Новый фишинг в Gmail: «Data URL»-трюк и как защититься

О чём эта статья
Здесь разъяснено, как работает новая фишинговая кампания против пользователей Gmail, в чём её опасность, как отличить подделку и что делать, если вы могли стать жертвой. Статья содержит практические шаги, чек‑листы для пользователя и администратора, а также краткий план инцидента.
Как работает атака
Атака начинается с письма на вашу почту. В письме — PDF с ссылкой. Ссылка ведёт на поддельную страницу, стилизованную под страницу входа Google. Вы вводите логин и пароль — и преступники получают мгновенный доступ к аккаунту.
Ключевой приём в этой кампании — использование Data URL. Data URL позволяет встроить HTML прямо в адресную строку браузера. В результате на видимой части URL пользователь видит знакомую строку вроде “https://accounts.google.com/ServiceLogin?service=mail” и думает, что это настоящий сайт. На практике браузер открывает страницу, сформированную из данных в URL, и встроенные проверки могут не сработать.
Что такое Data URL (в одном предложении)
Data URL — это способ передать содержимое страницы прямо в адресной строке вместо обращения к внешнему серверу; злоумышленник формирует страницу входа прямо внутри URL.

Почему это особенно опасно
- Визуально всё выглядит корректно: логотипы, макет и знакомая строка URL.
- Стандартные фильтры и расширения браузера могут не распознать подделку, потому что данные загружаются из самого URL, а не с подозрительного домена.
- Жертва вводит учётные данные, думая, что войдёт в Google, а на самом деле передаёт их злоумышленникам.
Important: фишеры часто комбинируют такие трюки с социальной инженерией — сообщения выглядят срочными или важными.
Как не попасться: проверка ссылок и поведенческие правила
- Никогда не открывайте неожиданные вложения и ссылки.
- Наведите курсор мыши на ссылку (или используйте команду «Показать адрес ссылки»), чтобы увидеть настоящий URL. Если адрес начинается с “data:”, это сигнал опасности.
- Внимательно просмотрите отправителя: адрес часто не совпадает с официальным доменом.
- Не вводите пароль после перехода из вложения; откройте сайт вручную, набрав адрес в адресной строке или через закладку.
- Используйте менеджер паролей — он подставит пароль только на корректном домене.
Если вы думаете, что ввели данные — немедленные шаги (инцидент‑ранбу́к)
- Смените пароль немедленно с устройства, которому доверяете. Пароль должен быть уникальным для Google.
- Включите двухфакторную аутентификацию (2FA) на аккаунте Google. Это добавит второй уровень защиты — код на телефон или приложение‑генератор.
- Проверьте историю входов в аккаунт Google и завершите все активные сеансы, которые вы не узнаёте.
- Проверьте настройки пересылки и фильтров в Gmail — злоумышленник может настроить пересылку почты.
- Предупредите контакты: отправьте массовое сообщение с указанием, что с вашего адреса могли уйти мошеннические письма.
- Проверьте связанные службы (банкинг, соцсети, облачные хранилища) и смените пароли там, если они совпадали.
- При необходимости свяжитесь с банком и/или службой поддержки сервисов, где могли произойти транзакции.

Примечание о паролях
Используйте длинные уникальные пароли и менеджер паролей. Менеджер хранит пароли в зашифрованном виде и упрощает создание уникальных паролей для каждого сервиса.

Чек‑лист пользователя: быстрые действия
- Не открывайте вложения от неизвестных.
- При сомнениях набирайте адрес вручную.
- Включите 2FA.
- Смените пароли и проверьте историю входов.
- Уведомьте контакты о возможной рассылке от вашего адреса.
Чек‑лист администратора (корпоративный)
- Разослать инструкцию сотрудникам по распознаванию Data URL.
- Настроить DMARC/DKIM/SPF для домена.
- Включить централизованные полисы 2FA.
- Произвести аудит пересылок и автоматических правил почты.
- Развернуть обучение по фишингу и имитационные кампании.
Мини‑методология проверки ссылки — 3 шага
- Оцените отправителя и тему письма.
- Посмотрите адрес ссылки: если он начинается с data:, не переходите.
- Откройте сайт вручную через известный адрес или закладку.
Дерево решений для быстрой реакции (Mermaid)
flowchart TD
A[Получили письмо с вложением или ссылкой] --> B{Ожидали ли вы это вложение?}
B -- Да --> C[Проверить отправителя и ссылку вручную]
B -- Нет --> D[Не открывать; перевести сообщение в карантин]
C --> E{Адрес ссылки начинается с 'data:'?}
E -- Да --> F[Не вводить данные; удалить сообщение; проверить аккаунт]
E -- Нет --> G[Открыть только с защищённого устройства]
D --> H[Сообщить в ИТ/безопасность]Когда стандартные меры не сработают — примеры исключений
- Если фальшивый URL создаёт впечатление настоящего домена через визуальные трюки, пользователь может ошибиться.
- Если устройство уже скомпрометировано (кейлогер, удалённый доступ), смена пароля с него может не помочь.
- Атака на корпоративный аккаунт требует координированных действий ИТ‑службы и смены учётных данных у всех, кто получил доступ.
Критерии приёмки (как понять, что вы защитились)
- Включена 2FA на всех критичных аккаунтах.
- Пароли уникальны и хранятся в менеджере паролей.
- Нет активных нераспознанных сеансов в аккаунтах.
- Фильтры пересылки и правила почты проверены и очищены.
Краткая галерея крайних случаев
- “Data URL” с длинной строкой, маскирующей реальный домен.
- Письмо от подставного адреса, который визуально похож на корпоративный.
- Вложения в формате PDF, которые содержат ссылки, ведущие на поддельные страницы.
1‑строчный глоссарий
- Фишинг: мошенничество для кражи данных через поддельные сообщения.
- Data URL: способ встраивания содержимого прямо в адресную строку.
- 2FA: двухфакторная аутентификация — дополнительный уровень безопасности.
Заключение
Новый фишинг‑приём с использованием Data URL — это эволюция старых схем социальной инженерии. Он успешен не потому, что сложен, а потому что использует привычные для нас визуальные подсказки: знакомые логотипы и «правдоподобную» строку URL. Простые и системные меры — внимательность, уникальные пароли, менеджер паролей и двухфакторная аутентификация — существенно снижают риск. Сохраните чек‑лист и ранбу́к — они помогут быстро среагировать в случае инцидента.
Важное: при малейших сомнениях отключите автоматический доступ и обратитесь в службу поддержки соответствующего сервиса.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента