Nyasher: многоуровневая фишинг-атака на аккаунты Google
Nyasher: многоуровневый фишинг-фреймворк, нацеленный на бизнес-сектора
Фреймворк Nyasher представляет собой сложный механизм захвата учетных записей Google, впервые зафиксированный в ходе живой фишинг-кампании против американской компании по недвижимости. Атака встроена в рабочий процесс подачи заявок и предложений: первая жертва, не сумев получить доступ к обещанному документу, переслала письмо коллеге, непреднамеренно подтвердив его легитимность и открыв путь для компрометации.
Название фреймворка происходит от жестко закодированного ключа _SuperBigNyasher47_, который последовательно обнаруживается в нескольких образцах JavaScript. Зафиксированы версии от декабря 2025 года, февраля 2026 года и последнее развертывание в июне 2026 года. Каждая итерация демонстрирует эволюцию тактик и техник, позволяя операторам адаптироваться к мерам защиты.
Техническая архитектура атаки
Июньский вариант 2026 года объединяет несколько уровней доверия и уклонения:
- Аутентифицированное перенаправление Gmail — начальное взаимодействие начинается с легитимного механизма, усыпляющего бдительность.
- Промежуточная страница на Webflow — жертва попадает на хостинг, маскирующий злонамеренную активность под доверенную среду.
- Проверка через Cloudflare Workers — серверные функции обеспечивают анонимность, фильтрацию трафика и динамическую маршрутизацию, обходя статические блокировки.
- Финальный интерфейс входа в Google, размещенный в blob — вместо обычного HTML-документа используется объектный URL браузера, что исключает индексацию и затрудняет анализ.
Такая компоновка выводит фишинг за рамки статичных поддельных страниц, превращая его в контекстно-зависимый рабочий процесс, реагирующий на окружение жертвы в реальном времени.
Скрытая телеметрия и C2-маршрутизация
Встроенная конфигурация кампании содержит подробные метаданные, облегчающие идентификацию целей и маршрутизацию управления (C2). Операционная структура Nyasher включает скрытую телеметрию администратора, что позволяет детально отслеживать успешность атак, выбор каналов C2 и среду жертв. Постоянные улучшения фреймворка указывают на активную поддержку, оперативно реагирующую на эволюцию защитных мер.
Человеческий фактор и смещение фокуса
Значимый аспект кампании — опора не только на технические инструменты, но и на поведение людей. Легитимное взаимодействие первой жертвы, переславшей письмо, непреднамеренно легитимизирует атаку для следующей цели. Такой подход смещает акцент с узкого набора целей, ранее упоминавшихся в контексте DarkMarc, на конкретные бизнес-сектора, включая недвижимость, и демонстрирует способность менять методы обработки кадров со временем.
Недостаточность стандартных проверок
Фишинговое сообщение успешно прошло проверки SPF и DKIM, получив низкий уровень риска, несмотря на ошибки вроде SPF softfail. Это подчеркивает опасность полагаться исключительно на аутентификацию отправителя без анализа контекста пересылки и репутации цепочки писем. Cloudflare Workers дополнительно маскируют инфраструктуру, обеспечивая анонимный слой для вредоносной активности и затрудняя блокировку.
Два уровня фишинга и смена парадигмы
Nyasher демонстрирует два слоя обмана: видимый — безобидный запрос доступа к документу, и скрытый — полноценный интерфейс входа в Google, оформленный как blob-ресурс. Это отход от традиционных методов к более переплетенной, контекстно-зависимой схеме, где каждое действие жертвы кажется естественным продолжением рабочего процесса.
Рекомендации по смягчению угроз
Для противодействия угрозам уровня Nyasher меры безопасности должны выходить за рамки статических проверок аутентификации и разовых эвристик. Критически важно внедрять контекстно-зависимое обнаружение, способное комплексно оценивать:
- историю отправителя и поведение пересылок;
- целостность и структуру ссылок, включая использование blob URL и динамических прокси;
- облачные среды размещения, такие как Webflow и Workers;
- потоки разговоров и аномалии в деловой переписке.
Раннее вмешательство, основанное на этих факторах, снижает вероятность того, что жертвы будут вовлечены в рабочие процессы сбора учетных данных в реальном времени.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



