Mailer-Go и EvilTokens: как фишинг скрывает цепочку атак
Специалисты по кибербезопасности завершили анализ фишинговой кампании, которая использовала истекший URL-адрес, связанный с платформой массового фишинга Mailer-Go. Несмотря на истечение срока действия ссылки, исследователям удалось получить значительный объем сведений об архитектуре атаки, включая интеграцию с Cloudflare Workers и фишинговым набором EvilTokens. Особый интерес представляет Mailer-Go Mission Control — центральный компонент, управлявший логистикой кампании: от шаблонов электронных писем до маршрутизации прокси и управления получателями.
Механизм одноразовых токенов и архитектура Mailer-Go
Ключевая особенность Mailer-Go заключается в выдаче уникальных токенов для каждого получателя. Это создает механизм, эффективно ограничивающий доступ к фишинговой цепочке после однократного использования. Такой подход не только предупреждает жертв, которые могли перейти по ссылке, но и скрывает всю операцию от последующих сканеров, аналитиков и автоматизированных систем обнаружения.
Тактики уклонения и быстрая смена инфраструктуры
Злоумышленники активно переключали инфраструктуру при маркировке доменов, демонстрируя скоординированные усилия по поддержанию эффективности операции в условиях эволюционирующих мер защиты. Среди применяемых тактик:
- Быстрая замена доменов после их попадания в черные списки;
- Использование Cloudflare Workers для проксирования и сокрытия реальных серверов;
- Интеграция с фишинговым набором EvilTokens для управления токенами и ограничения повторного доступа;
- Маскировка вредоносных ссылок через легитимные сервисы, включая Microsoft SafeLinks.
Сходства в MIME-заголовках и использование Microsoft SafeLinks
Фишинговые письма, выявленные в ходе кампании, демонстрировали несколько сходств в своих MIME-заголовках, что указывает на их создание одной и той же платформой. Темы писем были разработаны для широкой аудитории B2B, а не для проведения разведки в конкретной отрасли, что повышало вероятность клика.
Интересно, что некоторые письма содержали Microsoft SafeLinks. Это дополнительно скрывало вредоносные URL-адреса, усложняя анализ за счет встраивания оригинальных фишинговых ссылок в атрибуты, не видимые при первоначальном сканировании. Таким образом, стандартные инструменты фильтрации могли пропускать опасные письма.
Перенаправление через легитимные URL-адреса
После взаимодействия жертвы фишинговая цепочка перенаправляла пользователей через ряд легитимных URL-адресов, включая те, что принадлежат Visa, в качестве резервных точек назначения для истекших токенов. Эта тактика вводит потенциальных жертв в заблуждение, заставляя их думать, что они безопасно просматривали веб-страницы. Одновременно она помогает злоумышленникам скрывать свою деятельность от аналитиков, изучающих шаблоны кликов после инцидента.
Рекомендации по защите и реагированию
С точки зрения защиты критически важно сосредоточиться на индикаторах, связанных с механизмами доставки, а не только на содержании фишинга, поскольку они могут быстро меняться. В средах Microsoft 365 подтверждение события фишинга с использованием кода устройства требует иной стратегии реагирования, чем стандартный фишинг с использованием пароля.
Злоумышленники могут сохранять доступ через защищенные токены обновления (secure refresh tokens) даже после сброса скомпрометированных учетных данных. Поэтому организации должны учитывать этот вектор при планировании мер по устранению последствий инцидента.
Неопределенности и ключевые выводы
Операторы кампании, предположительно, являются клиентами EvilTokens, хотя их точная принадлежность или коммерческое распространение Mailer-Go остаются неясными. Расследование выявило некоторые телеметрические данные, указывающие на потенциальную доставку ВПО, однако конкретных доказательств выполнения или поведения на конечных точках жертв получено не было.
Этот случай подчеркивает необходимость бдительности при анализе фишинговых шаблонов и реагирования на многогранные киберугрозы с использованием таких установленных фреймворков, как аутентификация с использованием кода устройства. Ключевые уроки для специалистов по безопасности:
- Обращать внимание на признаки использования платформ автоматизации фишинга, таких как Mailer-Go;
- Мониторить аномалии в MIME-заголовках и паттернах отправки писем;
- Учитывать возможность обхода фильтров через Microsoft SafeLinks;
- Разрабатывать процедуры реагирования, специфичные для фишинга с кодом устройства, включая отзыв secure refresh tokens.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



