Кампания карьерного фишинга на YouTube связана с PoisonSeed

Расследование выявляет масштабную кампанию карьерного фишинга, ориентированную через YouTube, которая, по оценке экспертов, вероятно связана с группировкой PoisonSeed. Злоумышленники применяют ресурсы SalesForce для повышения достоверности фишинг-писем и доставки ссылок, которые перенаправляют жертв на специально подготовленные фишинговые страницы.
Как работает схема
Стандартный сценарий кампании включает следующие этапы:
- Атака начинается с электронного письма, дизайн которого имитирует легитимное сообщение, связанное с карьерными предложениями или коммуникацией на YouTube.
- В письме содержится ссылка на URL системы отслеживания SalesForce, в частности на домен «cl.s12.exct.net». Это служит для повышения доверия и обхода базовой фильтрации.
- При переходе по ссылке пользователь перенаправляется на целевую страницу фишинга, оформленную как поддельная «страница с ошибкой» — механизм, усложняющий автоматический анализ и обнаружение.
- Далее пользователю показывают поддельную форму планирования (scheduling form), где предлагается ввести учетные данные под предлогом завершения законного процесса. Хотя зафиксированных случаев заполнения формы в наблюдаемых сессиях не было, существует высокая вероятность, что цель — захват логинов и паролей.
Тактики закрепления и уклонения от обнаружения
Аналитика указывает на сочетание приемов, направленных на маскировку и сохранение активности:
- Использование страницы nginx по умолчанию в качестве «проверочного» контента. Если исследователь или автоматизированный сканер попадает именно на эту страницу, можно ошибочно заключить, что домен безвреден.
- Применение легитимных сервисов (в данном случае — SalesForce) для доставки и маскировки фишинговых ссылок, что затрудняет фильтрацию на уровне почтовых шлюзов.
- Создание интерфейсов, имитирующих системные сообщения и ошибки, чтобы снизить подозрительность пользователя и усложнить сигнатурный анализ.
Рекомендации для аналитиков и специалистов по безопасности
Для выявления и отслеживания подобных кампаний исследователям рекомендуется:
- Использовать специализированные sandboxes и сервисы анализа, такие как Any Run, для воспроизведения поведения вредоносных ссылок и выявления цепочек редиректов.
- Проводить поиск по уникальным доменным именам отправителей и связанным вредоносным URL-адресам в публичных и коммерческих базах данных Threat Intelligence.
- Мониторить показатели, сопоставляя данные с предыдущими кампаниями — это помогает установить устойчивые индикаторы и возможную связь с известными группами.
- Рассмотреть блокировку и тщательное расследование доменов, подобных «cl.s12.exct.net», особенно если они используются для массовой рассылки и последующих редиректов.
Атрибуция и связь с прошлой активностью
Анализ поведения кампании и собранные индикаторы указывают на корреляцию с тактиками, приписываемыми группе PoisonSeed. Эксперты также отмечают сходство с методами, использовавшимися в операциях, связанных с 0ktapus и Scattered Spider, — что указывает на общие подходы в проведении целевых фишинговых кампаний.
«Использование легитимных маркетинговых и трекинг-сервисов для доставки вредоносных ссылок — признак зрелой и адаптивной операции, способной обходить стандартные средства детекции», — комментируют специалисты.
Выводы
Кампания демонстрирует высокий уровень подготовки и адаптивности: злоумышленники комбинируют массовую рассылку через платформы вроде SalesForce, социальную инженерию (в контексте карьерных предложений на YouTube) и технические трюки для затруднения анализа (поддельные страницы ошибок, nginx-deception). Это повышает риск похищения учетных данных и требует от команд безопасности проактивных мер мониторинга и блокировки.
Ключевые действия: повышать внимательность пользователей к письмам с ссылками на внешние трекеры, использовать sandbox-аналитику (например, Any Run), расширять мониторинг доменных индикаторов и сопоставлять текущую активность с известными шаблонами группировок вроде PoisonSeed, 0ktapus и Scattered Spider.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



