Фишинг кампания използва фалшива Google страница

Киберпрестъпници стартираха фишинг кампания, която използва фалшива страница за сигурност на Google акаунти, за да инсталира злонамерено уеб-базирано приложение (PWA). То има възможности за:

  • Кражба на еднократни пароли (OTP)

  • Събиране на адреси на криптовалутни портфейли

  • Проксирване на трафика на атакуващия през браузъра на жертвата

PWAs се изпълняват в браузъра, но могат да бъдат инсталирани като самостоятелно приложение, което работи без видими браузърни контроли.

Как работи атаката

Кампанията използва домейна google-prism[.]com, който се представя за легитимен Google Security сайт. Потребителят преминава през фалшив процес на настройка с четири стъпки, който включва:

  • Даване на високорискови разрешения на приложението

  • Инсталиране на PWA

  • В някои случаи – инсталиране на Android APK за „защита на контактите“

Злонамереното приложение може да:

  • Достъпва контакти, GPS данни и съдържание от клипборда

  • Работи като HTTP прокси, позволявайки на атакуващия да маршрутизира заявки през браузъра на жертвата

  • Сканира вътрешната мрежа за активни хостове

  • Прекъсва и следи OTP чрез WebOTP API

  • Изпраща фалшиви сигнали чрез push уведомления, за да накара жертвата да отвори приложението отново

Злонамерен Android APK

При активиране на „допълнителните функции за сигурност“, жертвата получава APK файл, който:

  • Има 33 опасни разрешения, включително SMS, контакти, микрофон и достъп до call logs

  • Може да инсталира клавиатура за записване на натискания, слушател на известия и услуга за перехващане на автоматично попълнени пароли

  • Регистрира се като администратор на устройството, стартира автоматично при включване и възстановява компоненти при опити за деинсталация

  • Позволява overlay атаки за фишинг в други приложения

Как да се защитите

  • Google не използва уеб попъпи за проверка на сигурността или инсталиране на приложения. Всички функции са достъпни през myaccount.google.com

  • Проверете за приложение с име „Security Check“ и го деинсталирайте

  • Ако е наличен „System Service“ с пакет com.device.sync, отнемете администраторските права в Settings > Security > Device admin apps, след което го премахнете

  • На Chromium-базирани браузъри (Chrome, Edge) и Safari следвайте инструкциите на Malwarebytes за премахване на уеб PWA

  • На Firefox и Safari някои функционалности са ограничени, но push уведомленията все още могат да работят

Тази кампания демонстрира как легитимни браузърни функции, съчетани със социално инженерство, могат да позволят пълна компрометация на устройството без експлоатация на конкретна уязвимост.

e-security.bg

Подобни

Earth Lusca разширява арсенала си с Windows версии на SprySOCKS
17.06.2026
china
DragonForce използва Microsoft Teams инфраструктура за скрит контрол
17.06.2026
China_dragon
Китай използва malware срещу медицински изследователски организации
16.06.2026
spyware
Украинeц се призна за виновен за участие в операциите на Conti ransomware
15.06.2026
ransomware
Защо RDP се превръща в предпочитано оръжие на съвременния рансъмуер
14.06.2026
gettyimages-1355321121
ShinyHunters е използвала zero-day уязвимост в Oracle PeopleSoft
14.06.2026
Oracle

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy