CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
15-07-2026

Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident

https://expel.com/blog/introducing-cylindricalcanine/

Report completeness: High

Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog

Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique

Victims:
Digicert, Finance organizations, Support teams

Industry:
E-commerce, Financial, Software_development

Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...

IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198

Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING

Algorithms:
zip, sha256

Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA

Win Services:
avBackup

Languages:
python

Platforms:
intel, x86

Links:
https://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-analysis-tools/extract\_jan2025\_tasloginbase\_payload.py
https://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-IOC/Golden\_Gh0st\_IOCs.csv
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident https://expel.com/blog/introducing-cylindricalcanine/ Report completeness: High Actors/Campaigns: Cylindricalcanine…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CylindricalCanine, подсекция китайской киберпреступной организации GoldenEyeDog, доработала свое вредоносное ПО и тактики, в частности, используя сертификаты электронной подписи для обхода обнаружения. Связанная с инцидентом, затрагивающим DigiCert, группа использует Golden Gh0st Loader и Golden Gh0st RAT, в первую очередь нацеливаясь на финансовые организации в Азиатско-Тихоокеанском регионе через фишинг. RAT общается через незашифрованный трафик WebSocket и поддерживает постоянный доступ с помощью plugin32.dll, который создает бэкдор-аккаунты и изменяет ключи реестра для непрерывного доступа.
-----

CylindricalCanine, подгруппа китайской киберпреступной группы GoldenEyeDog, отмечена за постоянное обновление вредоносного ПО и тактик с 2015 года, в частности в отношении использования сертификатов для кода подписи с целью обхода механизмов обнаружения, таких как SmartScreen от Windows. Подгруппа была ответственна за инцидент в апреле 2026 года, связанный с DigiCert, когда злоумышленные лица получили доступ к устройству члена службы поддержки, что позволило им перехватить сертификаты кода подписи, предназначенные для клиентов DigiCert. Этот инцидент дал группе возможность подписывать свое собственное вредоносное ПО, демонстрируя как возможности самого вредоносного ПО, так и сложность его операторов.

Малварь, ассоциированная с CylindricalCanine, включает в себя два основных компонента: Golden Gh0st Loader и Golden Gh0st RAT. RAT в первую очередь работает через фишинговые электронные письма и запросы на поддержку, нацеливаясь на финансовые организации в регионе Азиатско-Тихоокеанского региона. Golden Gh0st RAT имеет схожести с ранее задокументированной малварью, в частности, с Gh0st RAT 2008 года, и служит инструментом удалённого доступа для нападающих. Стоит отметить, что возможности Golden Gh0st RAT включают в себя разнообразные плагины и внутренний модуль диспетчеризации, который облегчает эксплуатацию скомпрометированных систем.

Значительной характеристикой тактики этих семейств вредоносных программ является распределение файлов, замаскированных под безобидные вложения, такие как скриншоты, которые предназначены для того, чтобы ввести жертв в заблуждение и заставить их выполнить их. Эти файлы часто доставляются по ссылкам в фишинговых электронных письмах, которые, попадая в систему учета заявок организации, могут привести к случайному выполнению членами команды поддержки. Этот метод остался неизменным на протяжении нескольких кампаний и привел к постоянному использованию сетей доставки контента для размещения payload'ов второго этапа.

Golden Gh0st RAT связывается с серверами командного и контрольного управления (C2) с использованием пользовательского, нешифрованного трафика WebSocket. Этот трафик работает через порты с низкими номерами, в основном 5188 и 5198, и использует специализированный протокол, включая кадры heartbeat для поддержания жизнеспособности соединения. Наблюдения за мониторингом зараженных хостов показали, что вредоносное ПО может передавать отпечатки жертвы, списки файлов и скриншоты на C2.

Одним из значительных плагинов является plugin32.dll, который используется для обеспечения постоянного доступа на зараженных системах. Этот плагин облегчает создание обратной учётной записи с правами администратора и изменяет ключи реестра для включения автоматической авторизации, эффективно поддерживая постоянный доступ даже после перезагрузки системы. Обнаружение этого вредоносного ПО было улучшено благодаря разработке специфических правил Suricata, предназначенных для идентификации его уникальных паттернов трафика.

Более того, с течением времени техники, используемые CylindricalCanine, проявили небольшие изменения, при этом изменения касались в основном легитимных файлов и тактик начальной доставки. Семейство вредоносного ПО Golden Gh0st является примером устойчивого ландшафта угроз, продолжая эволюционировать, используя проверенные методы для внедрения и эксфильтрации данных.
#ParsedReport #CompletenessHigh
20-07-2026

The Fox Tempest Question

https://ransom-isac.org/blog/the-fox-tempest-question/

Report completeness: High

Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403

Threats:
Supply_chain_technique
Cobalt_strike_tool

Industry:
Foodtech, E-commerce

Geo:
Guangdong, Chinese, Canadian

TTPs:
Tactics: 2
Technics: 5

IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2

Soft:
GoDaddy, Telegram, Windows Scheduled Task

Algorithms:
fnv-1a, sha256

Win API:
StartInfo, sendMessage

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 The Fox Tempest Question https://ransom-isac.org/blog/the-fox-tempest-question/ Report completeness: High Actors/Campaigns: Fox_tempest (motivation: cyber_criminal, financially_motivated) Golden_eyed_dog (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----

Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.

Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).

Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.

Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.

Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
#ParsedReport #CompletenessLow
17-07-2026

DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure

https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure

Report completeness: Low

Actors/Campaigns:
Lazarus
Contagious_interview

Victims:
United states, Japan

Industry:
Education

Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean

ChatGPT TTPs:
do not use without manual check
T1071.004, T1090.002, T1583.010

IOCs:
Domain: 3
IP: 24

Soft:
Astrill VPN, Huorong

Functions:
WebRTC
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Анализ показывает сложную внутреннюю структуру северокорейских киберугроз, связанных с группой "fake IT workers", указывая на значительные изменения в их инфраструктуре при поддержании связей с Skyfreight Limited. Угрожающие акторы в первую очередь нацелены на США и Японию, используя коммерческие VPN-сервисы, такие как Astrill и Mullvad, чтобы скрыть свою деятельность. Две оперативные кластеры демонстрируют разные стратегии маскировки IP-адресов, с заметными методами командования и управления, использующими глобальные маршрутизаторы MikroTik и различные внутренние средства связи, наряду с новым неопознанным кластером под названием PUG.
-----

Анализ сосредоточен на развивающейся внутренней инфраструктуре киберугроз со стороны Северной Кореи, особенно тех, кто связан с кластером "фальшивые ИТ-работники". Используя логи кражи данных, исследователи выявили значительные элементы инфраструктуры, расположенные преимущественно в Северной Корее, что раскрыло сложную организационную структуру и новые кластеры в рамках ранее задокументированных наступательных операций.

Значительно, угроза-актеры модифицировали части своей инфраструктуры, хотя структура, связанная с конкретным субъектом, Skyfreight Limited, осталась нетронутой. Географический путь, прослеживаемый из Северной Кореи, проходит через западную Россию, с двумя основными целями: США и Япония. Для облегчения своих операций эти актеры используют различные коммерческие VPN-сервисы, при этом Astrill VPN является предпочтительным из-за своих проблем с отпечатками. Mullvad также стал популярным выбором среди операторов, узнаваемый по своим выделенным диапазонам IP.

Было отмечено две отдельных кластера активности. Кластер A продемонстрировал более сложный подход к скрытию своих публичных IP-адресов, в то время как Кластер B оказался менее осторожным, повторно используя известные IP-адреса на протяжении длительного времени. В отношении операций управления и контроля (C2) было замечено значительное количество DNS-запросов, маршрутизируемых через MikroTik маршрутизаторы по всему миру.

Исследование также выявило внутренние коммуникационные структуры через логи кражи, которые связали несколько академических сокращений с известными северокорейскими организациями, включая HamBuk и RedStar. Примечательно, что работник ИТ из КНДР, настраивающий маршрутизатор Huawei HiLink, предоставил информацию о архитектуре сети, которая включает несколько сотрудничающих секторов. Увлекательная находка заключается в связи прокси-сервера RB с Ryonbong, санкционированным северокорейским оборонным учреждением, что предполагает, что он может выполнять роль административной поддержки для персонала КНДР.

Также были выделены инструменты коммуникации, такие как сервер WebRTC и приложение CallPC, оба использовались для внутренних обменов между операторами. В журналах кражи были определены различные команды, но их конкретные роли и организационные связи остаются неясными. Появление нового кластера, помеченного как PUG, Further усложняет атрибуции, поскольку о его функции или местоположении доступно мало конкретной информации.
#ParsedReport #CompletenessMedium
21-07-2026

The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results

https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/

Report completeness: Medium

Actors/Campaigns:
Perfect_heist

Threats:
Typosquatting_technique
Supply_chain_technique
Confuserex_tool
Dotfuscator_tool

Victims:
Digitain, Online betting platform

Industry:
Transport

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.003, T1027, T1027.007, T1036, T1041, T1071.001, T1140, T1195.001, T1480.001, T1497.003, have more...

IOCs:
File: 19
Url: 1
IP: 1
Hash: 7

Soft:
NuGet

Wallets:
harmony_wallet

Algorithms:
base64, sha256

Functions:
GetString, WriteLine, MakeGenericMethod, HTTP
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/ Report completeness: Medium Actors/Campaigns: Perfect_heist Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Команда JFrog Security Research выявила вредоносный пакет NuGet с опечаткой в названии — Newtonsoftt.Json.Net, предназначенный для троянизации приложений с целью подтасовки результатов на платформе онлайн-ставок Digitain. После установки он маскируется под функциональную JSON-библиотеку, активируя вредоносное поведение скрытно при выполнении определенных условий, таких как замена ContractResolver на вредоносную версию во время инициализации свойства. Троян прошел через несколько поколений, улучшив свои методы уклонения и обеспечив эксфильтрацию подтасованных результатов ставок, при этом маскируя свой трафик под легитимные данные логирования.
-----

Команда JFrog Security Research обнаружила вредоносный пакет NuGet под названием Newtonsoftt.Json.Net, являющийся версией с опечаткой (typosquatted) легитимной библиотеки Newtonsoft.Json. Этот вредоносный пакет, в названии которого содержится двойная буква «t», представляет собой троянизированный форк, специально разработанный для манипуляции результатами на платформе онлайн-ставок Digitain. Троян реализован таким образом, что изначально функционирует как полностью рабочая JSON-библиотека для других пользователей, что позволяет ему оставаться незамеченным, пока не будут выполнены определенные условия для запуска вредоносных действий.

При установке троян запускается при инициализации приложением-хостом свойства JsonConvert.DefaultSettings, в ходе чего заменяет ContractResolver на вредоносную версию. Триггер атаки создан для скрытой работы, вводя задержку перед активацией, что позволяет приложению функционировать нормально при запуске, скрывая вредоносные операции. Вредоносная активность нацелена на конкретный метод бэкенда для ставок и активируется после того, как приложение достаточно прогреется и окажется под минимальным мониторингом.

Троян прошел через три различных поколения в рамках семи опубликованных версий. Первое поколение служило концептуальным доказательством без возможностей эксфильтрации, тогда как последующие версии представили более сложные системы для сокрытия полезной нагрузки и эксфильтрации подтасованных результатов ставок на сервер, контролируемый злоумышленником. Связь с сервером управления (C2) спроектирована так, чтобы имитировать легитимный трафик логирования, используя структурированную конечную точку логирования, которая маскирует характер исходящих данных для избежания обнаружения.

В частности, полезная нагрузка использует HarmonyLib для непрерывной патчинга конкретных методов в бэкенде целевого игрового приложения в различных версиях. Эта последовательность в выборе цели и использовании методов в разных версиях, в сочетании с различной степенью обфускации, демонстрирует тщательный подход злоумышленника к разработке и уклонению от обнаружения.

Разработчики, случайно использующие библиотеку с опечаткой (typosquatted), могут не испытывать негативных последствий, если они не работают в целевой среде. Следовательно, их приложения могут остаться невредимыми, пока злоумышленник использует фреймворк для облегчения финансового мошенничества в целевой системе ставок.

Для противодействия этой угрозе рекомендуется затронутым проектам немедленно заменить любую зависимость от вредоносного пакета на легитимную версию Newtonsoft.Json, очистить любые кэшированные копии и внедрить фильтрацию исходящего трафика для блокировки соединений с выявленным вредоносным IP-адресом. Следует проанализировать исторические сетевые журналы, чтобы определить, была ли ранее зафиксирована экспозиция. В конечном итоге этот инцидент выявляет потенциальные опасности, присущие компрометациям Цепочка поставок, и подчеркивает необходимость бдительности при управлении зависимостями.
#ParsedReport #CompletenessLow
21-07-2026

Kali365 Targets US Organizations with Data Theft via Device Code Phishing

https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/

Report completeness: Low

Threats:
Device_code_phishing_technique
Kali365_tool

Victims:
United states organizations, Microsoft 365 users, Managed security service providers, Manufacturing, Technology, Government and public administration, Healthcare, Consulting

Industry:
Government, Healthcare

Geo:
United states

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1528, T1550.001, T1566.002

IOCs:
Domain: 34

Soft:
Microsoft Teams, Outlook, OneNote, Dropbox

Win API:
RUN
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Kali365 Targets US Organizations with Data Theft via Device Code Phishing https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/ Report completeness: Low Threats: Device_code_phishing_technique Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----

Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.

Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.

Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.

Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.

Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
#ParsedReport #CompletenessLow
21-07-2026

Click to Sync: From Google Ads Maintenance Notice to Credential Theft

https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
Google ads account users, Organizations using google ads

ChatGPT TTPs:
do not use without manual check
T1056.007, T1204.001, T1566.002, T1583.006, T1656

IOCs:
Domain: 1
Url: 2
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Click to Sync: From Google Ads Maintenance Notice to Credential Theft https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft Report completeness: Low Threats: Credential_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----

Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.

Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.

Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.

Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.