Северокорейские хакеры обманули Google: поддельные сайты в топе выдачи
Киберпреступники из Северной Кореи разработали мошенническую схему, которая оказалась настолько убедительной, что смогла обмануть даже поисковые алгоритмы Google. Злоумышленники создавали поддельные сайты, которые появлялись на первых позициях в результатах поиска, и использовали их для распростране

Киберпреступники из Северной Кореи разработали мошенническую схему, которая оказалась настолько убедительной, что смогла обмануть даже поисковые алгоритмы Google. Злоумышленники создавали поддельные сайты, которые появлялись на первых позициях в результатах поиска, и использовали их для распространения вредоносного ПО под видом PDF-ридера. Эта атака, о которой сообщает TechRadar, демонстрирует, насколько изощрёнными стали методы социальной инженерии и SEO-манипуляций. В данной статье мы подробно разберем, как работает эта схема, кто находится в группе риска и как защититься от подобных угроз.
Поддельные сайты в топе Google
Исследователи из компании Gen Digital, специализирующейся на кибербезопасности, обнаружили, что северокорейские хакеры создали сеть поддельных сайтов, которые имитировали легитимные ресурсы для поиска работы. Эти сайты были оптимизированы таким образом, чтобы занимать высокие позиции в поисковой выдаче Google по запросам, связанным с вакансиями в IT-сфере. Жертвам, которые переходили на эти сайты, предлагали скачать PDF-ридер, который на самом деле был трояном, предназначенным для кражи учётных данных и другой конфиденциальной информации.
По данным Gen Digital, атака была направлена на соискателей работы в технологической отрасли, особенно на тех, кто ищет удалённые вакансии. Злоумышленники использовали методы SEO-спама, чтобы продвинуть свои поддельные сайты в топ поисковых результатов, что делало их практически неотличимыми от настоящих работодателей. В некоторых случаях поддельные сайты даже превосходили по релевантности настоящие, что позволило им обмануть не только пользователей, но и алгоритмы Google.
Как северокорейским хакерам удалось обмануть Google?
Секрет успеха этой кампании кроется в комплексном подходе. Злоумышленники не просто создавали фейковые страницы, а тщательно имитировали структуру и контент реальных сайтов вакансий. Они использовали ключевые слова, которые часто вводят соискатели, и создавали множество страниц с уникальным текстом, чтобы обойти фильтры поисковика. Кроме того, они регистрировали домены, похожие на адреса известных компаний, но с незначительными отличиями, например, добавляя дефис или меняя зону. Это позволяло им оставаться незамеченными для автоматических систем проверки.
Предыстория и контекст
Северокорейские хакеры давно известны своими кампаниями по кибершпионажу и финансовым мошенничеством. Группировки, такие как Lazarus Group, неоднократно использовали фишинговые атаки и вредоносное ПО для кражи средств у банков и криптовалютных бирж. Однако новая схема отличается тем, что она нацелена на соискателей работы, что является относительно новым вектором атаки.
В последние годы Северная Корея активизировала свои кибероперации, чтобы обойти международные санкции и получить доход для финансирования ядерной программы. По данным ООН, северокорейские хакеры украли более 3 миллиардов долларов в криптовалюте за последние пять лет. Использование поддельных сайтов для привлечения жертв — это ещё один способ диверсификации своих атак, который показывает, что злоумышленники адаптируются к современным методам поиска информации.
Как работает схема обмана?
Схема начинается с создания поддельных сайтов, которые выглядят как страницы известных компаний, предлагающих вакансии. Злоумышленники используют методы SEO-оптимизации, чтобы эти сайты появлялись в верхних результатах поиска Google по запросам типа "удалённая работа в IT" или "вакансии разработчика". Когда жертва переходит на такой сайт, ей предлагают скачать PDF-ридер для просмотра "описания вакансии" или "тестового задания". На самом деле этот файл содержит троян, который после установки начинает собирать учётные данные, пароли и другую информацию с заражённого устройства.
По данным Gen Digital, вредоносное ПО, использованное в этой кампании, является модифицированной версией известного трояна, который уже использовался в предыдущих атаках. Однако в этот раз злоумышленники улучшили его способность маскироваться под легитимное программное обеспечение. Антивирусные программы не всегда могут обнаружить его, так как он использует сложные методы обфускации кода.
Технические детали атаки
Исследователи Gen Digital отметили, что поддельные сайты были зарегистрированы на доменах, которые имитировали адреса реальных компаний, но с небольшими отличиями, например, добавлением лишнего символа или изменением доменной зоны. Это делало их визуально похожими на настоящие, но внимательный пользователь мог заметить подвох. Кроме того, сайты были защищены SSL-сертификатами, что добавляло им видимости легитимности.
Троянизированный PDF-ридер, который распространялся через эти сайты, использовал технику DLL-инjection для внедрения вредоносного кода в легитимные процессы системы. Это позволяло ему оставаться незамеченным для большинства антивирусных решений. После заражения троян устанавливал связь с командным сервером и передавал собранные данные злоумышленникам.
Кого затронет и как защититься?
Основной целью этой кампании были соискатели работы в IT-сфере, особенно те, кто ищет удалённые вакансии. Северная Корея активно использует такие схемы для получения доступа к корпоративным сетям западных компаний, чтобы затем проводить кибершпионаж или вымогать деньги. Жертвами могут стать как частные лица, так и компании, которые не обеспечили достаточную защиту своих сотрудников от фишинговых атак.
Для пользователей в России и СНГ эта угроза также актуальна, поскольку многие специалисты ищут удалённую работу в международных компаниях. Важно быть внимательными при переходе по ссылкам из поисковой выдачи и проверять подлинность сайтов перед скачиванием файлов. Компаниям рекомендуется проводить регулярное обучение сотрудников основам кибербезопасности и использовать многофакторную аутентификацию для защиты учётных записей.
Как распознать поддельный сайт вакансий?
Есть несколько признаков, которые могут выдать мошенников. Во-первых, обратите внимание на доменное имя: если оно отличается от официального адреса компании на одну букву или символ, это повод насторожиться. Во-вторых, проверьте, есть ли на сайте контактная информация, политика конфиденциальности и другие обязательные разделы. В-третьих, если вам предлагают скачать программу для просмотра вакансии, это крайне подозрительно — обычно описания доступны прямо на странице. Наконец, используйте антивирус с функцией проверки ссылок и не отключайте защиту при скачивании файлов.
Что будет дальше
Эксперты Gen Digital ожидают, что северокорейские хакеры продолжат совершенствовать свои методы, используя всё более изощрённые способы обхода систем безопасности. Google уже предпринял меры для удаления поддельных сайтов из поисковой выдачи, но злоумышленники могут быстро создавать новые. Вероятно, в будущем мы увидим ещё больше кампаний, нацеленных на соискателей работы, с использованием более продвинутых методов социальной инженерии.
Пользователям следует быть особенно осторожными при скачивании файлов с незнакомых сайтов, даже если они появляются в верхних результатах поиска. Рекомендуется использовать антивирусное программное обеспечение с функцией защиты от фишинга и регулярно обновлять операционную систему и приложения.
Итог
Северокорейская схема обмана, которая обманула Google, является ярким примером того, как киберпреступники адаптируются к современным технологиям. Поддельные сайты в поисковой выдаче представляют серьёзную угрозу для всех, кто ищет работу в интернете. Важно сохранять бдительность и не доверять слепо результатам поиска, а также использовать надёжные средства защиты. Эта история подчёркивает необходимость постоянного совершенствования методов кибербезопасности как для частных лиц, так и для организаций.