Фішинг через .vu: 1 660 доменів крадуть акаунти

Фішингова операція використала 1 660 короткоживучих доменів .vu та AiTM-проксі. Ознаки й дії після переходу, введення пароля або MFA.

Редакційний рибальський гачок із плиток адрес .vu як образ фішингової пастки

Фішингова операція використала 1 660 короткоживучих доменів у національній зоні .vu для доставки 28 167 листів, які KnowBe4 Threat Lab спостерігала з квітня до липня 2026 року. Майже кожне повідомлення містило шкідливе посилання в тексті листа, а середній вік доменів не перевищував 20 днів.

Доменна зона сама по собі не є вироком. .vu — легітимний національний домен Вануату, тому адреса в цій зоні не обов’язково шкідлива. Важлива комбінація ознак: неочікуваний запит на вхід, новий або незнайомий домен, терміновість і сторінка, що просить пароль чи підтвердження MFA.

Що виміряло дослідження .vu-фішингу

Спостережена ознакаЩо вона означає
1 660 шкідливих доменів .vuЗловмисники використовували багато одноразових адрес замість одного постійного фішингового сайту.
28 167 листівЦе телеметрія дослідників, а не кількість підтверджених жертв і не статистика всього інтернету.
99,9% посилань у тексті листаОсновною точкою ризику було посилання в повідомленні, а не вкладення.
Середній вік домену — менш як 20 днівНовий сайт може зникнути раніше, ніж репутаційні системи накопичать достатньо історії.
Освіта, виробництво, державний сектор, бізнес і фінансиПриманки підходили для різних робочих середовищ, а не лише для одного споживчого бренду.

За даними KnowBe4, досліджену інфраструктуру зрештою вдалося нейтралізувати у великому масштабі. Це не доводить, що кожен сайт .vu небезпечний, усі домени з дослідження досі активні або кожен одержувач утратив акаунт. Але кампанія показує, чому знайоме ім’я відправника та значок замка — слабкі докази, коли адреса нова, а лист підштовхує до термінового входу.

Чому надійного відправника й замка недостатньо

Кампанія використовувала повідомлення про зарплату й пільги, спільні документи, завершення строку дії пароля та інші робочі теми. Частина листів надходила через на вигляд легітимні або раніше скомпрометовані поштові системи. Тому шлюз міг бачити відправника з прийнятною репутацією, хоча кнопка вела на окремий фішинговий ресурс.

Після переходу ланцюжок міг показати CAPTCHA або проміжну сторінку перед проксі adversary-in-the-middle. Такий проксі відображає справжній сервіс і водночас ретранслює ім’я користувача, пароль та обмін MFA. Якщо зловмисник перехопив отриманий токен сеансу, правильний код MFA не обов’язково зупинить атаку.

Схема KnowBe4 із п’яти етапів від надійного відправника через CAPTCHA й AiTM-проксі до викрадення акаунта
KnowBe4 простежила шлях від на вигляд надійного відправника через CAPTCHA й AiTM-проксі до викрадення MFA-токена та акаунта.

MFA все одно блокує багато атак, у яких викрадено лише пароль. Проте після ретрансляції входу треба відкликати сеанс. Прив’язані до справжнього сайту ключі безпеки FIDO2 або passkeys стійкіші, бо перевіряють реальний домен під час автентифікації.

Приклад

Типова приманка може виглядати буденно: відділ кадрів повідомляє, що коригування зарплати готове, і розміщує одну кнопку «Переглянути документ» над новою адресою .vu. У листі може не бути вкладення, очевидної помилки чи драматичної погрози.

Ілюстративний фішинговий лист про зарплату з кнопкою Переглянути документ і посиланням payroll-review крапка vu
Ілюстративна приманка про зарплату: звичайне кадрове повідомлення може приховувати нову адресу .vu.

Безпечніше відкрити зарплатний, кадровий, хмарний або ідентифікаційний сервіс із закладки чи відомого застосунку. Не використовуйте кнопку з листа, щоб перевірити справжність самого листа. Замок у браузері означає лише шифроване з’єднання з конкретним сайтом, а не перевірку організації, що ним керує.

Перед переходом на незнайому адресу її можна вставити в Gridinsoft Online Virus Scanner. Сприймайте результат як один репутаційний сигнал і все одно перевіряйте запит незалежним способом.

Що робити залежно від ваших дій

Що сталосяЩо робити зараз
Ви лише побачили листНе відкривайте його посилання. Позначте повідомлення як фішинг або видаліть, а запит перевірте через відомий застосунок, закладку чи номер телефону.
Ви перейшли, але нічого не ввелиЗакрийте сторінку. Перевірте завантаження й дозволи на сповіщення; скасуйте наданий дозвіл. Якщо запускався файл, це вже окремий інцидент зі шкідливим ПЗ.
Ви ввели парольІз чистого пристрою змініть пароль, відкличте активні сеанси та змініть його скрізь, де він повторювався. Перевірте останні входи й дані відновлення.
Ви ввели код MFA або схвалили запитНегайно відкличте сеанси, видаліть невідомі методи MFA та passkeys, створіть нові резервні коди, перевірте OAuth-дозволи й паролі застосунків.
В акаунті або пошті з’явилися зміниПеревірте переадресацію, фільтри, делегатів, підключені застосунки, резервні email і телефон, надіслані й видалені листи та сповіщення безпеки. Повідомте організацію, якщо це робочий акаунт.

Якщо незрозуміло, що саме змінив перехід, перегляньте ознаки небезпечного фішингового URL. Після змін у робочій пошті або хмарному акаунті відновлюйте доступ із чистого пристрою, а не повторюйте вхід у тому самому браузерному сеансі.

Захист для організацій

  • Перевіряйте адресу призначення, а не лише відправника. Розгортайте переписані посилання й аналізуйте ланцюжки перенаправлень у безпечному середовищі. Позначайте нові домени та невідповідність між темою листа й сайтом.
  • Використовуйте стійку до фішингу автентифікацію. Для важливих акаунтів надавайте перевагу ключам FIDO2 або passkeys, а де можливо — вимагайте керований пристрій і враховуйте ризик входу.
  • Шукайте дії після входу. Перевіряйте нові сеанси, правила пошти, OAuth-дозволи, реєстрацію MFA, паролі застосунків, незвичні завантаження та зміни ідентифікаційних даних.
  • Блокуйте з урахуванням контексту. Організація без легітимної потреби у .vu може тимчасово блокувати зону через DNS або проксі, але твердження, що весь національний домен є шкідливим, не підтверджене.

Головний висновок — не «ніколи не довіряйте .vu». Одноразова інфраструктура може достатньо довго виглядати звичайною, щоб викрасти сеанс. Перевіряйте неочікуваний вхід поза листом і вважайте MFA-обмін скомпрометованим, якщо він відбувся після переходу з повідомлення.

Джерела

  1. KnowBe4 Threat Lab. “.VU Domain Phishing Surge: Exploiting Vanuatu’s TLD.” 28 серпня 2026 року. Дослідження кампанії та телеметрія.
  2. Internet Assigned Numbers Authority. “Delegation Record for .VU.” Офіційний запис національної доменної зони.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.