Группы киберпреступников Cordial Spider и Snarky Spider разработали новые схемы атак, используя вишинг и поддельные страницы единого входа (SSO) для кражи этих из SaaS-приложений. Эти нападения происходят с высокой скоростью и оставляют минимальные следы, что делает защиту от них крайне сложной.
Когда и как это происходит
Обе группы активны с октября 2025 года и используют технику вишинга для направления жертв на фальшивые страницы, которые выглядят как настоящие SSO-порталы. По этим исследователей CrowdStrike, такой подход позволяет похитителям получить учетные эти и войти в защищенные SaaS-системы. Специалисты отмечают, что скорость и точность атак создают серьезные проблемы для системы безопасности компаний.
По информации из отчета Mandiant, эти группы действуют схожим образом с известной киберпреступной организацией ShinyHunters, что указывает на развитие угроз в сфере кибербезопасности. В частности, они маскируются под IT-персонал, чтобы вводить заблуждение и запрашивать доступ к учетным данным.
Технические детали атак
Недавние исследования Palo Alto Networks показали, что атаки направлены на невысокое количество сотрудников, но с высокой вероятностью успеха. Начиная с февраля 2026 года, Cordial Spider и Snarky Spider целенаправленно атакуют сектора розничной торговли и гостиничного бизнеса, используя методы, такие как регистрация новых устройств для обхода многофакторной аутентификации (MFA).
После успешной аутентификации злоумышленники могут получить доступ ко всему набору приложений в SaaS, что делает их действия особенно опасными. Это означает, что атаки не направлены только на одну систему, а значительно расширяют влияние на инфраструктуру компании.
Что делать компаниям
Для организаций это сигнал к необходимости ужесточить меры безопасности, особенно в сфере защиты образовательных этих от вишинговых атак. Повышение уровня осведомленности сотрудников и внедрение надежных протоколов безопасности (например, использование современных средств аутентификации) может помочь минимизировать риски.
Следующая крупная угроза — не только участие компаний в сети SSO, но и активное использование таких инструментов, как MFA в распространенных SaaS-приложениях. Если эти меры не будут внедрены, нападения будут продолжать обостряться.