Lovable используется киберпреступниками для фишинга и распространения вредоносного ПО

Lovable используется киберпреступниками для фишинга и распространения вредоносного ПО

Коротко: исследования Proofpoint фиксируют всплеск кампаний, в которых злоумышленники применяют созданный искусственным интеллектом конструктор веб‑сайтов — Lovable — для быстрой генерации мошеннических страниц, выдающих себя за известные бренды. Цель атак — похищение учетных данных, кража платежной и личной информации и доставка вредоносного ПО, в том числе направленного на опустошение криптовалютных кошельков.

Proofpoint указывает на всплеск кампаний, использующих эти сервисы искусственного интеллекта для создания веб‑сайтов, выдающих себя за известные бренды.

Как устроены атаки

Атаки, выявленные исследователями, следуют единой схеме и используют ряд тактик автоматизации и социального инжиниринга:

  • Злоумышленники создают фишинговые сайты с помощью конструктора Lovable, быстро клонируя внешний вид легитимных сервисов и брендов.
  • Для отсекания автоматического трафика на сайтах применяется CAPTCHA (в некоторых случаях — математическая CAPTCHA), после решения которой жертву перенаправляют на поддельные страницы аутентификации, например на фальшивую страницу Microsoft.
  • Собранные учетные данные и платежная информация передаются злоумышленникам через такие каналы, как Telegram.
  • Кроме фишинга учетных записей, мошенники распространяют вредоносное ПО, акцентируя внимание на краже средств из криптовалютных кошельков.

Ключевые кампании и хронология

  • Февраль 2025 — кампания Tycoon: широко использовались темы для обмена файлами для распространения фишинга учетных данных; в результате появилось сотни тысяч сообщений, пострадали более 5000 организаций. Жертвы перенаправлялись на URL, созданные через Lovable, где математическая CAPTCHA вела на поддельную страницу Microsoft после решения.
  • Июнь 2025 — кампания под видом UPS: Proofpoint задокументировала почти 3500 сообщений, направленных на сбор конфиденциальной финансовой информации и личных данных.
  • Июнь 2025 — нацеливание на крипто/DeFi: были обнаружены сайты, связанные с криптовалютой и DeFi; в одной кампании злоумышленники маскировались под платформу DeFi Aave, что указывает на целенаправленную эксплуатацию пользователей криптосервисов.
  • Конец июля 2025 — немецкоязычная кампания: притворялась связанной с легитимной немецкой компанией‑разработчиком ПО.
  • Техническая особенность: исследователи установили, что сборщики данных кредитных карт не только собирали конфиденциальные сведения, но и передавали их напрямую в Telegram, что вызвало обеспокоенность касательно недостатка адекватных мер защиты в приложении.

Последствия для организаций и пользователей

Наблюдаемые операции приводят к нескольким негативным эффектам:

  • компрометация учетных записей сотрудников и клиентов;
  • кража платежных и персональных данных;
  • распространение malware с целью кражи средств из криптокошельков;
  • широкое использование платформ AI для быстрого развертывания мошеннических сайтов затрудняет обнаружение и блокировку таких ресурсов.

Вывод

Наблюдения Proofpoint демонстрируют, что злоумышленники активно адаптируют инструменты искусственного интеллекта для масштабного фишинга и доставки вредоносного ПО. Использование конструкторов типа Lovable ускоряет создание правдоподобных поддельных сайтов, а интеграция каналов exfiltration, таких как Telegram, упрощает сбор и передачу похищенных данных. Эти тенденции подчеркивают необходимость повышенной бдительности со стороны организаций и пользователей, а также усиления мер защиты и мониторинга доменов и сервисов, генерируемых с помощью AI‑инструментов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: