Компания CTM360 опубликовала отчёт под названием «InsureTrap», который меняет представление о том, как сегодня работает фишинг в страховой отрасли. Раньше схема была простой: жертва вводит логин и пароль на подделанном сайте, злоумышленники их сохраняют и используют когда-нибудь потом — через день, неделю, месяц. Теперь всё иначе. Атакующие заходят на настоящий сайт страховой компании одновременно с тем, как жертва вводит свои данные на фейковой странице. Весь взлом укладывается в одну сессию браузера, буквально в те минуты, пока человек думает, что оформляет полис или продлевает страховку.

Страхование оказалось удобной целью не случайно. За последние годы страховые компании перевели в онлайн почти всё: покупку полисов, продление, подачу claim-заявок, управление личным кабинетом, обновление персональных данных, оплату. И в отличие от банковского фишинга, где главная добыча — это доступ к деньгам, здесь злоумышленники получают гораздо больше: копии документов, удостоверяющих личность, полную историю полисов, платёжные реквизиты и массу чувствительной информации, которую потом можно использовать не один раз, а долго и по разным схемам мошенничества.
CTM360 описывает это как координированную кампанию, нацеленную сразу на несколько страховых брендов в разных странах. Инфраструктура одна и та же, но язык, оформление и содержание сайтов подгоняются под конкретный рынок. Основной удар пришёлся на Саудовскую Аравию, но следы активности зафиксированы также в Европе, США и Индии.
Самое неожиданное в отчёте — это способ, которым жертв заманивают на фальшивые сайты. Это не письма и не смс, как можно было бы предположить. Основной канал — обычная контекстная реклама Google. Человек ищет «сравнить цены на автостраховку» или «самая дешёвая ОСАГО-аналог полиса», и в выдаче появляется спонсированное объявление с текстом вроде «Сравните предложения по автостраховке» или «Самая дешёвая страховка третьих лиц». Кликнув, пользователь попадает на сайт, который копирует брендинг, интерфейс и даже workflow оформления полиса настоящей компании.
Инфраструктура для таких сайтов делается одноразовой. Никакого выделенного «злого» хостинга — злоумышленники используют вполне легитимные конструкторы сайтов и бесплатные платформы: GitHub Pages, Netlify, Hostinger, Wix, Lovable и ещё ряд облачных сервисов. Домены выбираются случайные, почти никак не связанные с названием страхового бренда. Это позволяет быстро менять адреса и обходить системы мониторинга, которые ищут сайты, похожие на официальный домен компании.
Дальше начинается самое интересное — механизм перехвата одноразовых паролей (OTP). Жертва вводит данные на фейковом сайте, и в этот момент атакующие параллельно логинятся на настоящем портале страховой компании, используя те же данные. Настоящий сервис присылает код подтверждения по СМС или через приложение — стандартная защита с помощью многофакторной аутентификации. Фейковый сайт просит жертву ввести этот код, представляя это как «обычную проверку личности». Введённый код мгновенно передаётся на настоящий портал, до того как он истечёт. В результате атакующие проходят авторизацию, выполняют требования MFA и получают полноценный доступ к аккаунту — а жертва в это время просто ждёт результата на «своей» странице, не подозревая, что её только что обошли.
Инструмент, который позволяет это делать, CTM360 назвала InsureOTP Kit. Это ранее не документированный фишинг-кит, созданный специально под страховую тематику. Он умеет управлять живыми сессиями, собирать данные в реальном времени, вести административную панель для операторов, отслеживать статус каждой жертвы и запрашивать повторный ввод OTP, если первая попытка авторизации не удалась — до того как код станет неактуальным. Некоторые версии кита пересылают данные через Telegram-ботов, получая структурированные сведения о жертвах моментально, другие отправляют их напрямую на серверы, контролируемые атакующими.
Исследователи CTM360 нашли и кое-что ещё — открытые, публично доступные части backend-инфраструктуры этих кампаний. В архивах обнаружились административные компоненты, исходный код панелей управления, базы данных SQLite и прочие операционные записи. По сути, это дало возможность заглянуть внутрь всей операции, а не просто зафиксировать факт существования очередного фишингового сайта.
Именно в этом, по мнению авторов отчёта, и заключается смена парадигмы для тех, кто занимается защитой. Раньше вопрос звучал так: «где находится фишинговая страница?». Теперь важнее спросить: «как именно устроена и работает вся кампания?». Традиционный incident response строится на предположении, что между кражей учётных данных и их использованием проходит какое-то время — часы, дни. Это предположение больше не работает всегда. Сбор credentials, перехват OTP и захват аккаунта теперь могут происходить как единый непрерывный процесс, без паузы, которую можно было бы использовать для реагирования.
CTM360 рекомендует организациям отслеживать платную рекламу, злоупотребляющую их брендом, недавно зарегистрированные похожие домены, одноразовую облачную инфраструктуру фишинговых сайтов и паттерны аутентификации, которые могут указывать на перехват OTP в реальном времени. Но главный посыл отчёта шире отдельных рекомендаций: защитники должны понимать экосистему атакующих целиком, а не воспринимать каждый обнаруженный сайт как изолированный инцидент.
Это укладывается в более широкий тренд, который CTM360 формулирует как переход от Digital Risk Protection к Cyber Threat Intelligence. DRP традиционно занимался поиском фишинговых сайтов, случаев имитации бренда и вредоносных доменов. CTI требует большего — объяснения, как именно устроена кампания, с какой инфраструктурой она связана, как эволюционируют фишинговые киты и как атакующие адаптируются со временем. Сама компания подчёркивает, что прошла похожий путь: расширилась из платформы Digital Risk Protection в более широкую платформу Cyber Threat Intelligence. В начале этого года CTM360 была включена в число вендоров первого в истории Magic Quadrant™ от Gartner по технологиям Cyber Threat Intelligence.

Изображение носит иллюстративный характер
Страхование оказалось удобной целью не случайно. За последние годы страховые компании перевели в онлайн почти всё: покупку полисов, продление, подачу claim-заявок, управление личным кабинетом, обновление персональных данных, оплату. И в отличие от банковского фишинга, где главная добыча — это доступ к деньгам, здесь злоумышленники получают гораздо больше: копии документов, удостоверяющих личность, полную историю полисов, платёжные реквизиты и массу чувствительной информации, которую потом можно использовать не один раз, а долго и по разным схемам мошенничества.
CTM360 описывает это как координированную кампанию, нацеленную сразу на несколько страховых брендов в разных странах. Инфраструктура одна и та же, но язык, оформление и содержание сайтов подгоняются под конкретный рынок. Основной удар пришёлся на Саудовскую Аравию, но следы активности зафиксированы также в Европе, США и Индии.
Самое неожиданное в отчёте — это способ, которым жертв заманивают на фальшивые сайты. Это не письма и не смс, как можно было бы предположить. Основной канал — обычная контекстная реклама Google. Человек ищет «сравнить цены на автостраховку» или «самая дешёвая ОСАГО-аналог полиса», и в выдаче появляется спонсированное объявление с текстом вроде «Сравните предложения по автостраховке» или «Самая дешёвая страховка третьих лиц». Кликнув, пользователь попадает на сайт, который копирует брендинг, интерфейс и даже workflow оформления полиса настоящей компании.
Инфраструктура для таких сайтов делается одноразовой. Никакого выделенного «злого» хостинга — злоумышленники используют вполне легитимные конструкторы сайтов и бесплатные платформы: GitHub Pages, Netlify, Hostinger, Wix, Lovable и ещё ряд облачных сервисов. Домены выбираются случайные, почти никак не связанные с названием страхового бренда. Это позволяет быстро менять адреса и обходить системы мониторинга, которые ищут сайты, похожие на официальный домен компании.
Дальше начинается самое интересное — механизм перехвата одноразовых паролей (OTP). Жертва вводит данные на фейковом сайте, и в этот момент атакующие параллельно логинятся на настоящем портале страховой компании, используя те же данные. Настоящий сервис присылает код подтверждения по СМС или через приложение — стандартная защита с помощью многофакторной аутентификации. Фейковый сайт просит жертву ввести этот код, представляя это как «обычную проверку личности». Введённый код мгновенно передаётся на настоящий портал, до того как он истечёт. В результате атакующие проходят авторизацию, выполняют требования MFA и получают полноценный доступ к аккаунту — а жертва в это время просто ждёт результата на «своей» странице, не подозревая, что её только что обошли.
Инструмент, который позволяет это делать, CTM360 назвала InsureOTP Kit. Это ранее не документированный фишинг-кит, созданный специально под страховую тематику. Он умеет управлять живыми сессиями, собирать данные в реальном времени, вести административную панель для операторов, отслеживать статус каждой жертвы и запрашивать повторный ввод OTP, если первая попытка авторизации не удалась — до того как код станет неактуальным. Некоторые версии кита пересылают данные через Telegram-ботов, получая структурированные сведения о жертвах моментально, другие отправляют их напрямую на серверы, контролируемые атакующими.
Исследователи CTM360 нашли и кое-что ещё — открытые, публично доступные части backend-инфраструктуры этих кампаний. В архивах обнаружились административные компоненты, исходный код панелей управления, базы данных SQLite и прочие операционные записи. По сути, это дало возможность заглянуть внутрь всей операции, а не просто зафиксировать факт существования очередного фишингового сайта.
Именно в этом, по мнению авторов отчёта, и заключается смена парадигмы для тех, кто занимается защитой. Раньше вопрос звучал так: «где находится фишинговая страница?». Теперь важнее спросить: «как именно устроена и работает вся кампания?». Традиционный incident response строится на предположении, что между кражей учётных данных и их использованием проходит какое-то время — часы, дни. Это предположение больше не работает всегда. Сбор credentials, перехват OTP и захват аккаунта теперь могут происходить как единый непрерывный процесс, без паузы, которую можно было бы использовать для реагирования.
CTM360 рекомендует организациям отслеживать платную рекламу, злоупотребляющую их брендом, недавно зарегистрированные похожие домены, одноразовую облачную инфраструктуру фишинговых сайтов и паттерны аутентификации, которые могут указывать на перехват OTP в реальном времени. Но главный посыл отчёта шире отдельных рекомендаций: защитники должны понимать экосистему атакующих целиком, а не воспринимать каждый обнаруженный сайт как изолированный инцидент.
Это укладывается в более широкий тренд, который CTM360 формулирует как переход от Digital Risk Protection к Cyber Threat Intelligence. DRP традиционно занимался поиском фишинговых сайтов, случаев имитации бренда и вредоносных доменов. CTI требует большего — объяснения, как именно устроена кампания, с какой инфраструктурой она связана, как эволюционируют фишинговые киты и как атакующие адаптируются со временем. Сама компания подчёркивает, что прошла похожий путь: расширилась из платформы Digital Risk Protection в более широкую платформу Cyber Threat Intelligence. В начале этого года CTM360 была включена в число вендоров первого в истории Magic Quadrant™ от Gartner по технологиям Cyber Threat Intelligence.