Почему корпоративные VPN-пароли утекают через поисковую выдачу Bing?

С середины января 2026 года Microsoft фиксирует активную кампанию по краже учётных данных корпоративных VPN-клиентов. За ней стоит группировка Storm-2561, которая действует из финансовых побуждений и применяет довольно хитрый приём — отравление поисковой выдачи (SEO poisoning). Пользователь ищет в Bing легитимное корпоративное ПО, кликает на одну из первых ссылок и попадает на поддельный сайт. Дальше всё идёт по накатанной.
Почему корпоративные VPN-пароли утекают через поисковую выдачу Bing?
Изображение носит иллюстративный характер

Впервые активность Storm-2561 зафиксировали ещё в мае 2025 года. Тогда группировка распространяла вредоносное ПО через манипуляции с поисковыми результатами и маскировалась под известных производителей софта. Компания Cyjax первой задокументировала эти кампании. Позже, в октябре 2025-го, исследователи из Zscaler раскрыли обновлённую итерацию атаки, направленную на пользователей, которые искали легитимный софт через поисковик Bing. То, что наблюдают Microsoft Threat Intelligence и Microsoft Defender Experts сейчас, — это уже третья, более изощрённая волна.

Группировка подделывает сайты трёх конкретных вендоров: SonicWall, Hanwha Vision и Pulse Secure (последний сейчас называется Ivanti Secure Access). Один из обнаруженных вредоносных доменов — «ivanti-vpn[.]org». Выглядит достаточно правдоподобно, чтобы не вызвать подозрений у человека, который просто хочет скачать рабочий VPN-клиент.

Механика атаки выстроена грамотно. Жертва находит в поисковике ссылку, переходит на поддельный сайт, откуда её перенаправляют на загрузку ZIP-архива с MSI-установщиком. Файлы при этом размещены на GitHub — платформе, которой большинство людей доверяет по умолчанию. Установщик внешне неотличим от настоящего VPN-клиента, но в процессе инсталляции подгружает вредоносные DLL-библиотеки через технику sideloading.

В ранних кампаниях Storm-2561 использовала загрузчик Bumblebee. Теперь основным инструментом стал Hyrax — вариант инфостилера, заточенный под кражу учётных данных. После установки поддельного VPN-клиента перед пользователем появляется окно авторизации, которое выглядит абсолютно убедительно. Человек вводит свои корпоративные логин и пароль, а Hyrax тут же собирает и отправляет эти данные злоумышленникам.

Отдельного внимания заслуживает то, что происходит после кражи. Жертва видит сообщение об ошибке подключения — ей предлагают скачать «настоящий» VPN-клиент, или же браузер автоматически переадресует на легитимный сайт вендора. Пользователь скачивает нормальный клиент, подключается к VPN, и у него не возникает никаких подозрений. Пароль тем временем уже утёк.

Чтобы обойти защитные механизмы, вредоносные компоненты были подписаны цифровым сертификатом компании «Taiyuan Lihua Near Information Technology Co., Ltd.». Подпись настоящим сертификатом позволяла малвари проскакивать мимо антивирусов и систем контроля.

Microsoft уже предприняла ответные меры. Репозитории на GitHub, через которые распространялись заражённые установщики, удалены. Сертификат «Taiyuan Lihua Near Information Technology Co., Ltd.» отозван, что фактически обезвредило текущую версию атаки. Но нет гарантий, что Storm-2561 не получит новый сертификат и не пересоберёт инфраструктуру.

Рекомендации для организаций и обычных пользователей достаточно просты, хотя следуют им далеко не все. Многофакторная аутентификация на всех учётных записях — первое и самое очевидное. Даже если пароль украден, без второго фактора злоумышленник не пройдёт. Скачивать корпоративный софт нужно только с официальных сайтов производителей, а не по первой ссылке из поисковика. И всегда стоит проверять доменное имя — разница между и может стоить компании очень дорого.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка