ARK. 1 · 1 min czytaniaŚwiat ·

Barracuda: fałszywy DocuSign składa stronę phishingową w przeglądarce ofiary

Kampania phishingowa podszywa się pod DocuSign, prowadzi przez prawdziwe OAuth i Teams Microsoftu, a fałszywą stronę logowania składa z adresu blob w pamięci przeglądarki ofiary.

Karta wpisu: Barracuda: fałszywy DocuSign składa stronę phishingową w przeglądarce ofiary

Badacze Barracuda opisali kampanię phishingową, w której fałszywa strona logowania nie stoi na żadnym serwerze. Powstaje w przeglądarce ofiary z adresu blob, czyli tymczasowego adresu wskazującego na dane w pamięci komputera. Atak zaczyna się od wiadomości stylizowanej na DocuSign z zaproszeniem kalendarzowym w załączniku. Zaproszenie nie jest ładunkiem, tylko przykrywką: kieruje do prawdziwego punktu OAuth Microsoftu, więc nie wygląda podejrzanie.

Spreparowany parametr przekierowania prowadzi do Microsoft Teams, który ładuje zasób z zewnętrznej domeny cdn.bloom[.]io. Stąd strona phishingowa jest renderowana z adresu blob na komputerze ofiary. Po załadowaniu rejestruje service worker i uruchamia część logiki w odizolowanej ramce iframe, dzięki czemu zaplecze atakujących zmienia na żywo to, co widzi ofiara. Według badaczy to element centralnie sterowanej platformy phishingowej obsługującej wielu ofiar naraz.

Barracuda radzi obserwować przepływy autoryzacji OAuth i łańcuchy przekierowań pod kątem nieoczekiwanych adresów, sprawdzać aktywność adresów blob przy logowaniu oraz oznaczać rejestracje service workerów powiązane z treścią ładowaną z zewnątrz.

TAB. 2

Źródła

1
Help Net Security — Cybercriminals are building phishing pages that exist only inside victims’ browsershelpnetsecurity.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com