Фишинговая ссылка Wazza сначала решает, стоит ли показывать посетителю ловушку, и лишь затем открывает страницу, оформленную под Adobe. ANY.RUN описала новый набор, нацеленный на банки, производственные компании и госорганы в США, Европе и Австралии. Главная особенность кампании скрыта не в оформлении приманки, а в маршруте доставки.
Цепочка начинается на поддоменах boegl-krysl.eu и отправляет браузер к /api/wazza-config, где сервер проверяет, относится ли адрес к действующей кампании. Затем инфраструктура обращается к узлу в workers.dev, выдаёт посетителю маркер и создаёт через /api/mint-token короткоживущий подписанный токен сессии. Дальше токен становится пропуском к следующему этапу проверки.
После передачи токена на check.boegl-krysl.eu набор сверяет его с данными браузера и отсеивает нежелательный трафик. Только прошедший фильтр посетитель попадает через дополнительные перенаправления /r и /meline на финальную фишинговую страницу. Автоматический сканер или случайный посетитель может получить другой ответ и не увидеть опасный контент вовсе.
Финальная приманка копирует Adobe и использует схему Device Code вместо обычной формы для кражи пароля. Механизм создавали для входа на устройствах без удобного браузера или клавиатуры. При злоупотреблении жертву убеждают подтвердить код, связанный с чужой попыткой входа. Подобный фишинг кодами позволяет атакующему получить доступ к учётной записи или сессии.
Фишинг через коды устройств уже превратился в отдельное направление атак. Весной 2026 года фиксировался резкий рост подобных кампаний, а EvilTokens автоматизировал выдачу кодов и последующий контроль доступа. Wazza добавляет к знакомой механике слой маскировки с маршрутизацией, краткоживущими токенами и проверкой телеметрии браузера.
Публикация не называет конкретные взломанные организации, число пострадавших или подтверждённый ущерб. Зафиксированная часть истории ограничивается инфраструктурой, целевыми секторами и работой фишинговой цепочки. Возможные последствия начинаются после успешного подтверждения входа и включают захват аккаунта, злоупотребление корпоративной учётной записью и новые рассылки от имени жертвы.
Microsoft рекомендует блокировать Device Code Flow там, где механизм не нужен, и разрешать его только для определённых сценариев через Conditional Access. С 1 июля 2026 года новые тенанты Microsoft Entra с включёнными Security Defaults уже блокируют такой способ входа по умолчанию. Для Wazza фильтрация добавляет проблему: одной проверки подозрительного URL может оказаться недостаточно.
