1771421986
2026-02-18 13:30:00
В рамках расследования фишинговой кампании на тему вакансии мы обнаружили несколько подозрительных URL-адресов, которые выглядели следующим образом:
https://forms.google.ss-o[.]com/forms/d/e/{unique_id}/viewform?form=opportunitysec&promo=
Субдомен form.google.ss-o[.]com — это явная попытка выдать себя за законный form.google.com. «ss-o», скорее всего, будет выглядеть как «единый вход», метод аутентификации, который позволяет пользователям безопасно входить в несколько независимых приложений или веб-сайтов, используя один набор учетных данных (имя пользователя и пароль).
К сожалению, когда мы попытались посетить URL-адреса, мы были перенаправлены на местный поисковый веб-сайт Google. Это распространенная тактика фишеров, позволяющая жертвам не делиться своими персональными ссылками с исследователями или онлайн-аналитиками.
После некоторых поисков мы обнаружили в том же домене файл с именем Generation_form.php, который, как мы полагаем, использовала команда фишинга для создания этих ссылок. Целевая страница кампании: https://forms.google.ss-o.[.]com/generation_form.php?form=opportunitysec
Сценарий Generation_form.php делает то, что следует из названия: он создает персонализированный URL-адрес для человека, нажимающего на эту ссылку.
Обладая этими знаниями, мы могли проверить, что такое фишинг. Наша персональная ссылка привела нас на этот сайт:
Поддельный сайт Google Forms
Серая «форма» за подсказкой обещает:
- Мы нанимаем! Руководитель службы поддержки клиентов (международный процесс)
- Вы хотите начать или продвинуть свою карьеру…
- Поля в форме: ФИО, Адрес электронной почты и поле для эссе «Пожалуйста, подробно опишите, почему нам следует выбрать именно вас»
- Кнопки: «Отправить» и «Очистить форму».
Вся веб-страница имитирует формы Google, включая изображения логотипов, цветовые схемы, уведомление о невозможности «отправки паролей» и юридические ссылки. Внизу он даже включает типичное заявление об отказе от ответственности Google Forms («Этот контент не создан и не одобрен Google») для обеспечения аутентичности.
Нажав кнопку «Войти», мы перешли на https://id-v4.[.]com/generation.php, который сейчас удален. Домен id-v4.com уже почти год использовался в нескольких фишинговых кампаниях. В этом случае он запросил учетные данные учетной записи Google.
Учитывая «возможности трудоустройства», мы подозреваем, что ссылки распространялись через целевые электронные письма или сообщения LinkedIn.
Как оставаться в безопасности
Приманки, обещающие возможности удаленной работы, в наши дни очень распространены. Вот несколько советов, которые помогут вам защититься от подобных целевых атак:
- Не нажимайте на ссылки в нежелательных предложениях о работе.
- Используйте менеджер паролей, который не вводил бы ваше имя пользователя и пароль Google на поддельном веб-сайте.
- Используйте актуальную информацию в режиме реального времени решение для защиты от вредоносных программ с компонентом веб-защиты.
Совет: Защита от мошенничества Malwarebytes определил эту атаку как мошенничество, просто просмотрев URL-адрес.
МОК
идентификатор-v4[.]ком
form.google.ss-o[.]ком
Заблокировано Malwarebytes
Мы не просто сообщаем о мошенничестве — мы помогаем его обнаружить
Риски кибербезопасности никогда не должны выходить за рамки заголовков. Если что-то кажется вам подозрительным, проверьте, не мошенничество ли это, используя Защита от мошенничества Malwarebytes. Отправьте снимок экрана, вставьте подозрительный контент или поделитесь ссылкой, текстом или номером телефона, и мы сообщим вам, является ли это мошенничеством или законным. Доступно с Премиум-безопасность Malwarebytes для всех ваших устройств и в Приложение Malwarebytes для iOS и Android.
#Мошенничество #вакансиями #использует #поддельный #сайт #Google #Forms #для #сбора #логинов #Google
Ещё по этой теме
