SOC Prime Bias: High

10 Sep 2026 07:49 UTC

Інфраструктуру Google використовують для приховування глобальної фішинг-кампанії

Author Photo
SOC Prime Team linkedin icon Стежити
Інфраструктуру Google використовують для приховування глобальної фішинг-кампанії
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Складна глобальна фішингова кампанія використовує легітимні сервіси Google для обхідки шлюзів безпеки через багатоступеневі ланцюжки переадресації. Ці довірені домени приховують кінцеве призначення, яке може призвести жертв до зборщика облікових даних або інсталятора інструменту віддаленого доступу. Фішингова інфраструктура динамічно профілює цілі та підробляє їхню специфічну організацію в реальному часі, щоб підвищити успішність конверсій і крадіжки облікових даних.

Розслідування

Розслідування вивчало ланцюжки переадресації, що включають сервіси, такі як Google Meet, Search та Tag Manager. Дослідники виявили, що адреси електронної пошти жертв кодуються в фрагменти URL, щоб уникнути серверного журналювання. Кампанія також використовує автоматизоване профілювання через IP та геолокаційні API разом з верифікацією MX-записів, щоб ідентифікувати цілі та фільтрувати дослідників безпеки та пісочниці.

Захист

Захисники повинні блокувати ідентифіковані зловмисні домени по всіх кіберзасобах, включаючи DNS, проксі та SIEM-контролі. Організації повинні контролювати несанкціоновані установки ScreenConnect і аномальний трафік Telegram Bot API. Захист переадресації Google також повинен бути розширений для покриття потенційно зловживаних кінцевих точок, включаючи параметри налагодження Tag Manager і Analytics.

Відповідь

Якщо виявлено фішингову активність, організації повинні примусово змінити облікові дані для постраждалих користувачів і перевірити на наявність несанкціонованих інструментів віддаленого моніторингу. Команди безпеки повинні дослідити веб-трафік, що містить фрагменти URL з даними в base64. Зловмисні URL-адреси також слід негайно повідомити до Google Safe Browsing, щоб підтримати швидше виявлення та зняття.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_phishing["T1566.002 – Phishing: Spearphishing Link<br>Spearphishing campaign using email lures and obfuscated URLs"]n rules_for_step_phishing("<b>Rule Name</b>: Possible Cloudflare Development Domain Abuse (via dns)<br/><b>Rule ID</b>: 15a09b7c-6b1d-488e-9be3-88498a5d3489")n step_impersonation["T1684.001 – Social Engineering: Impersonation<br>Dynamic brand impersonation using company logos and screenshots"]n step_credential_harvesting["T1557 – Adversary-in-the-Middle<br>Credential harvesting via Microsoft and OneDrive impersonation pages"]n step_tool_transfer["T1105 – Ingress Tool Transfer<br>Ingress tool transfer of ScreenConnect remote access tool"]n rules_for_step_tool_transfer("<b>Rule Name</b>: Possible Data Infiltration / Exfiltration / C2 via Third Party Services / Tools (via proxy)<br/><b>Rule ID</b>: f9948c83-8bbe-48ed-84be-712a695e8fe9")n step_exfiltration["T1567 – Exfiltration Over Web Service<br>Exfiltration of stolen credentials and metadata to a Telegram bot"]n rules_for_step_exfiltration("<b>Rule Name</b>: Possible Data Infiltration / Exfiltration / C2 via Third Party Services / Tools (via proxy)<br/><b>Rule ID

Поток атаки

Виявлення

Можливе зловживання доменом розробки Cloudflare (через dns)

Команда SOC Prime
09 вересня 2026 року

Можлива інфільтрація/ексфільтрація даних/керування командними сервісами через інструменти третіх сторін (через проксі)

Команда SOC Prime
09 вересня 2026 року

Підозріле управління командами і управління через незвичний домен верхнього рівня (TLD) DNS-запит (через dns)

Команда SOC Prime
09 вересня 2026 року

Використання API Google Public DNS для перевірки MX-записів доменів електронної пошти у фішинговій кампанії [Google Cloud Platform]

Правила AI SOC Prime
09 вересня 2026 року

Фішингова кампанія з використанням сервісів Google для ланцюжків переадресації [Проксі]

Правила AI SOC Prime
09 вересня 2026 року

Виконання симуляції

  • Сценарій атаки та команди: Суперник знаходиться в стадії розвідування фішингової кампанії. Для того, щоб їх підроблені електронні листи досягли мети, вони повинні перевірити MX-записи цілі. Щоб уникнути спрацьовування внутрішнього моніторингу DNS або бути виявленими під час інспекції DNS, вони використовують скрипт PowerShell для виконання запиту DNS-over-HTTPS (DoH). Скрипт мішень https://dns.google/dns-query, додаючи специфічний домен, який вони хочуть дослідити. Це створює мережеве з’єднання з IP-адресою, яка належить Google, зі схожим на правило виявлення URL-патерном.

  • Сценарій регресійного тесту:

    # Симуляція: Виконати запит DoH до Google для перевірки MX-записів для 'example.com'
    # Це призначене для спрацювання правила виявлення через шаблон '.google/dns-query'.
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] Ініціація DoH запиту до Google API для $targetDomain..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] Запит виконано успішно."
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] Запит не вдався: $_"
    }
  • Команди очищення:

    # Постійні артефакти після запиту DoH не створюються.
    # Переконайтеся, що не були створені тимчасові файли, якщо скрипт був змінений.
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено. Залишкові артефакти відсутні."