Исследователи компании Netcraft обнаружили, что фишинговая платформа Bluekit, работающая по модели «фишинг как услуга» (PhaaS), получила поддержку атак Browser-in-the-Middle (BitM). Эта технология позволяет злоумышленникам перехватывать не только логины и пароли, но и действующие сессии пользователей. За последнюю неделю специалисты также выявили почти 70 новых доменов, связанных с инфраструктурой Blue Kit, передает Bleeping Computer.
От генерации писем к перехвату сессийBluekit впервые привлекла внимание экспертов в апреле 2026 года. Тогда исследователи Varonis сообщили, что сервис использует несколько ИИ-моделей, включая GPT-4.1, Claude, Gemini, DeepSeek и Llama, для создания убедительных фишинговых писем и предлагает готовые шаблоны атак на Gmail, Outlook, iCloud, GitHub, Ledger и другие популярные сервисы.
Теперь платформа перешла на более сложную схему атак Browser-in-the-Middle. В этом случае пользователь взаимодействует с настоящей страницей входа, но через браузер, который контролирует злоумышленник. После успешной авторизации атакующий получает действующий токен сессии и может получить доступ к учетной записи без повторного ввода пароля.
Как работает новая схемаДля реализации атаки используется открытая JavaScript-библиотека rrweb, которая обычно применяется для записи пользовательских сессий и веб-аналитики. В Bluekit она позволяет передавать содержимое страницы и действия пользователя в режиме реального времени через WebSocket.
Эксперты отмечают, что сама библиотека не является вредоносной — опасность представляет способ ее использования.
Из-за постоянной передачи данных возможны небольшие задержки при вводе текста или нажатии кнопок. Такие задержки могут стать одним из немногих заметных признаков атаки.
Защита от обнаруженияПеред кражей данных Bluekit проверяет, является ли посетитель реальной жертвой или исследователем безопасности. Для этого используются обфусцированный JavaScript-код, анализ параметров браузера и устройства, проверка IP-адресов через WebRTC, а также CAPTCHA, имитирующая страницы Cloudflare или атакуемого сервиса.
Кроме того, операторы платформы могут наблюдать за действиями жертвы практически в режиме реального времени.
ВкратцеBluekit продолжает быстро развиваться, превращаясь в одну из самых технологичных платформ класса «фишинг как услуга». Помимо использования искусственного интеллекта для создания писем, она теперь применяет атаки Browser-in-the-Middle, позволяющие перехватывать активные пользовательские сессии. Одновременно сервис совершенствует механизмы маскировки и защиты от анализа, что делает подобные атаки значительно сложнее для обнаружения.
Следите за NEWS.am Tech на Facebook и Twitter