«Лаборатория Касперского» выявила фишинг через ИИ-платформу Tencent EdgeOne Pages
Злоумышленники начали использовать ИИ-платформу для веб-разработки Tencent EdgeOne Pages для создания фишинговых писем. Цель атак — кража учётных данных сотрудников корпоративных ресурсов, включая работников государственных предприятий. За последние 30 дней обнаружено более 8 тысяч таких писем, часть из них на русском языке. Платформа позволяет генерировать фишинговые страницы за секунды практически без навыков веб-разработки, а легитимная облачная инфраструктура затрудняет их обнаружение.
Злоумышленники начали использовать в вредоносных целях платформу для создания и размещения веб-приложений Tencent EdgeOne Pages, сообщили SecPost в компании «Лаборатория Касперского». Атакующие обращаются к её возможностям для генерации фишинговых писем, нацеленных на корпоративных пользователей. В числе обнаруженных мишеней — сотрудники государственных предприятий, однако потенциально получить такое письмо может работник любой отрасли. Цель атаки — кража учётных данных для входа на корпоративные ресурсы.
Как сообщили в компании, пользователь получает письмо якобы от службы поддержки корпоративной почты. В сообщении говорится, что учётные данные истекают через 48 часов, иначе могут возникнуть проблемы с получением или отправкой писем. Пользователю предлагают перейти по ссылке и внести актуальную информацию. Внутри письма может быть и другая корпоративная легенда — например, сообщение от отдела кадров или уведомление о полученном документе.
При переходе по ссылке открывается простая страница с формой ввода имени, почтового адреса и пароля. После ввода данных они передаются на сервер, контролируемый атакующими.
За последние 30 дней эксперты обнаружили более 8 тысяч подобных писем, среди них есть сообщения и на русском языке. Отмечается, что основной интерес представляет не схема обмана или внешний вид страницы, а техника атаки и используемая инфраструктура.
Tencent EdgeOne Pages позиционируется как платформа для быстрого создания и развёртывания веб-приложений с использованием ИИ, что позволяет мошенникам за секунды генерировать и публиковать фишинговые страницы практически без навыков веб-разработки. Платформа даёт возможность размещать мошеннические ресурсы в легитимной облачной инфраструктуре и использовать доверенные домены, из-за чего с точки зрения защитных технологий такие сайты могут выглядеть как давно работающие безопасные ресурсы. Это, как указывается в сообщении компании, осложняет обнаружение подобных атак.
Помимо этого, в сообщении отмечается, что ранее наблюдалась похожая схема с использованием платформы Bubble, об этом писал SecPost ранее. Современная техника атаки значительно снижает порог входа для злоумышленников и ускоряет создание фишинговых ресурсов — инфраструктуру для мошеннических рассылок можно создать за минуты.
В «Лаборатории Касперского» рекомендуют организациям проводить тренинги для сотрудников, использовать решения для автоматической блокировки подозрительных писем, защищать конечные устройства, а крупному бизнесу — применять комплексные системы безопасности.
