Новый фишинг обходит защиту через страницы внутри браузера
Для фишинговых атак появилась новая схема с созданием страницы внутри браузера жертвы. Такая фишинговая страница создаётся под каждого пользователя отдельно и существует только во время одной сессии. Как уточнили исследователи из компании Barracuda, вместо привычного сайта злоумышленники используют blob-URL, то есть временную ссылку, которую создаёт сам браузер.
Обычно фишинг, который работает через отдельный сайт и повторяет вид настоящего ресурса, позволяет проверить и заблокировать опасный веб-ресурс. В новой кампании традиционного сайта нет вообще, а атака начинается с письма, оформленного как уведомление от сервиса DocuSign. К сообщению прикреплён файл с приглашением в календарь. Он не считается вредоносным, потому что ссылается на настоящую страницу авторизации Microsoft. Файл нужен, чтобы письмо выглядело как обычное деловое сообщение о встрече.
Специальный параметр в ссылке перенаправляет пользователя в Microsoft Teams. Из него подгружается внешний ресурс с адреса cdn.bloom[.]io, который браузер превращает в blob-URL. На основе этой временной ссылки формируется фишинговая страница.
Часть сценария выполняется в изолированном iframe. Он управляет запросами, переходами и всем процессом фишинга внутри браузерной сессии. Команды на страницу поступают с серверной инфраструктуры атакующих через встроенные в браузер механизмы обмена сообщениями. Из-за этого сценарий работает не по жёстко заданному алгоритму, а меняется в реальном времени. Операторы могут вносить изменения по ходу атаки.
Скрытая конфигурация управления показывает, что кампания не ограничивается одной страницей. Она представляет собой управляемую фишинговую платформу с возможностями централизованного обновления и одновременной настройки для множества жертв.
Всю атаку жертва проходит через настоящие сервисы Microsoft, включая страницу авторизации login.microsoftonline.com и Microsoft Teams. Из-за этого письмо и переходы по ссылкам не вызывают подозрений ни у самих пользователей, ни у автоматических систем защиты.
Исследователи отметили необходимость новых подходов к защите. Обычная блокировка известных фишинговых адресов здесь не работает, потому что постоянного адреса у страницы нет. Важно следить за цепочками авторизации через OAuth и обращать внимание на неожиданные адреса назначения в редиректах. Если blob-URL используется для отображения страниц входа, необходим анализ активности браузера.
