КИБЕРБЕЗОПАСНОСТЬ

Bluekit прокачал фишинг: теперь крадет сессии через браузер

Почти 70 новых хостов за неделю: фишинг Bluekit перешел на browser-in-the-middle и теперь охотится не только за паролями, но и за сессиями.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔑

У платформы фишинг Bluekit за неделю нашли почти 70 новых хостов, а сама схема атаки стала неприятнее: злоумышленники перешли на browser-in-the-middle и теперь нацелены не только на логины с паролями, но и на действующие сессии. Для российских команд это не академическая новость про очередной phishing-as-a-service, а прямой сигнал: классическая защита от фишинга все хуже работает против атак, где жертва видит почти настоящий экран входа и сама доводит захват аккаунта до конца.

О новом этапе развития Bluekit сообщает BleepingComputer со ссылкой на исследование Netcraft. Если раньше сервис описывали как набор для массового фишинга с шаблонами под популярные сервисы, то теперь у него появился механизм BitM, browser-in-the-middle. В такой схеме пользователь работает не с поддельной копией страницы как таковой, а фактически с браузерной сессией, которую контролирует атакующий. Легитимная страница логина действительно открывается, запросы и ответы действительно ходят к целевому сервису, но между пользователем и сайтом стоит чужой браузер. На практике это означает более высокий шанс пройти многофакторную аутентификацию и унести не просто пароль, а валидный токен сессии.

Технически новая версия Bluekit использует open source-библиотеку rrweb. У нее нормальная репутация: ее применяют для session replay, аналитики и разбора пользовательского поведения. Но в этом кейсе библиотека нужна для другого: сериализовать DOM страницы и передавать его по WebSocket жертве, чтобы та видела интерактивный интерфейс входа почти без визуальных артефактов. Изображения, шрифты и CSS подгружаются через фишинговую инфраструктуру, а ввод пользователя уходит обратно в браузер атакующего. Исследователи Netcraft отдельно подчеркивают, что само наличие rrweb в веб-окружении нельзя считать индикатором компрометации без дополнительного контекста. И это важная деталь для защитников: простого правила вида «нашли такую-то библиотеку, значит инцидент» здесь уже недостаточно.

Выбор rrweb объясним и с точки зрения атакующего. Библиотека дает хорошую визуальную точность, интерактивность в реальном времени и относительно экономно расходует трафик. Но совсем бесшовной такая атака не становится: Netcraft пишет, что задержки все равно заметны. Если на странице входа есть ощутимая пауза между нажатием клавиши и появлением символа, если клики обрабатываются с микролагом, если вся форма ведет себя чуть тяжелее обычного, это может быть красным флагом. Проблема в том, что большинство пользователей скорее спишут такую аномалию на «тормозит интернет», чем закроют страницу и перепроверят домен. В этом и сила подобных наборов: они не обязаны быть идеальными, им достаточно быть достаточно убедительными.

Bluekit впервые подробно описали еще в апреле исследователи Varonis. Тогда сервис привлек внимание не только шаблонами фишинговых страниц, но и встроенным AI-ассистентом, который умел работать сразу с несколькими крупными моделями: Llama, GPT-4.1, Claude, Gemini и DeepSeek. Ассистент использовался для подготовки фишинговых писем. На тот момент у Bluekit было 40 готовых шаблонов под сервисы вроде Outlook, Hotmail, Gmail, Yahoo, ProtonMail, iCloud, GitHub и Ledger. Уже тогда было понятно, что перед рынком не просто еще один набор HTML-страниц, а вполне сервисная модель с автоматизацией, масштабированием и понятным UX для самих операторов. Новый переход к BitM лишь подтверждает тренд: преступные платформы заимствуют не только технологии корпоративного SaaS, но и подход к постоянным продуктовым улучшениям.

Отдельно настораживает не только кража учетных данных, но и развитая система отсева «не тех» жертв. Перед тем как перейти к самому сбору данных, фишинг Bluekit проверяет, не пришел ли на страницу исследователь, бот, сканер или пользователь с подозрительной средой. Среди описанных механизмов: рандомизированные CSS-фильтры, которые мешают детектированию по скриншотам; большой, больше 1 МБ, и часто меняющийся обфусцированный JavaScript-бандл; кастомная CAPTCHA, которая может имитировать Cloudflare или бренд целевого сервиса; браузерный fingerprinting по объему RAM, числу ядер CPU, разрешению экрана, языку интерфейса, headless-режиму и антифингерпринтинговым расширениям; а также проверка несоответствия IP через WebRTC, чтобы вычислять пользователей за VPN и прокси. То есть перед нами уже не «посадочная страница с формой», а вполне зрелый антианализный контур.

Сохранилась и другая функция, о которой раньше писала Varonis: live-мониторинг с обновлением примерно каждые пять секунд. Оператор может наблюдать за тем, как жертва проходит обманную сессию входа, и отслеживать ее действия уже после логина. Для бизнеса это плохая новость по двум причинам. Во-первых, речь идет о компрометации в реальном времени, а не о пакетной выгрузке украденных паролей на черный рынок через неделю. Во-вторых, если атакующий получает действующий токен сессии, часть привычных защитных сценариев перестает работать: пароль можно сменить, но злоумышленник уже внутри. Для команд разработки и ИБ это означает, что упор только на MFA, secure email gateway и обучение пользователей больше не закрывает класс риска целиком. Нужны контроль аномалий сессий, защита от account takeover, жесткая работа с повторной аутентификацией на чувствительных действиях и телеметрия на стороне самих приложений.

Есть и неприятный организационный вывод. BitM-атаки известны не первый год, источник напоминает, что метод обсуждают как минимум с 2022-го, но именно сейчас они становятся более удобным товаром внутри криминальных платформ. Это типичная эволюция рынка атак: сначала техника существует в руках исследователей и узких групп, потом оформляется в инструмент для операторов средней квалификации, а затем обрастает поддержкой, шаблонами и антидетектом. Фишинг Bluekit интересен не только как очередная вредоносная кампания, а как показатель зрелости подпольного продукта. Если такие сервисы уже упаковывают AI-помощника, BitM, шаблоны под известные бренды и фильтрацию исследователей в одну подписку, следующим узким местом для компаний становится уже не только фильтрация писем, а скорость обнаружения захваченной сессии и способность быстро ее отозвать. Вопрос теперь не в том, будут ли BitM-схемы расширяться, а в том, сколько корпоративных процессов по-прежнему устроены так, будто после ввода пароля пользователь все еще полностью контролирует свою сессию.

Поделиться: Telegram X LinkedIn