Разкрит е фишинг метод, наречен „Chameleon SEO Poisoning“, който използва манипулирани резултати от търсенето и маскирани фалшиви банкови сайтове за кражба на идентификационни данни, като същевременно избягва скенерите за сигурност, съобщават от Fortra.

Отделът за анализ на заплахи на компанията, Fortra Intelligence and Research Experts (FIRE), е прекарал три месеца в проследяване на техниката и отчита 40% ръст на случаите през второто тримесечие на 2026 г.

Атакуващите класират тези страници за ключови думи с голямо значение, като например „Портал за клиенти на [Име на банката]“ или „Вход за кредитна карта“ в Google и Bing, използвайки стандартно SEO отравяне (SEO poisoning), за да се изкачат над легитимния сайт.

„Важно е да изясним едно често срещано погрешно схващане: това не са компрометирани домейни по своята същност. Вместо това, тези домейни са тайпоскуотинг (typo-squats), които наскоро са били регистрирани на домейни от второ ниво (SLD) като .ph.com, .gr.com и подобни варианти“, споделят изследователите.

Опасността идва от това, което изследователите наричат контрол на представянето – способността на сървъра да решава какво вижда посетителят в зависимост от това как е пристигнал на сайта. Чрез предоставяне на различно съдържание в зависимост от източника на кликването, тази техника пречи на стандартните проверки за сигурност да открият заплахата, позволявайки на отровените резултати от търсенето да останат активни с дни или седмици, отбелязва Fortra.

Изследователите демонстрираха ефекта директно, зареждайки един тайпоскуот домейн при две различни условия. Въведен на ръка, без прикачен референт (referrer) от търсачка, домейнът показва неактивна страница, изглеждаща офлайн.

Кликнат от отровения резултат от търсенето обаче, същият домейн веднага се превключва към убедителна фалшива страница за вход в банката.

Препоръките на Fortra са разделени по роли:

  • Екипите по сигурност трябва да третират подправянето на референта (referrer spoofing) и емулацията на браузъра като стандартни стъпки при тестване на докладван URL адрес, тъй като самото директно посещение вече не дава надеждна информация.
  • Хостинг доставчиците и регистраторите се съветват да ускорят проверката на SLD като .ph.com и .gr.com и да приемат доказателства, задействани от референт, като основание за спиране на сайта.
  • Ръководителите по информационна сигурност (CISO) трябва да наблюдават класирането при търсене като повърхност за атака, маркирайки ключови думи на бранда, които внезапно насочват към домейн, който не притежават.
  • Всеки, който използва онлайн банкиране, е по-добре да избягва търсачките за достъп до страницата за вход на банката и вместо това да я добави в отметките си (bookmarks) или да използва официалното приложение на банката.