Многие кибератаки требуют открыть письмо, скачать файл или перейти по ссылке. Watering Hole работает тоньше. Хакеры изучают привычки сотрудников, находят регулярно посещаемый сайт и заражают его. Жертва попадает в ловушку во время обычной работы, поэтому вторжение долго не вызывает подозрений.
Название переводят как «атака у водопоя». Хищник ждёт там, куда добыча сама придёт. Цифровым «водопоем» может стать отраслевой портал, форум, сайт подрядчика, сайт конференции или партнёрский сервис. Пример такой схемы в 2026 году разбирался в материале об атаке Watering Hole на пользователей EmEditor.
Как выглядит и работает атака Watering Hole
Сначала злоумышленники изучают поставщиков, сообщества и веб-ресурсы выбранной группы. Затем находят сайт с подходящей аудиторией и пытаются изменить его страницы.
Ресурс взламывают через уязвимость в CMS, небезопасный плагин, украденную учётную запись или доступ подрядчика. Иногда код приходит через рекламную сеть или сторонний скрипт. Внешне сайт работает как обычно.
Скрытый сценарий проверяет IP-адрес, браузер, язык системы, регион и другие параметры. Подходящего посетителя перенаправляют на сервер хакеров, а всем остальным показывают обычную страницу. Избирательный запуск затрудняет проверку и расследование.
Дальше браузер атакуют через уязвимость либо пользователю предлагают установить поддельное обновление, сертификат, расширение или документ. После заражения хакеры крадут пароли, закрепляются в системе и ищут доступ к внутренним ресурсам.
Какие приёмы используют хакеры
- Скрытые перенаправления через JavaScript, iframe и подменённые ссылки.
- Эксплуатация уязвимостей браузера, движка и расширений.
- Поддельные обновления, формы входа и сертификаты.
- Отбор посетителей по IP, User-Agent, региону и времени.
- Загрузка трояна, средства удалённого доступа или похитителя данных.
Watering Hole часто служит точкой входа. Получив первый компьютер, атакующие крадут учётные данные, изучают сеть и перемещаются к серверам или системам с ценными данными.
Как распознать атаку и защититься
Насторожить должны неожиданные перенаправления, запросы на установку обновления, новые расширения, необычные процессы браузера и соединения с редкими доменами после посещения конкретного сайта. Один признак не доказывает взлом, но сочетание нескольких требует проверки.
Компаниям полезно сопоставлять события на разных устройствах. Если сотрудники посещали один ресурс, после чего их компьютеры начали обращаться к одинаковым адресам, загружать неизвестные файлы или вызывать похожие срабатывания защиты, сайт мог стать точкой входа.
Браузеры, операционные системы и расширения обновляют без задержек. На рабочих станциях ограничивают установку программ, отключают ненужные плагины и открывают рискованные ресурсы в изолированной среде. Сотрудников учат не загружать обновления с веб-страниц.
DNS-фильтрация и веб-шлюзы блокируют вредоносные домены и проверяют загрузки. EDR выявляет подозрительные процессы, закрепление и кражу учётных данных. Владельцам сайтов нужны многофакторная аутентификация, обновления CMS, контроль файлов и журналирование действий администраторов.
Известные примеры атак Watering Hole
Watering Hole подходит не только для массового заражения. Такой метод особенно ценят группировки, которые заранее знают интересы, профессию или географию будущих жертв. Реальные кампании показывают, насколько разными могут быть приманки: государственный портал, сайт перевозчика, профессиональный форум, видеоролик или обычное обновление браузера.
С ноября 2023 года по июль 2024 года неизвестные хакеры заражали правительственные сайты Монголии и атаковали их посетителей через уязвимости iOS и Android. Скрытые iframe и перенаправления запускали цепочки эксплойтов, похищавшие cookie-файлы и сведения с устройств. Особенность кампании заключалась в наборе инструментов, похожем на разработки компаний NSO Group и Intellexa, хотя авторов атаки установить не удалось.
В мае 2023 года как минимум восемь израильских логистических сайтов оказались заражены вредоносным JavaScript. Кампанию с низкой степенью уверенности связали с иранской группировкой Tortoiseshell. Код не спешил устанавливать троян, а сначала собирал IP-адреса, разрешение экрана, адрес предыдущей страницы и языковые настройки. Хакеры фактически проводили разведку, чтобы точнее настроить следующие атаки.
В начале 2023 года злоумышленники нацелились на сотрудников юридических компаний. Хакеры взламывали сайты на WordPress, создавали правдоподобные обсуждения и предлагали скачать якобы деловые документы. В одном таком диалоге разные аккаунты задавали вопрос, советовали вредоносный файл и подтверждали, что программа работает. Постановка выглядела убедительнее обычной рекламной ссылки и снижала настороженность посетителя.
В феврале 2023 года стало известно о кампании Earth Kitsune против людей, интересовавшихся Северной Кореей. Группировка заражала посетителей тематического сайта через поддельный установщик видеокодека. Пользователю показывали ошибку воспроизведения и предлагали установить недостающий компонент. За внешне настоящим установщиком скрывался бэкдор WhiskerSpy, а атака запускалась преимущественно для IP-адресов из Китая и Японии.
В 2022 году группировка SolarMarker использовала взломанный сайт производителя медицинского оборудования, чтобы проникнуть в крупную консалтинговую компанию с офисами в нескольких странах. Посетителю предлагали поддельное обновление браузера, причём страница менялась в зависимости от Chrome, Edge или Firefox. Такая персонализация делала приманку привычной и помогала похитителю SolarMarker добраться до паролей, данных автозаполнения и сведений о банковских картах.
Во всех случаях преступники использовали уже существующее доверие. Жертв не уговаривали посетить неизвестный домен: они сами открывали государственный портал, профессиональный ресурс или сайт поставщика. Менялись приманки и полезная нагрузка, но основа оставалась прежней: сначала хакеры находили цифровой «водопой», а затем ждали подходящего посетителя.
Что делать, если заражение уже произошло
Подозрительное устройство изолируют от сети, но не выключают без необходимости, чтобы сохранить следы. Специалисты фиксируют процессы, соединения, журналы, загруженные файлы и недавно посещённые сайты, а затем ищут похожие признаки на других компьютерах.
Пароли меняют с чистого устройства, активные сеансы завершают, токены и подозрительные сертификаты отзывают. Вредоносные файлы удаляют после сбора доказательств. При глубоком заражении систему переустанавливают из доверенного образа.
После восстановления блокируют домены и индикаторы, закрывают уязвимость и предупреждают владельца сайта. Расследование выясняет, какие данные похитили и сохранился ли скрытый доступ.
Заключение
Watering Hole использует доверие к знакомым ресурсам и не требует явной ошибки со стороны сотрудника. Обычное посещение рабочего сайта может запустить всю цепочку компрометации, поэтому одной внимательности пользователей недостаточно.
Быстрые обновления, контроль браузеров, фильтрация трафика, EDR и сопоставление событий снижают риск. После заражения решающую роль играют изоляция, сохранение следов и поиск всей цепочки атаки. Ранняя реакция сокращает время, которое хакеры проводят внутри сети.
FAQ: часто задаваемые вопросы
Что такое атака Watering Hole простыми словами?
Хакеры заражают сайт, который регулярно посещает выбранная группа пользователей.
Чем Watering Hole отличается от фишинга?
Фишинг заманивает на поддельный ресурс, а Watering Hole заражает настоящий сайт.
Может ли заражённый сайт выглядеть нормально?
Да. Вредоносный код часто скрыт и запускается только для выбранных посетителей.
Защищает ли антивирус от Watering Hole?
Антивирус снижает риск, но не заменяет обновления, EDR и сетевую фильтрацию.
Что делать сразу после подозрительного заражения?
Устройство изолируют, сохраняют следы и меняют пароли с чистого компьютера.
