ARK. 1 · 1 min czytaniaŚwiat ·

Phishing omija filtry poczty łańcuchem przekierowań przez usługi Google

KnowBe4 opisała trwającą kampanię, w której link z wiadomości przechodzi przez Google Meet, DoubleClick i Tag Manager. Kończy się kradzieżą haseł albo instalacją ScreenConnect.

Karta wpisu: Phishing omija filtry poczty łańcuchem przekierowań przez usługi Google

KnowBe4 opublikowała 4 września analizę trwającej kampanii phishingowej, w której link z wiadomości prowadzi przez trzy przekierowania w domenach Google. Łańcuch korzysta z Google Meet, infrastruktury reklamowej DoubleClick, Google Custom Search, Google Image Search, Google Tag Manager i Google Analytics. Na końcu ofiara trafia na fałszywą stronę, która wyłudza dane logowania albo instaluje narzędzie zdalnego dostępu ScreenConnect.

Sam schemat jest typowy: wiadomość pod fałszywym pretekstem, kliknięcie i złośliwa strona. Nowy jest link. Bramki pocztowe i skanery adresów widzą na każdym etapie zaufane domeny Google, więc przepuszczają wiadomość. Analitycy Prabhakaran Ravichandhiran i Jeewan Singh Jalal piszą, że domena nadawcy, link i pośrednie przekierowania wyglądają czysto, a strona wyłudzająca dane jest zbudowana tak, żeby przeczekać kontrolę.

Dla firmy oznacza to, że filtr poczty może nie zatrzymać takiej wiadomości. Adres zaczynający się od domeny Google nie jest dowodem, że prowadzi w bezpieczne miejsce.

TAB. 2

Źródła

1
Dark Reading — Attackers Use Multi-Hop Google Redirects for Phishing Campaigndarkreading.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com