Od marca 2026 grupa (znana też jako Ghostwriter) mocno atakuje polskich użytkowników Gmaila. Wcześniej skupiali się głównie na Onecie, WP i Interii a teraz przenieśli ogień na Google.
Kluczowe cechy kampanii:
Maile z Gmaila (np. mailnotify24@gmail.com,
support.security.inf@gmail.com, monitoring.konta@gmail.com)
Tematy: Krytyczny alert, Wykryto próbę logowania z nowego urządzenia , Możemy zablokować konto, Alert bezpieczeństwa
Perfekcyjny polski, bez błędów
Wyłudzają nie tylko login hasło, ale też 2FA (zarówno SMS, jak i TOTP z Google Authenticator)
Atakujący używają mechanizmu BCC (UDW), więc często nie widzisz adresu nadawcy jako głównego odbiorcy.
Po podaniu danych fałszywa strona (imitująca Gmaila) automatycznie próbuje się zalogować i wyciąga kod 2FA w czasie rzeczywistym.
Infrastruktura:
Domeny phishingowe: *.digital, *.icu, *.top, *.biz
Nadużywanie Netlify: *.netlify.app (np.
monitoring-google-konta.netl…)
Czasem zhackowane polskie strony
Grupa atakuje szeroko: polityków, dziennikarzy, naukowców, urzędników, mundurowych, tłumaczy, biegłych i ich rodziny/kręgi towarzyskie.
Co robić?
Nigdy nie klikaj linków z maili o podejrzanej aktywności czy blokadzie konta, zawsze wchodź na
accounts.google.com ręcznie.
Włącz Passkeys / klucze bezpieczeństwa (najlepsza ochrona).
Używaj menedżera haseł unikalnych haseł.
Sprawdzaj domenę w pasku adresu (zawsze musi być
google.com /
accounts.google.com).
Pełny raport CERT Polska:
cert.pl/posts/2026/06/UNC115…
#Cybersecurity #Phishing #UNC1151 #Ghostwriter #Bezpieczeństwo