через SheetBest API, что позволяет им собирать похищенную информацию незаметно и с минимальной собственной инфраструктурой.
Как устроена атака
Фишинговые страницы были разработаны так, чтобы максимально точно имитировать легитимные банковские сайты. Пользователь видит привычный интерфейс, что повышает вероятность того, что он введёт свои данные на поддельном ресурсе.
Распространение мошеннических URL-адресов, как отмечается в отчёте, происходило через распространённые каналы:
- SMS;
- messengers.
Жертв убеждали перейти по ссылке и ввести конфиденциальную информацию, включая:
- username;
- password;
- bank card data.
Техническая схема: HTML, JavaScript и SheetBest
С технической точки зрения кампания выделяется согласованной HTML-структурой для разных имитируемых брендов. При этом JavaScript-код перехватывает вводимые данные и отправляет их на указанный endpoint службы SheetBest.
Далее похищенная информация сохраняется в Google Sheets, которыми управляют злоумышленники. Такая схема устраняет необходимость в классической управляющей инфраструктуре и одновременно усложняет обнаружение: сетевой трафик выглядит легитимным, а значит, менее подозрительным для автоматизированных систем защиты.
Кроме того, исследователи зафиксировали и альтернативные каналы эксфильтрации данных. В частности, учетные данные могут отправляться в режиме реального времени в Telegram bot.
Почему GitHub Pages оказались удобны для злоумышленников
Использование GitHub Pages даёт атакующим существенное преимущество. Это доверенный хостинг с встроенным HTTPS, который снижает подозрения у пользователей и затрудняет попытки обнаружения и блокировки.
Кампания оказалась устойчивой: создаются несколько доменов и клонированных фишинговых страниц, чтобы обходить удаление и сохранять активное присутствие в разных репозиториях.
Иными словами, злоумышленники не полагаются на один домен или одну страницу. Такая распределённая модель повышает живучесть инфраструктуры и позволяет быстро восстанавливать атаки после блокировок.
Почему это важно
GitBait демонстрирует, как привычные и доверенные сервисы могут быть адаптированы под фишинговые операции без необходимости разворачивать сложную собственную инфраструктуру. Для банковского сектора это означает рост рисков, связанных не только с качеством фишинговых страниц, но и с тем, насколько правдоподобно выглядит канал доставки атаки.
В условиях, когда злоумышленники используют GitHub-hosted Pages, SheetBest API и Telegram bot как элементы единой схемы, ключевым фактором защиты становится не только блокировка доменов, но и оперативное выявление модульных кампаний, способных быстро масштабироваться и адаптироваться к мерам противодействия.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



