Как фишинговое письмо маскируется под официальное уведомление Google
Письмо, с которого начинается данная атака, вы можете видеть на скриншоте ниже — оно действительно вполне убедительно притворяется оповещением от системы безопасности Google. В письме пользователя информируют о том, что компании пришла судебная повестка на получение правоохранительными органами доступа к содержимому его Google-аккаунта.
В качестве отправителя в поле От (from) указан настоящий адрес Google —
[email protected]. Это именно тот адрес, с которого приходят уведомления безопасности. Также в письме содержится пара деталей, которые усиливают впечатление официальности, — ID Google-аккаунта, номер тикета поддержки и ссылка на кейс. Ну и самое главное: в письме читателю сообщается, что, если он хочет узнать подробности о материалах дела или опротестовать повестку, это можно сделать по ссылке.
И даже ссылка при этом выглядит достаточно правдоподобно — адрес включает официальный домен Google и упомянутый выше номер тикета поддержки. Подвох заметят только искушенные пользователи: все страницы поддержки Google находятся на support.google.com, тут же ссылка ведет на некий sites.google.com. Но расчет злоумышленников, разумеется, на тех пользователей, которые не разбираются в подобных деталях.
Если пользователь не залогинен, при нажатии на ссылку он попадет на настоящую страницу входа в учетную запись Google. После авторизации перед ним открывается страница на sites.google.com, которая достаточно успешно имитирует официальный сайт поддержки Google.
Следует уточнить, что домен sites.google.com принадлежит легитимному сервису Google Sites. Он был запущен еще в 2008 году и представляет собой довольно незамысловатый конструктор для создания сайтов. Ничего, казалось бы, особенного, но есть важный нюанс: все созданные в нем сайты автоматически размещаются в поддомене google.com — sites.google.com.
Такой адрес позволяет злоумышленникам не только притуплять бдительность жертв, но и обходить различные системы защиты — ведь и пользователи, и решения безопасности доверяют домену Google. Поэтому неудивительно, что в последнее время мошенники все чаще используют Google Sites для создания фишинговых страниц.