Nyasher: многоуровневая фишинг-атака на аккаунты Google

Nyasher: многоуровневый фишинг-фреймворк, нацеленный на бизнес-сектора

Фреймворк Nyasher представляет собой сложный механизм захвата учетных записей Google, впервые зафиксированный в ходе живой фишинг-кампании против американской компании по недвижимости. Атака встроена в рабочий процесс подачи заявок и предложений: первая жертва, не сумев получить доступ к обещанному документу, переслала письмо коллеге, непреднамеренно подтвердив его легитимность и открыв путь для компрометации.

Название фреймворка происходит от жестко закодированного ключа _SuperBigNyasher47_, который последовательно обнаруживается в нескольких образцах JavaScript. Зафиксированы версии от декабря 2025 года, февраля 2026 года и последнее развертывание в июне 2026 года. Каждая итерация демонстрирует эволюцию тактик и техник, позволяя операторам адаптироваться к мерам защиты.

Техническая архитектура атаки

Июньский вариант 2026 года объединяет несколько уровней доверия и уклонения:

  • Аутентифицированное перенаправление Gmail — начальное взаимодействие начинается с легитимного механизма, усыпляющего бдительность.
  • Промежуточная страница на Webflow — жертва попадает на хостинг, маскирующий злонамеренную активность под доверенную среду.
  • Проверка через Cloudflare Workers — серверные функции обеспечивают анонимность, фильтрацию трафика и динамическую маршрутизацию, обходя статические блокировки.
  • Финальный интерфейс входа в Google, размещенный в blob — вместо обычного HTML-документа используется объектный URL браузера, что исключает индексацию и затрудняет анализ.

Такая компоновка выводит фишинг за рамки статичных поддельных страниц, превращая его в контекстно-зависимый рабочий процесс, реагирующий на окружение жертвы в реальном времени.

Скрытая телеметрия и C2-маршрутизация

Встроенная конфигурация кампании содержит подробные метаданные, облегчающие идентификацию целей и маршрутизацию управления (C2). Операционная структура Nyasher включает скрытую телеметрию администратора, что позволяет детально отслеживать успешность атак, выбор каналов C2 и среду жертв. Постоянные улучшения фреймворка указывают на активную поддержку, оперативно реагирующую на эволюцию защитных мер.

Человеческий фактор и смещение фокуса

Значимый аспект кампании — опора не только на технические инструменты, но и на поведение людей. Легитимное взаимодействие первой жертвы, переславшей письмо, непреднамеренно легитимизирует атаку для следующей цели. Такой подход смещает акцент с узкого набора целей, ранее упоминавшихся в контексте DarkMarc, на конкретные бизнес-сектора, включая недвижимость, и демонстрирует способность менять методы обработки кадров со временем.

Недостаточность стандартных проверок

Фишинговое сообщение успешно прошло проверки SPF и DKIM, получив низкий уровень риска, несмотря на ошибки вроде SPF softfail. Это подчеркивает опасность полагаться исключительно на аутентификацию отправителя без анализа контекста пересылки и репутации цепочки писем. Cloudflare Workers дополнительно маскируют инфраструктуру, обеспечивая анонимный слой для вредоносной активности и затрудняя блокировку.

Два уровня фишинга и смена парадигмы

Nyasher демонстрирует два слоя обмана: видимый — безобидный запрос доступа к документу, и скрытый — полноценный интерфейс входа в Google, оформленный как blob-ресурс. Это отход от традиционных методов к более переплетенной, контекстно-зависимой схеме, где каждое действие жертвы кажется естественным продолжением рабочего процесса.

Рекомендации по смягчению угроз

Для противодействия угрозам уровня Nyasher меры безопасности должны выходить за рамки статических проверок аутентификации и разовых эвристик. Критически важно внедрять контекстно-зависимое обнаружение, способное комплексно оценивать:

  • историю отправителя и поведение пересылок;
  • целостность и структуру ссылок, включая использование blob URL и динамических прокси;
  • облачные среды размещения, такие как Webflow и Workers;
  • потоки разговоров и аномалии в деловой переписке.

Раннее вмешательство, основанное на этих факторах, снижает вероятность того, что жертвы будут вовлечены в рабочие процессы сбора учетных данных в реальном времени.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: