Глобална smishing кампания използва над 194 000 злонамерени домейна

Ново изследване на Palo Alto Networks Unit 42 разкрива мащабна и продължаваща smishing кампания, при която са засечени над 194 000 злонамерени домейна, използвани за фалшиви съобщения и измами по целия свят.

Според анализа, атаките се извършват от китайската група Smishing Triad, известна с изпращането на измамни SMS съобщения, представящи се за уведомления за глоби по пътищата или недоставени пратки. Целта е да се накарат жертвите да кликнат върху зловредни линкове и да предоставят лични или банкови данни.

Инфраструктура, маскирана чрез американски облачни услуги

Макар домейните да се регистрират чрез регистратор, базиран в Хонконг, и да използват китайски сървъри за имена, основната инфраструктура е хоствана върху популярни американски облачни платформи, включително Cloudflare (AS13335).
Изследователите отбелязват, че това е типична стратегия за прикриване на произхода на атаките и забавяне на реакцията на блокиране.

Финансов мащаб и еволюция на Smishing Triad

Според данни на The Wall Street Journal, Smishing Triad е спечелила над 1 милиард долара през последните три години.
Групата еволюира от разпространител на фишинг комплекти до цялостна криминална екосистема, която включва:

  • разработчици на фишинг комплекти,

  • брокери на данни (продаващи телефонни номера на жертви),

  • доставчици на домейни и хостинг,

  • спамери, които разпращат съобщенията,

  • оператори, валидиращи активни номера,

  • анализатори, които проверяват дали домейните са в блоклистове.

Тази phishing-as-a-service (PhaaS) структура превръща Smishing Triad в глобална мрежа от координирани киберпрестъпници.

Домейни с кратък живот и масови регистрации

От началото на 2024 г.:

  • 93 200 от 136 933 основни домейна (68%) са регистрирани чрез Dominet (HK) Limited;

  • 29% от тях са активни само до два дни;

  • 71% изчезват в рамките на една седмица, а

  • по-малко от 6% остават активни след три месеца.

Тази бърза ротация на домейни позволява на нападателите да избягват откриване и блокиране, като ежедневно регистрират хиляди нови сайтове.

Основни мишени и мащаб на кампанията

  • USPS (Пощенската служба на САЩ) е най-често имитираната организация – с над 28 000 домейна;

  • Фалшиви системи за пътни такси – около 90 000 домейна;

  • Активна инфраструктура е засечена в САЩ, Китай и Сингапур;

  • Кампаниите имитират банки, борси за криптовалута, пощенски и куриерски услуги, полиция, държавни институции и онлайн търговски платформи в държави като Русия, Полша и Литва.

Нова насока: атаки срещу брокерски и търговски акаунти

По данни на Fortra, свързаните със  Smishing Triad фишинг комплекти все по-често целят брокерски профили и банкови сметки, за да крадат идентификационни данни и кодове за потвърждение.
Само през второто тримесечие на 2025 г. атаките срещу такива акаунти са се увеличили петкратно спрямо същия период на 2024 г.

След компрометиране на акаунти нападателите извършват манипулации на борсови цени чрез „ramp and dump“ тактики, като почти не оставят цифрови следи.

Фалшиви правителствени страници и CAPTCHA капани

При кампаниите, имитиращи държавни услуги, потребителите често се пренасочват към страници, които твърдят, че имат неплатени глоби или такси.
Някои от тези страници използват измамни CAPTCHA прозорци (ClickFix), които всъщност изпълняват зловреден код при натискане.

Децентрализиран и устойчив модел

Според Unit 42, тази smishing кампания  представлява глобална, децентрализирана операция, в която:

„Атакуващите регистрират и изгарят хиляди нови домейни ежедневно, за да избегнат засичане и спират само временно, когато инфраструктурата бъде блокирана.“

e-security.bg

Подобни

GhostLock: нова техника блокира достъпа до файлове
13.05.2026
lock
Jenkins plugin на Checkmarx разпространявал malware след supply-chain атака
12.05.2026
IMG-MC-malwareprotectiontest
MuddyWater прикрива кибершпионаж зад фалшива ransomware операция
12.05.2026
Iran-fingerprint
Злонамерена кампания използва Google Ads и Claude.ai чатове
11.05.2026
cybersecurity-6949298_1280
Малуер в Hugging Face се представя за OpenAI проект и сее infostealer
11.05.2026
Img_Blog_Malware_Trends
TCLBanker - нов банков троянец се разпространява чрез фалшив Logitech AI инсталатор
11.05.2026
botnet-malware

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy