SOC Prime Bias: High

10 Sep 2026 07:49 UTC

Infrastruttura di Google Abusata per Nascondere una Campagna di Phishing Globale

Author Photo
SOC Prime Team linkedin icon Segui
Infrastruttura di Google Abusata per Nascondere una Campagna di Phishing Globale
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una sofisticata campagna di phishing globale sfrutta i servizi legittimi di Google per aggirare i gateway di sicurezza attraverso catene di reindirizzamento a più livelli. Questi domini fidati nascondono la destinazione finale, che potrebbe portare le vittime a un raccoglitore di credenziali o a un installatore di strumenti di accesso remoto. L’infrastruttura di phishing profila dinamicamente i bersagli e impersona la loro specifica organizzazione in tempo reale per migliorare la conversione e il successo del furto di credenziali.

Investigazione

L’indagine ha esaminato le catene di reindirizzamento che coinvolgono servizi come Google Meet, Ricerca e Tag Manager. I ricercatori hanno scoperto che gli indirizzi email delle vittime sono codificati all’interno dei frammenti URL per evitare il logging lato server. La campagna utilizza anche la profilazione automatizzata attraverso API di IP e geolocalizzazione, insieme alla verifica dei record MX, per identificare i bersagli e filtrare i ricercatori di sicurezza e gli ambienti sandbox.

Mitigazione

I difensori dovrebbero bloccare i domini malevoli identificati attraverso controlli DNS, proxy e SIEM. Le organizzazioni dovrebbero monitorare le installazioni non autorizzate di ScreenConnect e il traffico anomalo dell’API Telegram Bot. Le protezioni di reindirizzamento di Google dovrebbero anche essere estese per coprire potenziali endpoint sfruttati, inclusi i parametri di debug di Tag Manager e Analytics.

Risposta

Se viene rilevata un’attività di phishing, le organizzazioni dovrebbero forzare il reset delle credenziali per gli utenti colpiti e cercare strumenti di monitoraggio remoto non autorizzati. I team di sicurezza dovrebbero indagare sul traffico web contenente frammenti URL con dati codificati in base64. Gli URL malevoli dovrebbero anche essere segnalati prontamente a Google Safe Browsing per supportare una rilevazione e un takedown più rapidi.

Flusso di Attacco

Rilevazioni

Possibile abuso di dominio di sviluppo Cloudflare (via dns)

Team SOC Prime
09 Set 2026

Possibile Infiltrazione/Esfiltrazione Dati/C2 tramite servizi/strumenti di terze parti (via proxy)

Team SOC Prime
09 Set 2026

Controllo e Comando sospetti per Richiesta DNS di Dominio di Livello Superiore (TLD) Insolito (via dns)

Team SOC Prime
09 Set 2026

Uso dell’API Google Public DNS per controllare i record MX del dominio email in campagna di phishing [Google Cloud Platform]

Regole AI SOC Prime
09 Set 2026

Campagna di phishing che utilizza i servizi di Google per catene di reindirizzamento [Proxy]

Regole AI SOC Prime
09 Set 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco e Comandi: L’avversario è nella fase di ricognizione di una campagna di phishing. Per assicurarsi che le loro email falsificate raggiungano il bersaglio, devono verificare i record Mail Exchange (MX) del bersaglio. Per evitare di attivare il monitoraggio DNS interno o essere scoperti da ispezioni DNS semplici, usano uno script PowerShell per eseguire una query DNS-over-HTTPS (DoH). Lo script mira a https://dns.google/dns-query, aggiungendo il dominio specifico che desiderano investigare. Ciò crea una connessione di rete a un IP di proprietà di Google con un modello di URL che corrisponde alla regola di rilevamento.

  • Script di Test di Regressione:

    # Simulazione: Esegui una query DoH su Google per controllare i record MX di 'example.com'
    # Questo è progettato per attivare la regola di rilevamento tramite il modello '.google/dns-query'.
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] Iniziando query DoH su Google API per $targetDomain..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] Query completata con successo."
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] Query fallita: $_"
    }
  • Comandi di Pulizia:

    # Nessun artefatto persistente viene creato dalla query DoH.
    # Assicurati che non siano stati creati file temporanei se lo script è stato modificato.
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata. Nessun artefatto rimanente."