Work Panel: Vishing SaaS, Превращающий Службы Поддержки в Векторы Взлома
Три роли, единая консоль и кнопка самоуничтожения, которая стирает фишинговые сайты и DNS-записи одним нажатием. Такова платформа Work Panel — vishing-инструмент, который Okta атрибутировала кластеру вторжений O-UNC-045, известному также как CORDIALSPIDER. Ключевая цифра здесь — не денежная сумма, а количество ролей: операция формально разделяет звонящих, менеджеров и администраторов, что больше напоминает структуру колл-центра, чем традиционный фишинговый набор.
Что произошло
30 июля 2026 года, как сообщил CyberSecurityNews, Okta опубликовала исследование, описывающее Work Panel как полноценное веб-приложение для ведения бизнеса по захвату аккаунтов с помощью вишинга. Формулировка важна: Okta прямо не назвала его фишинговым набором. Компания определила его как операторскую консоль и связала инструментарий с активностью CORDIALSPIDER, направленной против клиентов нескольких провайдеров управления идентификацией.
Платформа поставляется с шаблонами страниц входа для Okta, Microsoft 365 и Salesforce, что охватывает значительную часть корпоративного идентификационного пространства любой средней или крупной компании. Администратор внутри Work Panel может зарегистрировать домен, настроить DNS, развернуть изолированный фишинговый сайт с собственным субдоменом и блоком веб-сервера, выбрать один из шаблонов и клонировать визуальный брендинг целевой организации. Затем платформа может рассылать фирменные фишинговые письма, направляя сотрудников на только что созданный сайт.
Тем временем звонящие получают данные о сотрудниках (имена, корпоративные адреса электронной почты, прямые номера телефонов, должности, профили LinkedIn) из коммерческих источников деловых контактов, запрашиваемых прямо внутри панели, получают назначенные учётные данные VoIP и звонят. Менеджеры наблюдают за живой очередью, показывающей, какую фишинговую страницу просматривает каждая жертва, и отправляют следующую подсказку: подтверждение push-запроса, сопоставление номера, код аутентификатора или шаг завершения заявки в поддержку. Звонящий удерживает цель на телефоне. Менеджер собирает учётные данные. Администратор может в любой момент нажать кнопку самоуничтожения и вывести фишинговый сайт вместе с его DNS-записями из строя одним действием.
Сравните это с фишинговым набором образца 2023 года — как правило, это был PHP-архив для одного оператора, размещённый на скомпрометированном хосте. Это совершенно другая категория инструментов.
Техническая анатомия
Инженерные решения внутри Work Panel выглядят так, словно их принимал человек, который лично прошёл через гору инцидент-реагирования, но с другой стороны. Три архитектурных решения выделяются особо.
Первое — разделение ролей как контроль операционной безопасности атакующего. Звонящие не получают учётные данные, которые помогают захватить. Это не деталь UX — это операционная безопасность. Если звонящего задержат, завербуют или он просто проявит халатность, хранилище учётных данных остаётся у менеджеров на отдельной инфраструктуре. Это также делает звонящих дешёвыми в найме и замене, поскольку им не нужны технические навыки и у них нет ничего чувствительного. Экономическое следствие: труд вишинговых операторов становится взаимозаменяемым, а стоимость одной попытки захвата аккаунта для атакующего снижается.
Второе — изоляция фишинговых панелей. Каждая фишинговая панель работает с собственным субдоменом, конфигурацией, процессом и блоком веб-сервера. Это напрямую соответствует болевой точке защитников — процедуре takedown. Если единственная реакция на фишинговый сайт — уведомление о takedown домена, Work Panel уже учла это и выстроила архитектуру в обход. В сочетании с ротацией секретов, журналированием активности и мониторингом звонящих в реальном времени платформа ведёт себя не как набор, а как небольшой SaaS-продукт. В терминологии MITRE ATT&CK релевантные техники группируются вокруг T1566 (Phishing), T1656 (Impersonation) и T1621 (Multi-Factor Authentication Request Generation), однако наиболее интересен оркестрирующий слой вокруг них.
Третье — конвейер MFA в реальном времени. Вид менеджера, показывающий, какую фишинговую страницу просматривает жертва, с возможностью отправить конкретную подсказку для следующего шага, — именно это позволяет операции обходить push-подтверждения, сопоставление номеров и коды TOTP-аутентификатора. Это не обход криптографии MFA — это обход предположений о рабочем процессе MFA. Пользователь разговаривает по телефону с «сотрудником службы поддержки», у которого есть полная ситуационная осведомлённость о поддельном портале, который тот видит перед собой.
Источник не раскрывает модель хостинга, ценообразование или количество подписчиков Work Panel, что важно, поскольку эти цифры показали бы, является ли это нишевым инструментом одного кластера или арендуемым сервисом, уже находящимся в руках десятков пользователей. Моя оценка: если Okta описывает его как «полноценное приложение» с управлением ролями и самоуничтожением, объём инженерных инвестиций предполагает более чем горстку пользователей, однако подтвердить это на основе имеющихся материалов невозможно.
Кто в зоне риска
Любая организация, сотрудникам которой может позвонить незнакомец, представившийся сотрудником IT-отдела, входит в целевую группу. На практике это все, но некоторые категории подвержены большему риску.
Прежде всего — клиенты провайдеров управления идентификацией. Поддержка шаблонов для Okta, Microsoft 365 и Salesforce — прямое указание на то, кто находится в прицеле. Предприятия, федерирующие всё через одну из этих трёх платформ, теперь имеют единую, хорошо брендированную поверхность для атак. Операторы iGaming, финтех-платформы и криптовалютные биржи склонны концентрировать высокоценный административный доступ за Okta или Entra ID, а их службы поддержки обрабатывают достаточно запросов на сброс MFA, чтобы хорошо подготовленный вишинговый звонок органично вписывался в общий поток. Сравните захват аккаунта администратора Salesforce в платёжной компании с компрометацией рядового сотрудника: в первом случае радиус поражения может включать производственные конвейеры данных, персональные данные клиентов и исходящие коммуникации с клиентами.
Второе — компании среднего размера без аутентификации, привязанной к устройству. Если ваша защита MFA основана на push-уведомлениях или кодах TOTP на личных телефонах, конвейер подсказок Work Panel в реальном времени разработан именно для того, чтобы обойти вас. Passkeys и смарт-карты — исключение, и Okta прямо их рекомендует.
Третье — любая организация, рабочий процесс поддержки которой позволяет агентам службы поддержки сбрасывать аутентификаторы по телефону. Именно это уязвимое место и эксплуатирует Work Panel. Ближайшие девяносто дней разделят организации, у которых уже есть протокол верификации с обратным звонком, от тех, кто по-прежнему полагается на уверенность звонящего и знание внутреннего жаргона.
Подтверждённое число жертв активности CORDIALSPIDER, атрибутированной Work Panel, нам пока неизвестно, что важно, поскольку это определяет степень срочности по сравнению с другими кампаниями 2026 года, направленными против идентификационных данных. Проверяемый прогноз: если данные материалы репрезентативны, публично раскрытые случаи захвата аккаунтов через хелпдески у клиентов провайдеров управления идентификацией должны расти в течение IV квартала 2026 года, причём хотя бы один резонансный инцидент с раскрытием имени назовёт вишинг в качестве начального вектора до конца года.
Руководство для команд безопасности
Сделайте это на этой неделе.
Переведите фишингостойкие аутентификаторы из раздела дорожной карты в план развёртывания. Рекомендации Okta указывают на passkeys и смарт-карты — и это верно. Passkey невозможно продиктовать по телефону, а push-подтверждение, одобренное во время вишингового звонка, не может исходить с незарегистрированного устройства, если аутентификатор привязан к железу. Если полное развёртывание — проект на несколько кварталов, приоритизируйте аккаунты, соответствующие вашим наихудшим сценариям: администраторы управления идентификацией, финансовый отдел, DevOps с доступом к продакшену и сами агенты клиентской поддержки.
Ограничьте доступ к чувствительным приложениям управляемыми устройствами под защитой инструментов безопасности конечных точек и добавьте географические ограничения доступа, блокирующие попытки входа из стран, сетей или IP-диапазонов, в которых бизнес не работает. Это базовый минимум, который тем не менее до сих пор не развёрнут повсеместно.
Инструментируйте события жизненного цикла аутентификаторов как телеметрию безопасности первого класса. Каждая регистрация, сброс и удаление должны генерировать уведомление пользователю и запись в журнале, которую видит инженер по обнаружению угроз. Вся ценностная пропозиция Work Panel рушится, если скомпрометированный пользователь получает push-уведомление «добавлен новый аутентификатор» и знает, что нужно позвонить в службу безопасности.
Перепишите протокол верификации в службе поддержки. Рассматривайте входящие обращения в поддержку — и исходящие звонки, утверждающие, что они от поддержки, — как задачу верификации с определённым внеполосным шагом. Никакие учётные данные, никакой MFA-запрос и никакое изменение аутентификатора не должны выполняться исключительно на основании телефонного разговора.
Проверяемый прогноз: организации, развернувшие passkeys для своего уровня администраторов управления идентификацией и добавившие шаг верификации с обратным звонком для изменений аутентификатора, должны заметно сократить число инцидентов захвата аккаунтов, связанных с MFA, в течение двух кварталов. Если этого не произойдёт, компенсирующие меры контроля находятся не там, где они думают.
Ключевые выводы
- Work Panel — это операторская консоль, а не набор: три роли (звонящий, менеджер, администратор), живые очереди жертв и самоуничтожение одним кликом, одновременно удаляющее фишинговые сайты и DNS-записи.
- Шаблоны страниц входа охватывают Okta, Microsoft 365 и Salesforce, что по умолчанию включает большинство корпоративных идентификационных стеков в область охвата.
- Разделение ролей означает, что звонящие никогда не касаются захваченных учётных данных, что снижает трудозатраты атакующего и повышает сложность атрибуции для защитников.
- Push-подтверждения, сопоставление номеров и коды TOTP — все они обходятся конвейером подсказок менеджера в реальном времени. Passkeys и смарт-карты — это честные средства защиты.
- Неизвестно и заслуживает наблюдения: пользовательская база платформы, ценообразование и модель хостинга. Okta не публиковала эти цифры, а они определяют, является ли это нишевым инструментом или началом vishing-as-a-service.
Часто задаваемые вопросы
В: Что такое Work Panel и кто за ним стоит?
Work Panel — это веб-платформа для киберпреступлений, которую Okta связала с кластером вторжений O-UNC-045, известным также как CORDIALSPIDER. Она объединяет разведку целей, управление звонящими, создание фишинговых сайтов и обработку похищенных учётных данных в одном приложении, используемом для захвата корпоративных аккаунтов с помощью вишинга.
В: Почему passkeys защищают от Work Panel, а push-MFA — нет?
Роль менеджера в Work Panel наблюдает за живой фишинговой сессией жертвы и отправляет подсказки в реальном времени для push-подтверждений, сопоставления номеров или кодов аутентификатора, пока звонящий удерживает её на телефоне. Passkeys и смарт-карты привязаны к железу и не могут быть одобрены или продиктованы вслух во время звонка, поэтому конвейер подсказок в реальном времени ломается.
В: Какие корпоративные приложения атакуются напрямую?
Work Panel поставляется с шаблонами страниц входа для Okta, Microsoft 365 и Salesforce и может клонировать визуальный брендинг целевой организации. Любая компания, федерирующая доступ через одного из этих трёх провайдеров, должна исходить из того, что она находится в адресном множестве целей.
ShutterGap: Почему ежедневные проверки CSPM пропускают 99% утечек AWS-снимков
Исследование ShutterGap компании Aryon Security показывает: 20% публичных снимков RDS исчезают менее чем за две минуты. Ежедневные сканирования CSPM не видят того, что пропадает за 120 секунд.
Великобритания признала четырёх гиперскейлеров критической финансовой инфраструктурой
Великобритания включила Microsoft, Google, AWS и Oracle в периметр финансового регулирования. Для команд безопасности риск концентрации в облаке перестаёт быть теорией.
Agents Stack: $297 в месяц уничтожат стартап-консультанта
Agents Stack запустил сервис ИИ-консалтинга за $297 в месяц на базе Grok 4, обещая заменить консультантов за $50K–$300K в год для стартапов без выручки.




