Кампания карьерного фишинга на YouTube связана с PoisonSeed

Кампания карьерного фишинга на YouTube связана с PoisonSeed

Расследование выявляет масштабную кампанию карьерного фишинга, ориентированную через YouTube, которая, по оценке экспертов, вероятно связана с группировкой PoisonSeed. Злоумышленники применяют ресурсы SalesForce для повышения достоверности фишинг-писем и доставки ссылок, которые перенаправляют жертв на специально подготовленные фишинговые страницы.

Как работает схема

Стандартный сценарий кампании включает следующие этапы:

  • Атака начинается с электронного письма, дизайн которого имитирует легитимное сообщение, связанное с карьерными предложениями или коммуникацией на YouTube.
  • В письме содержится ссылка на URL системы отслеживания SalesForce, в частности на домен «cl.s12.exct.net». Это служит для повышения доверия и обхода базовой фильтрации.
  • При переходе по ссылке пользователь перенаправляется на целевую страницу фишинга, оформленную как поддельная «страница с ошибкой» — механизм, усложняющий автоматический анализ и обнаружение.
  • Далее пользователю показывают поддельную форму планирования (scheduling form), где предлагается ввести учетные данные под предлогом завершения законного процесса. Хотя зафиксированных случаев заполнения формы в наблюдаемых сессиях не было, существует высокая вероятность, что цель — захват логинов и паролей.

Тактики закрепления и уклонения от обнаружения

Аналитика указывает на сочетание приемов, направленных на маскировку и сохранение активности:

  • Использование страницы nginx по умолчанию в качестве «проверочного» контента. Если исследователь или автоматизированный сканер попадает именно на эту страницу, можно ошибочно заключить, что домен безвреден.
  • Применение легитимных сервисов (в данном случае — SalesForce) для доставки и маскировки фишинговых ссылок, что затрудняет фильтрацию на уровне почтовых шлюзов.
  • Создание интерфейсов, имитирующих системные сообщения и ошибки, чтобы снизить подозрительность пользователя и усложнить сигнатурный анализ.

Рекомендации для аналитиков и специалистов по безопасности

Для выявления и отслеживания подобных кампаний исследователям рекомендуется:

  • Использовать специализированные sandboxes и сервисы анализа, такие как Any Run, для воспроизведения поведения вредоносных ссылок и выявления цепочек редиректов.
  • Проводить поиск по уникальным доменным именам отправителей и связанным вредоносным URL-адресам в публичных и коммерческих базах данных Threat Intelligence.
  • Мониторить показатели, сопоставляя данные с предыдущими кампаниями — это помогает установить устойчивые индикаторы и возможную связь с известными группами.
  • Рассмотреть блокировку и тщательное расследование доменов, подобных «cl.s12.exct.net», особенно если они используются для массовой рассылки и последующих редиректов.

Атрибуция и связь с прошлой активностью

Анализ поведения кампании и собранные индикаторы указывают на корреляцию с тактиками, приписываемыми группе PoisonSeed. Эксперты также отмечают сходство с методами, использовавшимися в операциях, связанных с 0ktapus и Scattered Spider, — что указывает на общие подходы в проведении целевых фишинговых кампаний.

«Использование легитимных маркетинговых и трекинг-сервисов для доставки вредоносных ссылок — признак зрелой и адаптивной операции, способной обходить стандартные средства детекции», — комментируют специалисты.

Выводы

Кампания демонстрирует высокий уровень подготовки и адаптивности: злоумышленники комбинируют массовую рассылку через платформы вроде SalesForce, социальную инженерию (в контексте карьерных предложений на YouTube) и технические трюки для затруднения анализа (поддельные страницы ошибок, nginx-deception). Это повышает риск похищения учетных данных и требует от команд безопасности проактивных мер мониторинга и блокировки.

Ключевые действия: повышать внимательность пользователей к письмам с ссылками на внешние трекеры, использовать sandbox-аналитику (например, Any Run), расширять мониторинг доменных индикаторов и сопоставлять текущую активность с известными шаблонами группировок вроде PoisonSeed, 0ktapus и Scattered Spider.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: