
Киберпреступники нашли новый изощренный способ доставлять фишинговые письма прямо во входящие.
Вместо подделки брендов они используют настоящие облачные инструменты, которым люди уже доверяют. Исследователи безопасности сообщают, что злоумышленники недавно использовали законную функцию электронной почты внутри Google Cloud.
В результате тысячи фишинговых сообщений выглядели и ощущались как обычные уведомления от Google. Многие легко проскользнули мимо спам-фильтров.
Подпишитесь на мой БЕСПЛАТНЫй CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» – когда присоединитесь к моей рассылке на CYBERGUY.COM.
Как работала эта фишинговая атака через Google Cloud
В центре кампании был сервис Google Cloud Application Integration. Этот сервис позволяет бизнесу отправлять автоматические email-уведомления из созданных ими рабочих процессов. Злоумышленники использовали задачу «Отправить письмо» внутри этой системы. Поскольку сообщения приходили с реального адреса Google, они казались подлинными как пользователям, так и средствам безопасности.
По данным Check Point, глобальной компании по кибербезопасности, которая отслеживает и анализирует масштабные угрозы, письма отправлялись с легитимного адреса, принадлежащего Google, и точно соответствовали стилю уведомлений Google. Шрифты, формулировки и макет выглядели знакомо. За двухнедельный период в декабре 2025 года злоумышленники отправили более 9000 фишинговых писем, нацелившись примерно на 3200 организаций в США, Европе, Канаде, Азиатско-Тихоокеанском регионе и Латинской Америке.

Почему фишинговые письма от Google были так убедительны
Сообщения выглядели как обычные рабочие оповещения. В одних утверждалось, что вам оставили голосовое сообщение. В других говорилось, что вам предоставили доступ к общему документу, например, к файлу за 4-й квартал. Это ощущение обыденности снижало подозрительность. Многие люди привыкли видеть такие сообщения каждый день. Еще более тревожно, что письма обходили обычные средства защиты, такие как SPF и DMARC, потому что отправлялись через инфраструктуру, принадлежащую Google. Для почтовых систем ничего не выглядело поддельным.
Что происходит после клика
Атака не останавливалась на письме. Как только жертва нажимала на ссылку, ее перенаправляло на страницу, размещенную на storage.cloud.google.com. Это добавляло еще один уровень доверия. Оттуда ссылка делала повторный редирект на googleusercontent.com. Далее следовала фальшивая CAPTCHA или проверка изображения. Этот шаг блокировал автоматические сканеры безопасности, позволяя продолжить реальным пользователям. Пройдя этот экран, жертвы попадали на поддельную страницу входа Microsoft, размещенную на домене, не принадлежащем Microsoft. Любые введенные там учетные данные перехватывались злоумышленниками.
На кого была нацелена фишинговая атака через Google Cloud
Check Point сообщает, что кампания была сильно сфокусирована на отраслях, которые зависят от автоматических оповещений и общих документов. Это включало производство, технологии, финансы, профессиональные услуги и розничную торговлю. Также были целью другие секторы, такие как здравоохранение, образование, государственный сектор, энергетика, путешествия и медиа. В этих средах постоянные запросы на доступ и уведомления об общих файлах являются рутиной, что делало приманки привычными.
«Мы заблокировали несколько фишинговых кампаний, связанных с неправомерным использованием функции email-уведомлений в Google Cloud Application Integration», — сообщил представитель Google CyberGuy. «Важно, что эта активность стала следствием злоупотребления инструментом автоматизации рабочих процессов, а не компрометации инфраструктуры Google. Хотя мы внедрили защиту для пользователей от этой конкретной атаки, мы призываем сохранять бдительность, поскольку злоумышленники часто пытаются подделать доверенные бренды. Мы предпринимаем дополнительные шаги, чтобы предотвратить дальнейшее неправомерное использование».
Этот инцидент демонстрирует, как злоумышленники могут превращать легитимные инструменты облачной автоматизации в оружие, не прибегая к традиционной подделке.
Как защититься от фишинговых писем, выглядящих как доверенные
Фишинговые письма становится все труднее распознать, особенно когда злоумышленники используют настоящие облачные платформы, такие как Google Cloud. Эти шаги помогают снизить риск, когда письма выглядят знакомо и легитимно.
1) Не торопитесь, реагируя на оповещения
Злоумышленники рассчитывают на срочность. Сообщения о голосовой почте, общих файлах или изменении прав доступа созданы, чтобы заставить вас кликнуть быстро. Притормозите перед действием. Спросите себя, ожидали ли вы это оповещение на самом деле. Если нет, проверьте его другим способом.
2) Проверяйте ссылки перед кликом
Всегда наводите курсор на ссылки, чтобы увидеть домен назначения. В этой кампании ссылки прыгали по нескольким доверенным доменам Google, прежде чем привести на поддельную страницу входа. Если конечный пункт назначения не соответствует сервису, который просит вас войти, немедленно закройте страницу.
3) Относитесь к письмам о доступе к файлам и правам с осторожностью
Уведомления об общих документах — излюбленная приманка, потому что они кажутся рутинными на работе. Если в письме утверждается, что вам предоставили доступ к незнакомому файлу, не кликайте прямо из сообщения. Вместо этого откройте браузер и вручную войдите в Google Диск или OneDrive, чтобы проверить наличие новых файлов.

4) Используйте менеджер паролей, чтобы обнаружить поддельные страницы входа
Менеджеры паролей могут быть сильным последним рубежом обороны. Они не будут автоматически заполнять учетные данные на поддельных страницах входа Microsoft или Google, размещенных на неофициальных доменах. Если ваш менеджер паролей отказывается заполнять логин, это красный флаг, на который стоит обратить внимание.
Далее проверьте, не был ли ваш email скомпрометирован в прошлых утечках данных. Наш выбор менеджера паролей №1 (см. Cyberguy.com/Passwords) включает встроенный сканер утечек, который проверяет, появлялся ли ваш email или пароли в известных взломах. Если вы обнаружите совпадение, немедленно смените все повторно использованные пароли и защитите эти аккаунты новыми, уникальными учетными данными.
Ознакомьтесь с лучшими менеджерами паролей 2025 года по версии экспертов на Cyberguy.com.
5) Используйте надежное антивирусное ПО с защитой от фишинга
Современные антивирусные инструменты делают больше, чем просто сканируют файлы. Многие теперь обнаруживают вредоносные ссылки, фальшивые страницы CAPTCHA и сайты для сбора учетных данных в реальном времени. Надежное антивирусное ПО может блокировать фишинговые страницы даже после клика, что важно в многоступенчатых атаках, подобных этой.
Лучший способ защитить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации, — это установить надежное антивирусное ПО на все ваши устройства. Эта защита также может предупреждать вас о фишинговых письмах и ransomware-аферах, сохраняя вашу личную информацию и цифровые активы в безопасности.
Получите мой выбор лучших антивирусов 2025 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.
6) Уменьшите свою доступность с помощью сервиса удаления данных
Фишинговые кампании часто удаются, потому что злоумышленники уже знают ваш email, работодателя или роль. Эта информация часто берется с сайтов брокеров данных. Сервис удаления данных помогает удалить вашу личную информацию из этих баз, затрудняя злоумышленникам создание убедительных, целевых писем.
Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, сервис удаления данных — действительно разумный выбор. Они не дешевы, как и ваша приватность. Эти сервисы делают всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен сайтов. Именно это дает мне душевное спокойствие и доказало свою эффективность как лучший способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, и им будет сложнее нацелиться на вас.
Ознакомьтесь с моим топом сервисов удаления данных и получите бесплатную проверку, чтобы узнать, не находится ли ваша личная информация уже в сети, посетив Cyberguy.com.
Получите бесплатную проверку, чтобы узнать, не находится ли ваша личная информация уже в сети: Cyberguy.com.
7) Включите двухфакторную аутентификацию (2FA) везде
Даже если злоумышленники украдут ваш пароль, двухфакторная аутентификация (2FA) может помешать им получить доступ к вашему аккаунту. Используйте аутентификацию через приложение или аппаратные ключи, когда это возможно, особенно для рабочей почты, облачного хранилища и аккаунтов Microsoft.
8) Немедленно сообщайте о подозрительных письмах
Если что-то кажется странным, сообщите об этом. Помечайте подозрительные оповещения от Google или Microsoft для вашего IT- или security-отдела, чтобы они могли предупредить других. Раннее сообщение может остановить фишинговую кампанию до того, как она распространится внутри организации.

Ключевые выводы Курта
Эта кампания подчеркивает растущий сдвиг в тактике фишинга. Злоумышленникам больше не нужно подделывать бренды, когда они могут напрямую использовать доверенные облачные сервисы. По мере того как автоматизация становится более распространенной, осведомленность о безопасности важна как никогда. Даже знакомые письма заслуживают второго взгляда, особенно когда они подчеркивают срочность или просят учетные данные.
Если фишинговое письмо приходит с реального адреса Google, насколько вы уверены, что заметите его до клика? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫй CyberGuy Report Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно, когда присоединитесь к моей рассылке на CYBERGUY.COM.
Copyright 2025 CyberGuy.com. All rights reserved.
Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, своими материалами для Fox News & FOX Business, начиная утра на «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.
