Раньше фишинг работал грубо и с задержкой: злоумышленники собирали логины и пароли, а к аккаунту возвращались позже. Теперь схема стала опаснее — в страховом фишинге коды подтверждения уводят прямо во время входа, пока жертва ещё смотрит на поддельную страницу.
Что произошло
CTM360 рассказала о кампании против страховых сервисов, где фишинговый набор InsureOTP Kit перехватывает не только пароль, но и одноразовый код, а затем сразу же пробует войти в настоящий кабинет. В итоге атака укладывается в одну сессию браузера и не требует долгой подготовки на стороне жертвы.
Исследователи назвали это заметным шагом от старого «собрали данные — использовали потом» к живому перехвату учётной записи. Для обороны это плохая новость: к моменту, когда пользователь заподозрит неладное, злоумышленник уже может сидеть в его аккаунте.
Как работает схема
На входе здесь не письмо и не случайная ссылка, а реклама в поиске. Пользователь ищет страховку, сравнивает тарифы или продление полиса, видит объявление и переходит на сайт, который внешне копирует настоящий портал.
Дальше всё держится на синхронизации. Фишинговая страница просит логин, пароль и код подтверждения, а затем почти мгновенно передаёт эти данные на сервер злоумышленников, которые тут же используют их на настоящем сайте страховщика.
Такой подход позволяет обойти привычную защиту, которая рассчитывает на короткий срок жизни одноразового кода. Если код успевают ввести и отправить до истечения времени действия, атака проходит без лишнего шума.
Отдельная деталь — инфраструктура. Вместо заметных вредоносных серверов операторы часто используют обычные хостинги и конструкторы сайтов, а также одноразовые домены. Это усложняет мониторинг и даёт кампании возможность быстро менять адреса.
Кого это зацепило и чем грозит
По данным исследования, операторы били по нескольким страховым брендам сразу, а основной фокус приходился на Саудовскую Аравию. Отдельную активность аналитики увидели в Европе, США и Индии.
Страховые кабинеты хранят не только полисы и платёжные данные, но и документы, адреса, номера договоров, историю обращений и другую чувствительную информацию. Для мошенников это ценный набор: из него можно строить последующие атаки, подделывать обращения и пытаться выманить деньги уже под видом сервиса поддержки.
С точки зрения защиты этот кейс важен ещё и потому, что он хорошо ложится в общую картину. Мы уже писали, как Zimbra-уязвимость помогла шпионской группе красть почту и коды 2FA, а также как Rapid7 раскрыла ИИ-поток для фишинга и WebDAV-атаки. Тренд один: злоумышленники всё чаще не просто собирают данные, а ведут живую сессию вместе с жертвой.
Что делать прямо сейчас
Если вы входите в страховой кабинет, проверяйте адрес сайта, не переходите по рекламным объявлениям из поиска и не вводите коды подтверждения на страницах, которые открылись после сомнительного перехода. Для онлайн-банкинга, почты и других чувствительных сервисов полезно держать под рукой инструмент для защищённого подключения от Freedome Space, если вы часто работаете из чужих сетей.
Если код пришёл неожиданно, это уже сигнал тревоги. Немедленно завершите сессию, смените пароль, проверьте список входов и уведомите поддержку сервиса.
- Проверьте, с какого адреса вы входите в страховой кабинет
- Не вводите OTP-коды после перехода из рекламных ссылок
- Смените пароль, если видели подозрительную страницу входа
- Включите 2FA там, где сервис поддерживает дополнительные подтверждения
- Посмотрите активные сессии и завершите лишние входы
- Настройте менеджер паролей, чтобы он подставлял данные только на правильном домене
- Сохраните контакты поддержки страховой компании отдельно от переписки с мошенниками
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.