Киберпреступники меняют способы доставки вредоносного ПО, и эти изменения происходят прямо внутри вашего веб-браузера. Вместо отправки одного вредоносного файла, который может быть обнаружен антивирусом, злоумышленники теперь разбивают свои кампании на несколько этапов, собирая итоговую вредоносную нагрузку по частям, пока жертва щёлкает по тому, что выглядит как обычный сайт. Новый отчёт обращает внимание и на то, что должно насторожить каждого: ChatGPT вошёл в десятку самых часто подделываемых брендов в фишинговых атаках, присоединившись к известным именам, которыми мошенники пользуются годами.

Многоэтапные атаки перемещают сборку вредоносного ПО в браузер

Традиционная доставка вредоносного ПО обычно связана с тем, что жертву обманом заставляют загрузить и запустить один заражённый файл. Средства защиты научились довольно успешно выявлять такую модель, поэтому злоумышленники адаптируются. Вместо того чтобы предоставлять готовую вредоносную программу, преступники теперь делят атаку на несколько мелких, на первый взгляд безобидных шагов. Скрипты выполняются внутри браузера, подгружают дополнительные компоненты с удалённых серверов и собирают фактическое вредоносное ПО только после того, как цель уже взаимодействовала с несколькими этапами атаки.

Такой метод сборки непосредственно в браузере заметно усложняет обнаружение. Поскольку ни один отдельный файл сам по себе не выглядит явно вредоносным, сигнатурное антивирусное сканирование может полностью пропустить угрозу. Вредоносная программа, по сути, собирает себя в реальном времени, используя скриптовые возможности самого браузера как мастерскую. Это напоминание о том, что браузер стал одной из самых ожесточённых программных сред на любом устройстве — не просто окном в интернет, а активной средой исполнения, которую злоумышленники учатся эксплуатировать.

Подобная многоступенчатая инфраструктура часто напрямую подпитывает более масштабные преступные операции. Скомпрометированные через браузерные атаки устройства нередко становятся частью ботнета — сети заражённых машин, которыми злоумышленники удалённо управляют для запуска дальнейших атак, рассылки спама или массового сбора учётных данных. Один успешный взлом браузера редко остаётся изолированным. Он, как правило, превращается в один узел гораздо более крупной сети.

ChatGPT вошёл в десятку самых подделываемых брендов в фишинге

Пожалуй, самая примечательная деталь отчёта заключается в том, что ChatGPT теперь ворвался в топ-10 брендов, используемых в фишинговых приманках. Это объяснимо, учитывая, как быстро этот инструмент стал частью повседневной работы и личной жизни. Мошенники процветают на привычности и доверии, а бренд, которым сотни миллионов людей пользуются ежедневно, — очевидная цель для подделки. Поддельные страницы входа, фиктивные письма о продлении подписки и поддельные расширения для браузера, якобы предлагающие премиум-функции ChatGPT, — всё это правдоподобные векторы атак, как только бренд достигает такого уровня узнаваемости.

Включение ИИ-инструмента в один ряд с более устоявшимися фишинговыми целями показывает, как быстро преступные схемы адаптируются к тому, что находится в тренде. Это также говорит о том, что фишинговые наборы обновляются быстрее, чем у многих пользователей формируется осведомлённость о риске, поскольку только появившиеся сервисы редко вызывают тот же скептицизм, что и давно существующие и многократно проверенные платформы.

Почему эти изменения важны для обычных пользователей

Многоэтапные атаки на базе браузера эффективны именно потому, что эксплуатируют доверие к привычному поведению в интернете. Пользователь может зайти на легитимный на вид сайт, пообщаться с виджетом чат-бота или перейти по ссылке, присланной коллегой, — ничто из этого по отдельности не кажется рискованным. Каждый шаг выглядит безобидным, и в этом как раз и заключается смысл.

Последствия успешной компрометации не абстрактны. Украденные данные из взломанных систем неоднократно оказывались в открытом доступе, как это видно на примере таких инцидентов, как утечка в Tata Electronics, раскрывшая конфиденциальные файлы поставщиков, или утечка данных банковских карт клиентов Origin Energy. Эти случаи показывают, что как только злоумышленники получают точку опоры — будь то через фишинг, скомпрометированный сеанс браузера или незащищённую инфраструктуру, как в случае со взломом VPN, приведшим к компрометации китайского суперкомпьютера, — ущерб может распространиться далеко за пределы одного устройства.

Что это значит для вас

Чтобы оставаться в безопасности, вам не нужно отказываться от браузера или переставать пользоваться ИИ-инструментами, но несколько привычек теперь значат больше, чем раньше. Относитесь к неожиданным запросам, всплывающим окнам в браузере и незнакомым расширениям с тем же подозрением, что и к нежелательным вложениям в электронной почте. Держите браузер и операционную систему обновлёнными, поскольку многие из этих поэтапных атак используют известные уязвимости, которые уже исправлены патчами. С осторожностью относитесь к любым страницам входа или запросам подписки, связанным с ChatGPT или аналогичными ИИ-сервисами, если они приходят по ссылке из письма, а не через закладку, по которой вы перешли самостоятельно.

Использование надёжного VPN с зашифрованным DNS добавляет значимый уровень защиты. Он не остановит выполнение вредоносного скрипта, если вы уже перешли на скомпрометированную страницу, но затруднит злоумышленникам или посредникам отслеживание вашего поведения в сети, перехват DNS-запросов, которые могут раскрыть, к каким вредоносным доменам вы подключаетесь, или сопоставление вашей активности на разных этапах атаки.

Ключевые выводы

  • Вредоносное ПО, доставляемое поэтапно внутри браузера, призвано уклоняться от традиционного антивирусного обнаружения, поэтому регулярно обновляйте защитное ПО и браузеры.
  • Появление ChatGPT в десятке самых подделываемых брендов означает, что любую страницу входа или оплаты, связанную с ИИ-инструментами, следует проверять самостоятельно, а не переходить по ссылкам из писем.
  • Скомпрометированные браузеры и устройства часто пополняют крупные ботнеты, поэтому инциденты, кажущиеся изолированными, могут иметь более широкие последствия, чем кажется на первый взгляд.
  • Сочетание правильных привычек при работе в браузере с VPN и зашифрованным DNS снижает вероятность того, что ваш трафик будет отслеживаться или перенаправляться в ходе многоэтапной атаки.

Фишинг и методы доставки вредоносного ПО продолжают эволюционировать, и лучшей защитой остаётся понимание того, как именно действуют злоумышленники, а не реакция на громкие заголовки. Небольшие, но последовательные меры предосторожности при просмотре и кликах по-прежнему существенно помогают уберечь ваши данные от попадания в следующий отчёт об утечке.