Tendvane

← Усі статті

Security4 жовтня 2026 р.

Вікно входу не було вікном. Його намалювала сторінка.

Дивіться на адресний рядок. Це порада, яку всі дають проти фішингу, і в кампанії, яку Proofpoint опублікувала 1 жовтня, вона не допомогла б узагалі, бо вікно, що просило пароль, вікном не було. Це було його зображення, намальоване на сторінці, як будь-яка інша рамка.

Угруповання називається TA419, його вважають пов'язаним із Китаєм, а цілями були дослідники політики штучного інтелекту в американських аналітичних центрах, університетах і юридичних фірмах. Контакт почався 8 липня листом без посилання й без вкладення, просто ввічлива записка від когось, хто виглядав як Лінн Паркер, донедавна помітна постать Управління наукової та технологічної політики Білого дому, із запрошенням до дорадчого комітету. Лише після відповіді приходило скорочене посилання. Воно проходило перевірку Cloudflare, вело на сторінку, перевдягнену в теку OneDrive з переконливими документами, і відкривало те, що виглядало як вікно входу Microsoft, що висить зверху. Інструмент, який малює таке вікно, має відкритий код і зветься Frameless BitB, тобто браузер у браузері.

За фальшивим вікном стояв посередник. Усе набране йшло далі на справжні сервери Microsoft, тож пароль приймали, запит багатофакторної перевірки приймали, і вхід справді вдавався. Зловмисник залишав собі куки сесії, ту саму частину, що тримає вас у системі потім, уже без пароля. Власний скрипт у наборі ставив за жертву галочку "Не виходити із системи" і надсилав одноразовий код тієї ж миті, щойно той підтверджувався.

Одна звичка перемагає все це: ніколи не входьте за посиланням, яке вам хтось надіслав. Відкрийте нову вкладку, наберіть адресу самі, і вікно, яке ви отримаєте, належить браузеру, а не сторінці. Passkeys теж допомагають, бо просто відмовляються працювати на хибному домені. Решту основ, шифрування, Windows Update, те, що насправді ввімкнено, оцінка стану в Tendvane збирає на одному екрані.

Джерела

Завантажити Tendvane