Клиентите на банки, които търсят страница за вход, вече могат да бъдат подведени в капан, преди още да са получили подозрителен имейл или текстово съобщение.
Престъпниците манипулират резултатите в Google и Bing, така че измамни банкови страници да се появяват там, където хората очакват да намерят легитимни услуги.
Кампанията, наречена „Chameleon SEO Poisoning“, превръща обикновените търсения на термини като клиентски портал на банка или вход за кредитна карта във фишинг възможност.
На жертвите, които кликнат върху резултат с високо класиране, може да бъде показано убедително копие на банков сайт, създадено за събиране на пароли и отвличане на активни сесии.
Анализатори от Fortra Intelligence and Research Experts, известни като FIRE, установиха рязко увеличение на тази дейност през второто тримесечие на 2026 г. Кампаниите са насочени към няколко големи финансови институции и техните клиенти.
Fortra заявява в доклад, споделен с Cyber Security News (CSN), че сайтовете са проектирани да изглеждат безобидни при проверка по обичайния начин, което забавя докладването и свалянето им. Това дава на атакуващите повече време за компрометиране на идентификационни данни както на потребителите, така и на финансовите институции.
Хакери отравят резултатите в Google и Bing
Операцията разчита на отравяне на оптимизацията за търсещи машини (SEO poisoning) – тактика, която изтласква контролирани от атакуващия страници по-нагоре при търсения с висока степен на намерение. Вместо да компрометират реален уебсайт, операторите регистрират сходни имена на домейни, след което изграждат страници около думите, които потребителите въвеждат в Google или Bing.
Този подход променя фишинга от обичайния изходящ модел на масови имейли и съобщения. Той привлича жертвите точно в момента, в който те търсят своята банка.
Подобна злоупотреба е поставяла фалшиви линкове за изтегляне на софтуер близо до върха в Bing, което показва как класирането при търсене може да се превърне в ефективен канал за разпространение на измами и зловреден софтуер.
Ключовият трик е маскирането (cloaking). Директно посещение от изследовател по сигурността, автоматизиран скенер, регистратор или хостинг доставчик може да получи неактивна страница или фалшива грешка 404.
Същият адрес може да предостави пикселно идентичен банков портал само когато неговият сървър види, че посетителят е пристигнал чрез резултат от търсене в Google или Bing.
Атакуващите използват този контрол върху представянето, за да останат онлайн с дни или седмици. Методът също така помага да се обясни защо докладван линк може да изглежда чист по време на рутинна проверка, докато реалните клиенти продължават да се сблъскват с активна страница за кражба на идентификационни данни.
Повечето услуги за репутация и пасивни скенери изследват даден сайт изолирано. Когато преглеждат подозрителен адрес директно, страницата Chameleon може да идентифицира липсващия референт от търсенето и да върне безобидно съдържание.
След това екипът за операции по сигурността може да маркира предупреждението като фалшиво положително, въпреки че злонамерената версия е запазена за потребителите от търсачките.
Изследователите препоръчват тестване на подозрителните резултати в същия контекст като този на жертвата. Това означава използване на текущ потребителски профил на браузъра, препращане на съответния референт от търсенето и, където е подходящо, проверка от географското местоположение на клиентите на банката.
Целта е да се възпроизведе това, което вижда обикновеният потребител, а не това, което получава скриптът по подразбиране. Защитниците трябва също така да наблюдават наскоро регистрирани сходни домейни и необичайни резултати с високо класиране за брандирани банкови термини.
По-широкият модел наподобява атаки с отравяне на търсенето в Windows, където малки промени в името на домейна и достоверно изглеждаща страница могат да насочат търсещия към вредна дестинация.
За потребителите най-безопасният начин е да отварят банката чрез нейното официално мобилно приложение или предварително запазен показалец, а не чрез резултат от търсене.
Този прост навик намалява излагането на страници, които имитират доверени марки, подобно на начина, по който банковият фишинг чрез доверени платформи експлоатира познати услуги, за да направи опита за кражба да изглежда легитимен.
Организациите трябва да разглеждат видимостта при търсене като част от своята повърхност за атака, а не просто като маркетингов въпрос.
Мониторингът с отчитане на контекста, по-бързият преглед на маскирани доказателства и по-строгите проверки на бързите регистрации могат да помогнат за разкриването на тези страници. SEO отровените изтегляния за корпоративни нужди показват, че техниката може да бъде насочена както към клиенти, така и към служители.
Непосредствената поука е ясна: предното класиране в резултатите не е доказателство за автентичност. Банките, екипите по сигурност и потребителите трябва да проверяват пътя до финансовата услуга, тъй като злонамерените субекти все по-често крият своите фишинг страници зад доверието, което хората гласуват на търсачките.