GPPStorm: фишинг под Google Partners обходит SPF, DKIM и DMARC

GPPStorm: изощренная атака под видом Google Partners и пределы традиционной защиты

Специалисты ZeroBEC раскрыли и нейтрализовали сложную phishing-кампанию GPPStorm, которая ловко маскируется под инициативу Google Partners, на деле реализуя масштабную кражу учётных данных. Злоумышленники вышли за рамки примитивных спам-рассылок: их инструментарий сочетает отточенный деловой язык, персонализированные приветствия и многослойную техническую инфраструктуру. Атака стала очередным доказательством того, что даже выверенные политики аутентификации писем могут создавать ложное ощущение безопасности.

Механика обмана: бренд Google, вариативность и шаблонный подход

Фишинговые письма кампании безупречно имитировали фирменный стиль Google — от узнаваемой типографики до визуальных элементов. В каждом сообщении жертве сообщали о якобы полученной квалификации для участия в программе Google Premier Partner. Чтобы обойти статические сигнатуры систем обнаружения, атакующие постоянно меняли адреса отправителей и текст кнопок призыва к действию. Это указывает не на хаотичный спам, а на единый шаблонный механизм генерации писем, нацеленный на уклонение от детектирования.

Инфраструктура уклонения: цепочка redirectors, typosquatting и wrapper-метод

Критическим элементом GPPStorm стала продуманная сеть переадресации, включающая следующие технические приёмы:

  • Redirector-домены с typosquatting: многие домены имитировали легитимные адреса, заменяя символы (например, «google» на «gooqle»), и служили промежуточным звеном для перенаправления жертвы.
  • Хосты, мимикрирующие под партнёров: первоначальные целевые страницы использовали hostnames, тематически связанные с партнёрскими программами, что запутывало как пользователя, так и защитные механизмы.
  • Wrapper-метод с Netlify: финальные посадочные страницы внедряли вредоносный контент, размещённый на легитимной облачной платформе Netlify, внутрь домена, похожего на официальный ресурс партнёра Google. Это создавало эффект полноценного сайта, хотя фактически контент подгружался извне.

Пройдя по такой цепочке, пользователь попадал на искусно выполненную поддельную страницу входа Google, где его учётные данные и перехватывались.

Почему традиционные механизмы безопасности дают сбой

GPPStorm наглядно демонстрирует слабость изолированных проверок репутации отправителя и безопасности URL. Письма проходят аутентификацию SPF, DKIM и DMARC, поскольку инфраструктура отправителя выглядит подлинной, а облачные сервисы доставки имеют высокую репутацию. Многоуровневая obfuscation и ротация redirectors не позволяют вовремя выявить конечную вредоносную страницу при одиночном анализе ссылки. В результате стандартные многоуровневые периметровые защиты пропускают угрозу, полагаясь на формальные признаки легитимности.

Системный характер атак и выбор целей

ZeroBEC зафиксировала, что в рамках одной организации фишинговые атаки получали сразу несколько сотрудников. Это свидетельствует о целенаправленном, системном подходе, а не о случайной выборке. Злоумышленники явно собирали предварительную информацию о корпоративных структурах, чтобы повысить шансы на компрометацию хотя бы одной учётной записи.

Контекстуальная корреляция как ответ на угрозу

Остановить GPPStorm удалось благодаря отказу от плоской модели анализа. ZeroBEC противопоставила атаке корреляцию разрозненных indicators of compromise и выявление взаимосвязей между отправителями, цепочками переадресации и содержимым писем как единой кампании. Такой контекстуальный подход позволяет видеть атаку целостно, а не как поток изолированных событий, и становится единственным эффективным методом противодействия многогранным phishing-схемам, эксплуатирующим доверие к крупным облачным экосистемам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: