SOC Prime Bias: High

10 Sep 2026 07:49 UTC

Infraestrutura do Google Abusada para Esconder uma Campanha de Phishing Global

Author Photo
SOC Prime Team linkedin icon Seguir
Infraestrutura do Google Abusada para Esconder uma Campanha de Phishing Global
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma sofisticada campanha global de phishing abusa de serviços legítimos do Google para contornar gateways de segurança através de cadeias de redirecionamento de múltiplas etapas. Esses domínios confiáveis ocultam o destino final, que pode levar as vítimas para um coletor de credenciais ou instalador de ferramenta de acesso remoto. A infraestrutura de phishing perfila dinamicamente os alvos e imita sua organização específica em tempo real para melhorar a taxa de conversão e o sucesso do roubo de credenciais.

Investigação

A investigação examinou cadeias de redirecionamento envolvendo serviços como Google Meet, Search e Tag Manager. Pesquisadores descobriram que endereços de e-mail das vítimas estão codificados dentro de fragmentos de URL para evitar registro no lado do servidor. A campanha também usa perfilagem automatizada por meio de APIs de IP e geolocalização, junto com verificação de registros MX, para identificar alvos e filtrar pesquisadores de segurança e ambientes sandbox.

Mitigação

Defensores devem bloquear domínios maliciosos identificados através de controles de DNS, proxy e SIEM. As organizações devem monitorar instalações não autorizadas do ScreenConnect e tráfego anômalo da API do Bot Telegram. As proteções de redirecionamento do Google também devem ser expandidas para cobrir endpoints potencialmente abusados, incluindo parâmetros de depuração do Tag Manager e Analytics.

Resposta

Se a atividade de phishing for detectada, as organizações devem forçar a redefinição de credenciais para usuários afetados e procurar por ferramentas de monitoramento remoto não autorizadas. As equipes de segurança devem investigar tráfego web contendo fragmentos de URL com dados codificados em base64. URLs maliciosos também devem ser reportados prontamente ao Google Safe Browsing para apoiar uma detecção e remoção mais rápida.

Fluxo do Ataque

Detecções

Possível Abuso de Domínio de Desenvolvimento da Cloudflare (via dns)

Equipe SOC Prime
09 de set de 2026

Possível Infiltração/Exfiltração de Dados / C2 via Serviços/Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
09 de set de 2026

Comando e Controle Suspeito por Solicitação DNS de Top Level Domain (TLD) Incomum (via dns)

Equipe SOC Prime
09 de set de 2026

Uso da API DNS Pública do Google para Verificar Registros MX de Domínios de E-mail em Campanha de Phishing [Google Cloud Platform]

Regras AI do SOC Prime
09 de set de 2026

Campanha de Phishing Usando Serviços do Google para Cadeias de Redirecionamento [Proxy]

Regras AI do SOC Prime
09 de set de 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário está na fase de reconhecimento de uma campanha de phishing. Para garantir que seus e-mails falsificados alcancem o alvo, eles precisam verificar os registros Mail Exchange (MX) do alvo. Para evitar a ativação de monitoramento interno de DNS ou ser capturado por inspeção simples de DNS, eles usam um script PowerShell para realizar uma consulta DNS-over-HTTPS (DoH). O script tem como alvo https://dns.google/dns-query, anexando o domínio específico que desejam investigar. Isso cria uma conexão de rede com um IP pertencente ao Google com um padrão de URL que corresponde à regra de detecção.

  • Script de Teste de Regressão:

    # Simulação: Realizar uma consulta DoH para o Google para verificar registros MX para 'example.com'
    # Isto é projetado para acionar a regra de detecção através do padrão '.google/dns-query'.
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] Iniciando consulta DoH para API do Google para $targetDomain..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] Consulta concluída com sucesso."
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] Consulta falhou: $_"
    }
  • Comandos de Limpeza:

    # Nenhum artefato persistente é criado pela consulta DoH.
    # Assegure que nenhum arquivo temporário foi criado se o script foi modificado.
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa. Nenhum artefato restante."