Хакеры научились создавать фишинговые страницы прямо внутри браузера жертвы

изображение: grok
Эксперты Barracuda нашли кампанию, где форма входа для фишинга не лежит ни на каком сайте, а собирается прямо в браузере жертвы через blob URL. Жертву сначала проводят по настоящей цепочке Microsoft OAuth и Teams, и только потом браузер локально дорисовывает поддельное окно авторизации. Проверять тут, по сути, нечего — домена с подделкой просто не существует.
Всё начинается с письма под DocuSign, с приглашением в календарь. Сам файл безобиден и вредоносной нагрузки не несёт — его задача проще, создать ощущение рутинного рабочего инвайта и не спугнуть получателя раньше времени.
Дальше стартует цепочка редиректов, которая на старте не вызывает у пользователя ни единого вопроса:
- письмо мимикрирует под уведомление DocuSign;
- вложение не содержит вредоносного кода, а лишь запускает переход;
- первый прыжок ведёт через настоящий домен Microsoft OAuth;
- финальный редирект приводит в Teams, откуда подгружается ресурс с cdn.bloom[.]io.
Тут и начинается технологический финт. Загруженные компоненты собирают фальшивую страницу авторизации не на сервере, а прямо в оперативной памяти браузера через blob URL — временный адрес, который существует только в рамках текущей вкладки. По сути, браузер тут сам себе и злодей — рисует поддельное окно локально, а после закрытия вкладки сам же его стирает, не оставляя следов на диске. Для защитных систем это ощутимо сложнее привычной схемы с копией окна входа на постороннем домене.
Страница также регистрирует service worker и запускает часть логики в изолированном iframe. Эти механизмы держат связь с сервером атакующих и позволяют менять содержимое окна прямо на лету, без повторной доставки файла жертве.
Отмечается, что классический вопрос «на каком домене находится форма входа» окончательно теряет смысл, когда страница физически не существует ни на одном сервере до момента показа.
Внутри фейковой страницы исследователи Barracuda нашли скрытые параметры командной инфраструктуры. Это не разовый эксперимент энтузиастов, а часть централизованной платформы, которой можно управлять сразу на множестве жертв одновременно.
Для российских компаний, у которых Microsoft 365 и Teams всё ещё в ходу через обходные каналы доступа, схема не менее опасна — фишинг ложится поверх любого способа входа в облако, каким бы он ни был.
На практике специалистам по защите стоит фиксировать сразу несколько маркеров:
- нетипичную активность blob URL в момент входа в аккаунт;
- регистрацию service worker сразу после загрузки внешнего ресурса;
- неожиданные редиректы из доверенных доменов Microsoft на сторонние CDN;
- повторные запросы на авторизацию без явной причины со стороны пользователя.
Почтовая защита при такой схеме должна анализировать весь маршрут перехода, а не только первую ссылку в письме. Если система смотрит исключительно на стартовый адрес, сложную цепочку через доверенные сервисы она банально не заметит.
Аккаунты стоит закрывать аппаратными ключами FIDO2 и passkeys — эти методы устойчивы к фишингу, даже если сотрудник всё-таки долетел до поддельной страницы и успел ввести туда логин и пароль.
Уточняется, что чем больше атака опирается на настоящие облачные сервисы и штатные механизмы браузера, тем меньше пользы приносят обычные чёрные списки доменов.
Схема, по словам Ашитоша Дешнура, Associate Threat Analyst в Barracuda, хорошо показывает, куда движется фишинг в целом. Атакующие, отмечает Дешнур, постепенно уходят от примитивных копий сайтов на подозрительных доменах и убирают привычные для защитников признаки подделки. Компаниям, по мнению Дешнура, стоит искать не столько сам вредоносный адрес, сколько подозрительное поведение и нетипичные операции с учётными записями.
Сотрудникам тоже стоит держать в голове несколько простых привычек, которые в такой схеме реально спасают:
- не спешить подтверждать вход, если письмо триггерит неожиданный инвайт в календарь;
- проверять, на каком экране повторно запрашивают пароль, даже если весь путь начался в привычном Teams;
- сообщать в отдел защиты о любом подозрительном редиректе, а не разбираться самостоятельно;
- подключать аппаратные ключи или passkeys везде, где это в принципе доступно.
Blob URL показывает, что фишинговая страница теперь способна буквально «родиться» уже после того, как пользователь открыл браузер, а часть её компонентов работает внутри стандартных механизмов самого браузера. Вопрос «на каком сайте находится форма входа» постепенно перестаёт быть достаточным критерием для оценки риска.
Для полной оценки угрозы в поле зрения теперь должны попадать сразу несколько сигналов:
- поведение OAuth-цепочки целиком, а не только финальный домен;
- активность blob URL в момент авторизации;
- неожиданная регистрация service worker;
- аномальные действия с учётной записью после входа.
Российским пользователям корпоративных облаков Microsoft эта эволюция фишинга касается напрямую — форматы вроде DocuSign-приглашений и инвайтов в Teams давно используются и в атаках на локальные компании, а не только на западные.
Ранее сообщалось, что с января по август 2026 года сотрудники российских компаний стали чаще открывать фишинговые письма, при этом наиболее результативными приманками оказались поддельные сообщения от «Госуслуг» и ФНС. Одновременно количество переходов по опасным ссылкам после прочтения таких писем снизилось. Соответствующие данные представили «МегаФон» и «Лаборатория Касперского».
Эксперты CISOCLUB считают, что кампания с blob URL — сигнал для пересмотра подхода к антифишинговой защите в целом. Простого сопоставления домена с эталонным списком уже недостаточно, когда сама фишинговая страница физически не существует до момента показа. Компаниям стоит переносить фокус с URL-фильтров на поведенческий анализ авторизационных сессий и редиректов.
Отдельное внимание стоит уделять сегментам, где сотрудники массово работают в Microsoft 365 и Teams, поскольку эти сервисы чаще всего становятся стартовой точкой подобных цепочек. Аппаратные ключи FIDO2 и passkeys в такой модели угроз перестают быть опцией для энтузиастов и превращаются в базовую гигиену для любой компании. Дальнейшее развитие blob-фишинга, по всей видимости, лишь ускорит отказ от паролей как основного метода входа.



