Фішингова операція використала 1 660 короткоживучих доменів у національній зоні .vu для доставки 28 167 листів, які KnowBe4 Threat Lab спостерігала з квітня до липня 2026 року. Майже кожне повідомлення містило шкідливе посилання в тексті листа, а середній вік доменів не перевищував 20 днів.
Доменна зона сама по собі не є вироком. .vu — легітимний національний домен Вануату, тому адреса в цій зоні не обов’язково шкідлива. Важлива комбінація ознак: неочікуваний запит на вхід, новий або незнайомий домен, терміновість і сторінка, що просить пароль чи підтвердження MFA.
Що виміряло дослідження .vu-фішингу
| Спостережена ознака | Що вона означає |
|---|---|
1 660 шкідливих доменів .vu | Зловмисники використовували багато одноразових адрес замість одного постійного фішингового сайту. |
| 28 167 листів | Це телеметрія дослідників, а не кількість підтверджених жертв і не статистика всього інтернету. |
| 99,9% посилань у тексті листа | Основною точкою ризику було посилання в повідомленні, а не вкладення. |
| Середній вік домену — менш як 20 днів | Новий сайт може зникнути раніше, ніж репутаційні системи накопичать достатньо історії. |
| Освіта, виробництво, державний сектор, бізнес і фінанси | Приманки підходили для різних робочих середовищ, а не лише для одного споживчого бренду. |
За даними KnowBe4, досліджену інфраструктуру зрештою вдалося нейтралізувати у великому масштабі. Це не доводить, що кожен сайт .vu небезпечний, усі домени з дослідження досі активні або кожен одержувач утратив акаунт. Але кампанія показує, чому знайоме ім’я відправника та значок замка — слабкі докази, коли адреса нова, а лист підштовхує до термінового входу.
Чому надійного відправника й замка недостатньо
Кампанія використовувала повідомлення про зарплату й пільги, спільні документи, завершення строку дії пароля та інші робочі теми. Частина листів надходила через на вигляд легітимні або раніше скомпрометовані поштові системи. Тому шлюз міг бачити відправника з прийнятною репутацією, хоча кнопка вела на окремий фішинговий ресурс.
Після переходу ланцюжок міг показати CAPTCHA або проміжну сторінку перед проксі adversary-in-the-middle. Такий проксі відображає справжній сервіс і водночас ретранслює ім’я користувача, пароль та обмін MFA. Якщо зловмисник перехопив отриманий токен сеансу, правильний код MFA не обов’язково зупинить атаку.

MFA все одно блокує багато атак, у яких викрадено лише пароль. Проте після ретрансляції входу треба відкликати сеанс. Прив’язані до справжнього сайту ключі безпеки FIDO2 або passkeys стійкіші, бо перевіряють реальний домен під час автентифікації.
Приклад
Типова приманка може виглядати буденно: відділ кадрів повідомляє, що коригування зарплати готове, і розміщує одну кнопку «Переглянути документ» над новою адресою .vu. У листі може не бути вкладення, очевидної помилки чи драматичної погрози.

Безпечніше відкрити зарплатний, кадровий, хмарний або ідентифікаційний сервіс із закладки чи відомого застосунку. Не використовуйте кнопку з листа, щоб перевірити справжність самого листа. Замок у браузері означає лише шифроване з’єднання з конкретним сайтом, а не перевірку організації, що ним керує.
Перед переходом на незнайому адресу її можна вставити в Gridinsoft Online Virus Scanner. Сприймайте результат як один репутаційний сигнал і все одно перевіряйте запит незалежним способом.
Що робити залежно від ваших дій
| Що сталося | Що робити зараз |
|---|---|
| Ви лише побачили лист | Не відкривайте його посилання. Позначте повідомлення як фішинг або видаліть, а запит перевірте через відомий застосунок, закладку чи номер телефону. |
| Ви перейшли, але нічого не ввели | Закрийте сторінку. Перевірте завантаження й дозволи на сповіщення; скасуйте наданий дозвіл. Якщо запускався файл, це вже окремий інцидент зі шкідливим ПЗ. |
| Ви ввели пароль | Із чистого пристрою змініть пароль, відкличте активні сеанси та змініть його скрізь, де він повторювався. Перевірте останні входи й дані відновлення. |
| Ви ввели код MFA або схвалили запит | Негайно відкличте сеанси, видаліть невідомі методи MFA та passkeys, створіть нові резервні коди, перевірте OAuth-дозволи й паролі застосунків. |
| В акаунті або пошті з’явилися зміни | Перевірте переадресацію, фільтри, делегатів, підключені застосунки, резервні email і телефон, надіслані й видалені листи та сповіщення безпеки. Повідомте організацію, якщо це робочий акаунт. |
Якщо незрозуміло, що саме змінив перехід, перегляньте ознаки небезпечного фішингового URL. Після змін у робочій пошті або хмарному акаунті відновлюйте доступ із чистого пристрою, а не повторюйте вхід у тому самому браузерному сеансі.
Захист для організацій
- Перевіряйте адресу призначення, а не лише відправника. Розгортайте переписані посилання й аналізуйте ланцюжки перенаправлень у безпечному середовищі. Позначайте нові домени та невідповідність між темою листа й сайтом.
- Використовуйте стійку до фішингу автентифікацію. Для важливих акаунтів надавайте перевагу ключам FIDO2 або passkeys, а де можливо — вимагайте керований пристрій і враховуйте ризик входу.
- Шукайте дії після входу. Перевіряйте нові сеанси, правила пошти, OAuth-дозволи, реєстрацію MFA, паролі застосунків, незвичні завантаження та зміни ідентифікаційних даних.
- Блокуйте з урахуванням контексту. Організація без легітимної потреби у
.vuможе тимчасово блокувати зону через DNS або проксі, але твердження, що весь національний домен є шкідливим, не підтверджене.
Головний висновок — не «ніколи не довіряйте .vu». Одноразова інфраструктура може достатньо довго виглядати звичайною, щоб викрасти сеанс. Перевіряйте неочікуваний вхід поза листом і вважайте MFA-обмін скомпрометованим, якщо він відбувся після переходу з повідомлення.
Джерела
- KnowBe4 Threat Lab. “.VU Domain Phishing Surge: Exploiting Vanuatu’s TLD.” 28 серпня 2026 року. Дослідження кампанії та телеметрія.
- Internet Assigned Numbers Authority. “Delegation Record for .VU.” Офіційний запис національної доменної зони.
