Новый фишинг обходит защиту через страницы внутри браузера

3 мин
58
11 сентября 2026

Для фишинговых атак появилась новая схема с созданием страницы внутри браузера жертвы. Такая фишинговая страница создаётся под каждого пользователя отдельно и существует только во время одной сессии. Как уточнили исследователи из компании Barracuda, вместо привычного сайта злоумышленники используют blob-URL, то есть временную ссылку, которую создаёт сам браузер.

Обычно фишинг, который работает через отдельный сайт и повторяет вид настоящего ресурса, позволяет проверить и заблокировать опасный веб-ресурс. В новой кампании традиционного сайта нет вообще, а атака начинается с письма, оформленного как уведомление от сервиса DocuSign. К сообщению прикреплён файл с приглашением в календарь. Он не считается вредоносным, потому что ссылается на настоящую страницу авторизации Microsoft. Файл нужен, чтобы письмо выглядело как обычное деловое сообщение о встрече.

Как устроены фишинговые сайты и кто на них зарабатывает

Специальный параметр в ссылке перенаправляет пользователя в Microsoft Teams. Из него подгружается внешний ресурс с адреса cdn.bloom[.]io, который браузер превращает в blob-URL. На основе этой временной ссылки формируется фишинговая страница.

Часть сценария выполняется в изолированном iframe. Он управляет запросами, переходами и всем процессом фишинга внутри браузерной сессии. Команды на страницу поступают с серверной инфраструктуры атакующих через встроенные в браузер механизмы обмена сообщениями. Из-за этого сценарий работает не по жёстко заданному алгоритму, а меняется в реальном времени. Операторы могут вносить изменения по ходу атаки.

Скрытая конфигурация управления показывает, что кампания не ограничивается одной страницей. Она представляет собой управляемую фишинговую платформу с возможностями централизованного обновления и одновременной настройки для множества жертв.

Всю атаку жертва проходит через настоящие сервисы Microsoft, включая страницу авторизации login.microsoftonline.com и Microsoft Teams. Из-за этого письмо и переходы по ссылкам не вызывают подозрений ни у самих пользователей, ни у автоматических систем защиты.

Исследователи отметили необходимость новых подходов к защите. Обычная блокировка известных фишинговых адресов здесь не работает, потому что постоянного адреса у страницы нет. Важно следить за цепочками авторизации через OAuth и обращать внимание на неожиданные адреса назначения в редиректах. Если blob-URL используется для отображения страниц входа, необходим анализ активности браузера.

Важное по теме
Новости
Читать 3 минуты
11.09.2026
Поддельная версия игры крадёт данные и устанавливает вайпер
Новости
Читать 2 минуты
11.09.2026
Открытия доступа пришлось ждать три месяца
Названы победители первой отраслевой премии «Инженерное искусство»
Новости
Читать 4 минуты
11.09.2026
Всего на премию поступило 74 заявки от инженеров из 45 компаний
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000