Теперь уже фишинг решает, достойны ли вы быть его жертвой

leer en español

1953
Теперь уже фишинг решает, достойны ли вы быть его жертвой

Один подозрительный URL способен выглядеть безобидно для защиты и совсем иначе для выбранной цели.

image

Фишинговая ссылка Wazza сначала решает, стоит ли показывать посетителю ловушку, и лишь затем открывает страницу, оформленную под Adobe. ANY.RUN описала новый набор, нацеленный на банки, производственные компании и госорганы в США, Европе и Австралии. Главная особенность кампании скрыта не в оформлении приманки, а в маршруте доставки.

Цепочка начинается на поддоменах boegl-krysl.eu и отправляет браузер к /api/wazza-config, где сервер проверяет, относится ли адрес к действующей кампании. Затем инфраструктура обращается к узлу в workers.dev, выдаёт посетителю маркер и создаёт через /api/mint-token короткоживущий подписанный токен сессии. Дальше токен становится пропуском к следующему этапу проверки.

После передачи токена на check.boegl-krysl.eu набор сверяет его с данными браузера и отсеивает нежелательный трафик. Только прошедший фильтр посетитель попадает через дополнительные перенаправления /r и /meline на финальную фишинговую страницу. Автоматический сканер или случайный посетитель может получить другой ответ и не увидеть опасный контент вовсе.

Финальная приманка копирует Adobe и использует схему Device Code вместо обычной формы для кражи пароля. Механизм создавали для входа на устройствах без удобного браузера или клавиатуры. При злоупотреблении жертву убеждают подтвердить код, связанный с чужой попыткой входа. Подобный фишинг кодами позволяет атакующему получить доступ к учётной записи или сессии.

Фишинг через коды устройств уже превратился в отдельное направление атак. Весной 2026 года фиксировался резкий рост подобных кампаний, а EvilTokens автоматизировал выдачу кодов и последующий контроль доступа. Wazza добавляет к знакомой механике слой маскировки с маршрутизацией, краткоживущими токенами и проверкой телеметрии браузера.

Публикация не называет конкретные взломанные организации, число пострадавших или подтверждённый ущерб. Зафиксированная часть истории ограничивается инфраструктурой, целевыми секторами и работой фишинговой цепочки. Возможные последствия начинаются после успешного подтверждения входа и включают захват аккаунта, злоупотребление корпоративной учётной записью и новые рассылки от имени жертвы.

Microsoft рекомендует блокировать Device Code Flow там, где механизм не нужен, и разрешать его только для определённых сценариев через Conditional Access. С 1 июля 2026 года новые тенанты Microsoft Entra с включёнными Security Defaults уже блокируют такой способ входа по умолчанию. Для Wazza фильтрация добавляет проблему: одной проверки подозрительного URL может оказаться недостаточно.