Przejdź do treści
Phishing i oszustwa

Nowa kampania phishingowa wykorzystuje Google AppSheet i Canvę do kradzieży kont Facebook

Badacze Guardio odkryli rozbudowaną kampanię phishingową wymierzoną w użytkowników Facebooka. Atakujący wykorzystują zaufane usługi, takie jak Google AppSheet, Netlify i Canva, by ominąć filery antyspamowe i przejąć konta ofiar. Szacowana liczba poszkodowanych to co najmniej 30 tysięcy.

3 min read
An abstract composition of a large, translucent envelope made of digital code, with a glowing blue checkmark inside, surrounded by scattered puzzle pieces and a faint red warning glow at the edges.

Badacze z firmy Guardio odkryli rozbudowaną kampanię phishingową wymierzoną w użytkowników Facebooka. Atakujący wykorzystali w niej zaufane usługi, takie jak Google AppSheet, Netlify, Vercel, Canva i Google Drive, by ominąć mechanizmy antyspamowe i przejąć konta ofiar. Jak podaje serwis Sekurak, który opisał wyniki analizy, szacowana liczba poszkodowanych wynosi co najmniej 30 tysięcy kont.

Jak działa atak?

Wszystko zaczyna się od e-maila, który wygląda jak oficjalne powiadomienie od Meta. Wiadomość informuje o naruszeniu polityki, problemach z prawami autorskimi lub groźbie trwałego wyłączenia konta. Kluczowe jest, że wiadomość nie trafia do spamu – ma poprawnie skonfigurowane uwierzytelnianie SPF, DKIM i DMARC. Dzieje się tak, ponieważ jest wysyłana z serwerów Google za pośrednictwem usługi Google AppSheet, platformy no-code do automatyzacji workflow. Atakujący podmieniają jedynie nazwę nadawcy na „Meta Support”, co czyni wiadomość wiarygodną.

W treści maila znajduje się link prowadzący do strony phishingowej. Badacze zidentyfikowali cztery główne warianty ataku: fałszywe alerty o naruszeniu praw autorskich, fałszywą weryfikację profilu (obiecującą niebieski znaczek), wiadomość z linkiem do pliku PDF na Google Drive oraz fałszywe oferty pracy. W każdym przypadku celem jest wyłudzenie danych logowania, numeru telefonu, a nawet zdjęcia dokumentu tożsamości.

Zaawansowane techniki omijania zabezpieczeń

Atakujący wykazali się dużą pomysłowością. Strony phishingowe hostowane były na platformach Netlify i Vercel, które są powszechnie używane do hostowania legalnych aplikacji. Dla każdej ofiary generowano unikalną subdomenę, co utrudniało blokowanie linków – zablokowanie całej domeny Netlify uniemożliwiłoby działanie tysiącom legalnych stron.

W wariancie z plikiem PDF na Google Drive ofiara najpierw widziała grafikę stworzoną w Canvie, udającą komunikat od Meta. Dopiero kliknięcie w link wewnątrz pliku uruchamiało właściwą stronę phishingową. Co więcej, strona ta utrzymywała stałe połączenie WebSocket z serwerem atakujących, co pozwalało im na bieżąco sterować tym, co widzi ofiara – np. żądać ponownego wpisania hasła lub dodatkowych kodów 2FA.

Jak się bronić?

Kampania ta pokazuje, że nawet wiarygodnie wyglądający e-mail z poprawionymi nagłówkami może być próbą oszustwa. Oto kilka praktycznych zasad, które pomogą uniknąć zagrożenia:

  • Nie klikaj w linki z nieoczekiwanych wiadomości – jeśli otrzymasz alert o naruszeniu zasad, wejdź na Facebooka ręcznie, wpisując adres w przeglądarce.
  • Sprawdzaj adres nadawcy – w opisanej kampanii maile pochodziły z domeny appsheet.com, a nie facebook.com czy meta.com.
  • Włącz uwierzytelnianie dwuskładnikowe (2FA) – najlepiej z użyciem aplikacji uwierzytelniającej, a nie SMS.
  • Regularnie przeglądaj urządzenia i sesje w ustawieniach konta Facebook – pozwoli to wykryć nieautoryzowany dostęp.
  • Nie udostępniaj zdjęć dokumentów tożsamości przez formularze internetowe, chyba że masz absolutną pewność co do ich autentyczności.

Co dalej?

Badacze Guardio powiązali część wariantów ataku z konkretną osobą na podstawie metadanych PDF i fragmentów kodu. Mimo że kampania została ujawniona, podobne schematy mogą się powtarzać – atakujący stale udoskonalają metody, wykorzystując nowe, zaufane platformy. Kluczowe pozostaje zachowanie czujności i stosowanie zasady ograniczonego zaufania wobec każdej nieoczekiwanej wiadomości, nawet jeśli wygląda ona na oficjalną.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR