Фишинг операция използва уеб сертификати и избрани уеб адреси, за да се насочи към клиенти на известни марки чрез WhatsApp.

Дейността е проектирана така, че да направи измамните страници да изглеждат нормални на пръв поглед, превръщайки познатия сигнал за сигурност в част от измамата.

Кампанията разчита на фалшиви сайтове с близки по изписване имена. Съобщение може да насочи получателя от WhatsApp към страница за влизане, наподобяваща услуга, която познава, където могат да бъдат събрани пароли, данни за проверка или друга информация за акаунта.

Независими изследователи идентифицираха активирана инфраструктура за фишинг и клониране на интерфейси, насочена главно към WhatsApp и Instagram.

Сертификатите са издадени на 10 август 2026 г., което предполага, че поддържащите сайтове са били наскоро подготвени за нова вълна от социално инженерство.

В доклад, споделен с „Cyber Security News“ (CSN), се посочва, че непосредственият риск не е дефект в системата за сертификати.

Това е погрешно разпределено доверие: хората може да видят HTTPS или катинарче, да предположат, че страницата е легитимна, и да въведат идентификационни данни, преди да проверят пълния адрес. Това може да доведе до превземане на акаунти, измами и кражба на самоличност.

Нова фишинг атака използва SSL/TLS сертификати

Атакуващите изглежда са регистрирали домейни, които имитират популярни имена чрез промени в изписването, добавени думи и заместване на знаци. След това са получили SSL/TLS сертификати от легитимни сертифициращи органи, позволяващи зареждането на страниците през криптирани HTTPS връзки.

Криптирането защитава трафика към даден сайт, но не доказва, че операторът е истински. Тази разлика е от значение за мобилните екрани, където пълният адрес може да бъде скрит или съкратен. Една измамна страница може да показва икона на катинар и все пак да е проектирана да краде информация. Подобни фишинг кампании в WhatsApp за търсещи работа са използвали подправени домейни и HTTPS, за да направят фалшивите предложения за работа да изглеждат достоверни.

Дейността използва класически модели на тайпоскуотинг (typosquatting), включително заместване на знаци и правописни вариации. Докладваните атаки се фокусират върху WhatsApp и Instagram, където съобщенията и сигналите могат да достигнат до голяма аудитория. Наличните доклади не приписват кампанията на конкретна група и не потвърждават жертви.

Издателите на сертификати, посочени в изследването, са „Let’s Encrypt“, „Google Trust Services“ и „Amazon“. Това не означава, че те са замесени в измама. Издаването на сертификати е автоматизирано: сертификатът валидира контрола над даден домейн, а не честността на неговото съдържание или идентичността на марката, загатната от името му.

Примамките в WhatsApp могат да превърнат доверието в кражба

Силата на кампанията вероятно е в използването на спешност и познатост. Съобщение в WhatsApp може да твърди, че акаунтът се нуждае от проверка, плащането е висящо или е необходимо действие за поддръжка. Клонираната страница може след това да поиска вход, еднократен код или лична информация, оставяйки жертвите уязвими, ако се съгласят.

Потребителите трябва да избягват отварянето на връзки към акаунти, изпратени неочаквано в чатове, дори когато изглежда, че идват от познат контакт. Вместо това отворете официалното приложение или въведете ръчно известния адрес на услугата. Този навик помага за справяне с визуалните трикове, описани в скорошни случаи на фишинг с тайпоскуотинг, където малка промяна може да създаде убедителен домейн.

Преди да въведат идентификационни данни, хората трябва да разширят адресната лента и да проверят пълния домейн, вместо да разчитат на името на марката в началото. Те трябва да третират нежеланите кодове за потвърждение като чувствителни данни и никога да не ги споделят. Организациите могат да наблюдават за нови сертификати с подобни на техните марки домейни и да предупреждават клиентите си за проверените канали за поддръжка.

Собствениците на акаунти трябва да активират наличните защити за многофакторно влизане и да преглеждат активните сесии след подозрителен контакт. Ако входът е въведен на съмнителна страница, промяната на паролата чрез официалната услуга, прекратяването на непознати сесии и предупреждаването на контактите може да ограничи щетите.

Докладите за кражба на идентификационни данни в Instagram показват защо копията на страници остават ефективни, когато експлоатират доверено съобщение или акаунт. Екипите за сигурност трябва да добавят докладваните домейни към работните процеси за наблюдение и блокиране, където е уместно, като същевременно третират списъка като моментна снимка на инфраструктурата, която може да се промени.

По-широкият извод е прост: сертификатът означава, че връзката е криптирана, а не че уебсайтът, съобщението или заявката са автентични. Подобни фишинг атаки със SSL защита са използвали символа с катинар, за да насърчат това погрешно предположение.