Хакеры научились использовать обычные уведомления от Notion, чтобы красть учётные данные сотрудников. Группа DOUBLOON DREDGER создаёт поддельные аккаунты руководителей, рассылает приглашения к документам и через цепочку из PDF-файлов выводит жертв на страницу, где похищают токены доступа.
Специалисты Sublime Security обнаружили кампанию в июле 2026 года. Злоумышленники регистрировали бесплатные аккаунты в Notion от имени руководителей компаний и отправляли сотрудникам уведомления о якобы общем документе. Письма выглядели убедительно, поскольку приходили через легитимный сервис и проходили проверки DKIM, SPF и DMARC.
После перехода по кнопке «Начать» пользователь попадал на промежуточный PDF-документ. Файл содержал несколько наложенных друг на друга ссылок, что помогало обходить защитные системы и продлевало срок жизни вредоносных материалов. Далее жертву перенаправляли на поддельную страницу авторизации, связанную с платформой EvilTokens .
EvilTokens использует схему, при которой похищают токены через код устройства. Пользователю показывают инструкцию с кодом проверки и предлагают открыть настоящую страницу Microsoft, чтобы подтвердить личность. Если жертва вводит код и выполняет шаги из инструкции, злоумышленники получают токен авторизации и могут войти в учётную запись без повторного ввода пароля.
Захватив аккаунт, злоумышленники получают доступ к дополнительному инструменту MailVault, который позволяет работать с почтовым ящиком жертвы. Такой доступ открывает путь к дальнейшим атакам на корпоративную переписку, включая мошенничество с платежами и новые фишинговые рассылки .
Специалисты связали DOUBLOON DREDGER с сервисами Tycoon2FA и EvilTokens. Оба инструмента распространяются как услуги для преступников и помогают обходить многофакторную аутентификацию , похищая действующие сессионные токены.
При анализе кампании специалисты нашли ещё 14 похожих PDF-файлов. Часть образцов использовала другие фишинговые наборы, включая Kratos, что указывает на то, что созданный конструктор документов широко применяют. При этом пока неизвестно, принадлежит ли инструмент для создания PDF одной группе или его используют несколько операторов.