fechar
fechar
  • Por que Netskope divisa

    Mudando a forma como a rede e a segurança trabalham juntas.

  • Nossos clientes divisa

    A Netskope atende a mais de 3.400 clientes em todo o mundo, incluindo mais de 30 das empresas da Fortune 100

  • Nossos parceiros divisa

    Fazemos parceria com líderes de segurança para ajudá-lo a proteger sua jornada para a nuvem.

Líder em SSE. Agora é líder em SASE de fornecedor único.

Descubra por que a Netskope estreou como líder no Quadrante Mágico™ do Gartner® para Single-Vendor SASE

Obtenha o Relatório
Do Ponto de Vista do Cliente

Leia como os clientes inovadores estão navegando com sucesso no cenário atual de mudanças na rede & segurança por meio da plataforma Netskope One.

Baixe o eBook
Do Ponto de Vista do Cliente
A estratégia de comercialização da Netskope, focada em Parcerias, permite que nossos Parceiros maximizem seu crescimento e lucratividade enquanto transformam a segurança corporativa.

Saiba mais sobre os parceiros da Netskope
Grupo de diversos jovens profissionais sorrindo
Sua Rede do Amanhã

Planeje seu caminho rumo a uma rede mais rápida, segura e resiliente projetada para os aplicativos e usuários aos quais você oferece suporte.

Receba o whitepaper
Sua Rede do Amanhã
Netskope Cloud Exchange

O Cloud Exchange (CE) da Netskope oferece aos clientes ferramentas de integração poderosas para tirar proveito dos investimentos em estratégias de segurança.

Saiba mais sobre o Cloud Exchange
Vista aérea de uma cidade
  • Security Service Edge divisa

    Proteger-se contra ameaças avançadas e com nuvens e salvaguardar os dados em todos os vetores.

  • SD-WAN divisa

    Confidentemente, proporcionar acesso seguro e de alto desempenho a cada usuário remoto, dispositivo, site, e nuvem.

  • Secure Access Service Edge divisa

    O Netskope One SASE oferece uma solução SASE nativa da nuvem, totalmente convergente e de fornecedor único.

A plataforma do futuro é a Netskope

O Security Service Edge (SSE), o Cloud Access Security Broker (CASB), o Cloud Firewall, o Next Generation Secure Web Gateway (SWG) e o Private Access for ZTNA foram integrados nativamente em uma única solução para ajudar todas as empresas em sua jornada para a arquitetura Secure Access Service Edge (SASE).

Vá para a plataforma
Vídeo da Netskope
Next Gen SASE Branch é híbrida — conectada, segura e automatizada

Netskope Next Gen SASE Branch converge o Context-Aware SASE Fabric, Zero-Trust Hybrid Security e SkopeAI-Powered Cloud Orchestrator em uma oferta de nuvem unificada, inaugurando uma experiência de filial totalmente modernizada para empresas sem fronteiras.

Saiba mais sobre Next Gen SASE Branch
Pessoas no escritório de espaço aberto
SASE Architecture For Dummies (Arquitetura SASE para leigos)

Obtenha sua cópia gratuita do único guia de planejamento SASE que você realmente precisará.

Baixe o eBook
Livro eletrônico SASE Architecture For Dummies (Arquitetura SASE para leigos)
Mude para serviços de segurança na nuvem líderes de mercado com latência mínima e alta confiabilidade.

Conheça a NewEdge
Rodovia iluminada através de ziguezagues na encosta da montanha
Permita com segurança o uso de aplicativos generativos de IA com controle de acesso a aplicativos, treinamento de usuários em tempo real e a melhor proteção de dados da categoria.

Saiba como protegemos o uso de IA generativa
Ative com segurança o ChatGPT e a IA generativa
Soluções de zero trust para a implementação de SSE e SASE

Conheça o Zero Trust
Passeio de barco em mar aberto
Netskope obtém alta autorização do FedRAMP

Escolha o Netskope GovCloud para acelerar a transformação de sua agência.

Saiba mais sobre o Netskope GovCloud
Netskope GovCloud
  • Recursos divisa

    Saiba mais sobre como a Netskope pode ajudá-lo a proteger sua jornada para a nuvem.

  • Blog divisa

    Saiba como a Netskope permite a transformação da segurança e da rede por meio do serviço de acesso seguro de borda (SASE)

  • Eventos e workshops divisa

    Esteja atualizado sobre as últimas tendências de segurança e conecte-se com seus pares.

  • Security Defined divisa

    Tudo o que você precisa saber em nossa enciclopédia de segurança cibernética.

Podcast Security Visionaries

Navegando pela soberania de dados
Max Havey conversa com Michael Dickerson, CEO da TSC Global e fundador da Dickerson Digital, sobre o tópico crítico da soberania de dados.

Reproduzir o podcast Navegue por todos os podcasts
Últimos blogs

Leia como a Netskope pode viabilizar a jornada Zero Trust e SASE por meio de recursos de borda de serviço de acesso seguro (SASE).

Leia o Blog
Nascer do sol e céu nublado
SASE Week 2024 On-Demand

Aprenda a navegar pelos últimos avanços em SASE e confiança zero e explore como essas estruturas estão se adaptando para enfrentar os desafios de segurança cibernética e infraestrutura

Explorar sessões
SASE Week 2024
O que é SASE?

Saiba mais sobre a futura convergência de ferramentas de redes e segurança no modelo predominante e atual de negócios na nuvem.

Saiba mais sobre a SASE
  • Empresa divisa

    Ajudamos você a antecipar os desafios da nuvem, dos dados e da segurança da rede.

  • Carreira divisa

    Junte-se aos mais de 3.000 membros incríveis da equipe da Netskope que estão criando a plataforma de segurança nativa da nuvem líder do setor.

  • Customer Solutions divisa

    Estamos aqui junto com você a cada passo da sua trajetória, assegurando seu sucesso com a Netskope.

  • Treinamento e credenciamentos divisa

    Os treinamentos da Netskope vão ajudar você a ser um especialista em segurança na nuvem.

Apoiando a sustentabilidade por meio da segurança de dados

A Netskope tem o orgulho de participar da Visão 2045: uma iniciativa destinada a aumentar a conscientização sobre o papel da indústria privada na sustentabilidade.

Saiba mais
Apoiando a sustentabilidade por meio da segurança de dados
Ajude a moldar o futuro da segurança na nuvem

Na Netskope, os fundadores e líderes trabalham lado a lado com seus colegas, até mesmo os especialistas mais renomados deixam seus egos na porta, e as melhores ideias vencem.

Faça parte da equipe
Vagas na Netskope
Netskope dedicated service and support professionals will ensure you successful deploy and experience the full value of our platform.

Ir para Soluções para Clientes
Netskope Professional Services
Proteja sua jornada de transformação digital e aproveite ao máximo seus aplicativos de nuvem, web e privados com o treinamento da Netskope.

Saiba mais sobre Treinamentos e Certificações
Grupo de jovens profissionais trabalhando

Fake CAPTCHAs, Malicious PDFs, SEO Traps Leveraged for User Manual Searches

Feb 27 2025

Summary

On February 12, 2025, Netskope Threat Labs reported a widespread phishing campaign using fake CAPTCHA images via Webflow CDN to trick victims searching for PDF documents on search engines. These PDF files lead to phishing sites designed to pilfer victims’ credit card and personal information. As we hunted for similar phishing campaigns, we discovered many more phishing PDF files with fake CAPTCHAs distributed across multiple domains. 

We found 260 unique domains hosting nearly 5,000 phishing PDF files that redirect victims to malicious websites. The attacker uses SEO to trick victims into visiting the pages by clicking on malicious search engine results. While most phishing pages focus on stealing credit card information, some PDF files contain fake CAPTCHAs that trick victims into executing malicious PowerShell commands, ultimately leading to the Lumma Stealer malware.

The tracked phishing campaigns affected more than 1,150 organizations and more than 7,000 users since the second half of 2024. We found that the extensive phishing campaign’s target victims were mainly in North America, Asia, and Southern Europe across different segments, led by the technology, financial services, and manufacturing sectors.

Top domains and keywords in fake CAPTCHA campaign

As Netskope Threat Labs extends its hunt for phishing campaigns leveraging PDFs, fake CAPTCHAs, and SEO poisoning, we observed more than 260 unique domains hosting phishing PDF files. While Webflow leads all domains for hosting phishing PDFs, other noteworthy content delivery domains include GoDaddy, Strikingly, Wix, and Fastly. Notably, three of the top 15 domains are content delivery networks related to GoDaddy, which are wsimg.com, s123-cdn-static.com, and f-static.net.

Attackers uploaded some of the phishing PDF files to online libraries and PDF repositories like pdfcoffee, pdf4pro, pdfbean, and internet archive. This technique targets victims not only searching for PDF documents on search engines but also victims searching within those PDF library repository websites.

Remarkably, nearly half of the 4,000 targeted keywords are related to user guides or manuals, while over a third are for templates and forms. The words ”pdf,” ”free,” ”download,” and ”printable” are among the most frequently repeated keywords.

Searched PDFs used to deliver Lumma Stealer malware

Most phishing campaigns we investigated used fake CAPTCHA images in PDF files as a starting point to steal credit card information. However, some PDFs we found were used to deliver Lumma Stealer. The PDF used to deliver Lumma Stealer contains images to download the document, which contains an embedded link that directs victims to a malicious website.

After clicking the ”Download” image, the victim is redirected to a site with a fake CAPTCHA instruction. If they paste the clipboard content into the run window and execute it, a downgraded PowerShell version (v 1.0) runs a concatenated MSHTA command. The MSHTA command downloads the next stage PowerShell script, which downloads and executes the Lumma Stealer malware. More details on the infection chain are available in our previous post about Lumma Stealer.

Conclusion

Netskope Threat Labs continues to hunt for phishing campaigns that use fake CAPTCHA images in PDF files found via search engine results and found that attackers have been distributing malicious PDFs across over 260 domains and targeting more than 4,000 keywords. In addition to stealing credit card information, some phishing PDFs lead to the download and execution of Lumma Stealer malware. Netskope Threat Labs will continue to monitor and respond to similar phishing techniques.

Netskope Detection

  • Netskope Threat Protection
    • Trojan.GenericKD
    • Document-PDF.Phishing.Generic
    • Document-PDF.Phishing.PhishingX
  • Netskope Advanced Threat Protection provides proactive coverage against this threat
    • Gen.Detect.By.NSCloudSandbox.tr

Disclosure

**All disclosures are submitted Feb 26, 2025

  • filesusr.com appears to be Wix CDN. Submitted to their BOT, waiting for any ID about it.
  • GoDaddy related domains – DCU100674454 – DCU100674479
  • Submitted to Fastly abuse report page, no report ID provided
  • Submitted to Strikingly abuse report page, no report ID provided
  • Submitted to Google report phishing page, no report ID provided

Data Analysis

The analysis presented in this blog post is based on anonymized usage data collected by the Netskope Security Cloud platform relating to a subset of Netskope customers with prior authorization.

IOCs

All the IOCs related to this campaign can be found in our GitHub repository.

author image
Jan Michael Alcantara
Jan Michael Alcantara is an experienced incident responder with a background on forensics, threat hunting, and incident analysis.
Jan Michael Alcantara is an experienced incident responder with a background on forensics, threat hunting, and incident analysis.

Mantenha-se informado!

Subscribe for the latest from the Netskope Blog