VMTech
Обсудить проект →

Фишинг-набор Wazza маскирует приманку Adobe цепочкой проверок

Фишинг-набор Wazza маскирует приманку Adobe цепочкой проверок

Компания ANY.RUN обнаружила фишинг-набор Wazza, нацеленный на организации банковского, производственного и государственного секторов США, Европы и Австралии. Кампания ведёт жертву к странице в стиле Adobe с фишингом Device Code, но перед её показом пропускает запрос через многоэтапную маршрутизацию, краткоживущие подписанные токены и проверку телеметрии браузера.

Такой подход отличает Wazza от обычной поддельной страницы входа. Злоумышленники сначала решают, показывать ли приманку конкретному посетителю, и лишь затем используют знакомое оформление сервиса для побуждения к действию аутентификации.

Как устроена цепочка Wazza

Исследователи ANY.RUN проследили цепочку от домена с wildcard-маршрутизацией boegl-krysl[.]eu. Запрос сначала направляется к пути /api/wazza-config, где проверяется принадлежность имени хоста активной кампании.

Затем инфраструктура обращается к beacon-surge-sync[.]workers[.]dev и получает клиентский маркер для корреляции визита. На следующем этапе /api/mint-token создаёт краткоживущий подписанный токен сессии.

Этот токен передаётся на check[.]boegl-krysl[.]eu. Там набор валидирует токен, собирает телеметрию браузера и отфильтровывает нежелательный трафик. Только после этих проверок посетитель проходит через пути /r и /meline к финальной странице, оформленной в тематике Adobe.

Почему одной проверки URL недостаточно

Маршрутизация делает исходную ссылку менее информативной: конечная страница может не выдаваться автоматическому сканеру или аналитику, если среда не соответствует условиям кампании. В результате подозрительный адрес на первом этапе может выглядеть безвредно, хотя фактически участвует в доставке фишинговой приманки.

В сценарии Device Code цель операции состоит в том, чтобы убедить пользователя завершить аутентификацию. ANY.RUN указывает, что успешный поток может открыть атакующим доступ к целевой учётной записи или сессии. Скомпрометированная корпоративная идентичность также может использоваться для дальнейших фишинговых сообщений.

Что важно для команд защиты

Для поставщиков управляемых услуг безопасности такая схема усложняет расследование: специалисты работают с разными клиентскими средами и большим числом оповещений, а невозможность воспроизвести полную последовательность переходов способна привести к эскалации дела. Инфраструктуру Wazza полезно рассматривать не только как перечень доменов для блокировки, но и как набор связанных доменов, конечных точек, путей перенаправления и поведенческих индикаторов.

Практический вывод для бизнеса: при анализе фишинга следует проверять поведение ссылки в изолированной среде, фиксировать всю цепочку перенаправлений и сопоставлять найденные индикаторы с событиями в защищаемых системах. Блокировка одного домена не завершает расследование, если оператор кампании меняет домены или логику маршрутизации.

#phishing#threatintel#cybersecurity#mssp
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 08.10.2026
Instagram

Фишинг-набор Wazza маскирует приманку Adobe цепочкой проверок

Открыть публикацию в Instagram ↗