Google Apps Script के दुरुपयोग पर TraceX Labs की रिपोर्ट, Phishing से SEO Spam तक सामने आए कई खतरे

साइबर सुरक्षा क्षेत्र में काम करने वाली कंपनी TraceX Labs ने Google Apps Script Web Apps के संभावित दुरुपयोग को लेकर एक नई Threat Intelligence Report जारी की है। रिपोर्ट में Phishing, Online Fraud, Malware Distribution, SEO Manipulation, Spam और Malicious Redirection जैसी गतिविधियों का विश्लेषण किया गया है। इसके साथ ही NCII, Sextortion, Deepfake और संदिग्ध CSAM/CSE-संबंधित Infrastructure जैसे संवेदनशील मामलों का भी उल्लेख किया गया है।

Google Apps Script 

30 सितंबर 2026 को जारी इस रिपोर्ट का शीर्षक “Abuse of Google Apps Script Web Apps for Phishing, Fraud, Malware Distribution, SEO Manipulation, Spam, CSAM/CSE-Related Abuse and Malicious Redirection” है। इसे GLOBAL-026 पहचान संख्या दी गई है और इसमें Threat Assessment को High श्रेणी में रखा गया है।

Google Apps Script का इस्तेमाल कैसे होता है?

Google Apps Script Google का एक वैध Cloud-based Platform है, जिसका इस्तेमाल Web Applications विकसित करने, Automation करने और Google की विभिन्न सेवाओं को आपस में जोड़ने के लिए किया जाता है।

इसके Web Apps HTTP Requests को Process करने, Parameters स्वीकार करने, HTML Pages तैयार करने और External Resources के साथ Communication करने में सक्षम होते हैं।

TraceX Labs ने अपनी रिपोर्ट में स्पष्ट किया है कि Google Apps Script स्वयं कोई Malicious Platform नहीं है। चिंता इस बात को लेकर है कि इसकी वैध सुविधाओं का कुछ मामलों में Third-Party Abuse के लिए इस्तेमाल किया जा सकता है।

किसी User तक Search Engine, Email, Social Media या Messaging Platform के माध्यम से एक Apps Script URL पहुंच सकता है। यह URL आगे किसी Landing Page, External Website या दूसरे Resource पर Redirect कर सकता है।

Phishing और Online Fraud में संभावित इस्तेमाल

रिपोर्ट में Phishing और Online Fraud से जुड़े विभिन्न तरीकों का अध्ययन किया गया है। इनमें Credential Harvesting, Investment Scams, Employment Scams, Fake Payment Pages, Impersonation और Social Engineering जैसी गतिविधियां शामिल हैं।

ऐसे Campaigns में Apps Script Web App एक Landing Page, Intermediate Page या Redirector की भूमिका निभा सकता है। इसके बाद User को किसी External Infrastructure पर ले जाया जा सकता है।

रिपोर्ट में Malicious Android APK Distribution और Malware Delivery से संबंधित मामलों का भी विश्लेषण किया गया है। हालांकि TraceX Labs ने यह स्पष्ट किया है कि केवल किसी Google Apps Script URL की मौजूदगी से किसी File या Website को Malware घोषित नहीं किया जा सकता। इसके लिए Technical Analysis और विश्वसनीय Reputation Information जैसी अतिरिक्त जानकारी आवश्यक है।

SEO Spam और Search Manipulation पर नजर

रिपोर्ट में Search Engine Manipulation को भी एक महत्वपूर्ण क्षेत्र के रूप में देखा गया है।

TraceX Labs के अनुसार Keyword-heavy Pages, Doorway Pages, Automatically Generated Content, Repeated Templates, Unrelated Keywords, बड़े पैमाने पर Outbound Links और Redirect Chains ऐसे Indicators हो सकते हैं जिनकी Security Investigation के दौरान जांच की जानी चाहिए।

यदि किसी Infrastructure का उद्देश्य जानबूझकर Search Rankings या Search Visibility को प्रभावित करना हो, तो यह MITRE ATT&CK T1608.006 – SEO Poisoning से संबंधित हो सकता है।

रिपोर्ट में Backlink Manipulation तथा Google Search और Video Search से जुड़े Spam Campaigns का भी उल्लेख किया गया है।

Malware और APK Distribution का खतरा

TraceX Labs ने Google Apps Script से जुड़े Infrastructure के जरिए Malware और Malicious Android APK Distribution की संभावनाओं का भी अध्ययन किया है।

Security Investigation के दौरान केवल शुरुआती Apps Script URL की जांच करना पर्याप्त नहीं माना गया है। Analysts को Redirect Destination, Download होने वाली File, File Hash, Endpoint Activity और संबंधित Infrastructure को भी जांचना चाहिए।

इससे यह पता लगाने में मदद मिल सकती है कि Apps Script URL केवल एक Intermediate Layer है या किसी बड़े Cyber Campaign का हिस्सा है।

Spam Campaigns में भी इस्तेमाल

रिपोर्ट में विभिन्न प्रकार के Spam Campaigns का भी विश्लेषण किया गया है। इनमें Gambling और Betting Spam, Adult और NSFW Spam, Drug-related Spam, Deepfake और Synthetic Media Spam, Google Search तथा Video Spam और Movie Piracy-related Search Activity शामिल हैं।

TraceX Labs ने यह भी कहा है कि किसी Web Page पर Gambling, Drug या Piracy से संबंधित Keywords का मिलना अपने आप में Cybercrime का प्रमाण नहीं माना जा सकता। किसी Activity को वर्गीकृत करने के लिए Context, Behaviour और Supporting Evidence का मूल्यांकन आवश्यक है।

NCII और Sextortion की जांच

रिपोर्ट में Non-Consensual Intimate Imagery (NCII) और Sextortion को Sensitive Investigation Categories के तौर पर शामिल किया गया है।

ऐसे मामलों में Evidence Handling को लेकर विशेष सावधानी बरतने की सलाह दी गई है। Researchers को Sensitive Material को अनावश्यक रूप से Download, Reproduce या Redistribute नहीं करना चाहिए।

Public Security Reporting में जरूरत के अनुसार Redacted Evidence का इस्तेमाल करने की सलाह दी गई है।

Suspected CSAM/CSE Infrastructure पर सावधानी

रिपोर्ट का एक संवेदनशील हिस्सा Suspected CSAM/CSE-related Infrastructure से जुड़ा है।

TraceX Labs ने इन Findings को “Suspected / Corroboration Required” के रूप में वर्गीकृत किया है। इसका अर्थ है कि उपलब्ध Indicators को अतिरिक्त Evidence से Verify और Corroborate करने की आवश्यकता हो सकती है।

कंपनी ने ऐसे मामलों में Evidence Handling के दौरान विशेष सावधानी बरतने पर जोर दिया है। संदिग्ध अवैध सामग्री को अनावश्यक रूप से Download, Reproduce या Redistribute नहीं किया जाना चाहिए।

Deepfake और Synthetic Media का इस्तेमाल

रिपोर्ट में Deepfake और Synthetic Media से जुड़े Spam Campaigns का भी उल्लेख किया गया है।

TraceX Labs के अनुसार केवल किसी Synthetic या Manipulated Media की मौजूदगी से Campaign का उद्देश्य निर्धारित नहीं किया जा सकता। Analysts को Content के साथ Distribution Channels, URLs, Redirects और संबंधित Infrastructure को भी Correlate करना चाहिए।

Malicious Redirects की जांच जरूरी

रिपोर्ट में Redirect Behaviour को भी महत्वपूर्ण Investigation Area बताया गया है।

किसी Apps Script Web App का इस्तेमाल केवल एक Intermediate Point के रूप में किया जा सकता है, जहां से User को किसी अन्य Website या Resource पर भेजा जाता है।

इसलिए Security Teams को शुरुआती Apps Script URL पर Investigation रोकने के बजाय पूरी Redirect Chain और Final Destination की जांच करनी चाहिए। Final Destination से Phishing Page, Malware Download, Scam Infrastructure या Campaign के अन्य Components के बारे में अतिरिक्त जानकारी मिल सकती है।

Google URL का मतलब हमेशा सुरक्षित नहीं

TraceX Labs की रिपोर्ट का एक महत्वपूर्ण बिंदु यह है कि किसी URL का Google से जुड़ा होना अपने आप उसकी Legitimacy या Safety की पुष्टि नहीं करता।

रिपोर्ट के अनुसार Google-owned URL होने से यह साबित नहीं होता कि Google ने उस Content को बनाया है, उसे Endorse किया है या Final Destination को Operate करता है। इसी तरह HTTPS का इस्तेमाल भी किसी Website के Legitimate होने की गारंटी नहीं देता।

इसलिए Security Analysts को केवल Hosting Provider या Domain Name पर निर्भर रहने के बजाय वास्तविक Behaviour और Infrastructure की जांच करनी चाहिए।

Security Teams को किन Indicators की जांच करनी चाहिए?

TraceX Labs ने ऐसी गतिविधियों की जांच के लिए कई प्रकार के Indicators को आपस में जोड़कर देखने की सलाह दी है।

URL Level पर Suspicious Apps Script URLs, Unusual Parameters, Repeated Deployment Identifiers और Known Malicious Destinations की जांच की जा सकती है।

Web Proxy Data से Redirect Chains, Final Destinations, Downloaded Files और MIME Types जैसी जानकारी मिल सकती है।

Endpoint Telemetry के जरिए Unexpected APK Downloads, Suspicious File Execution, Browser-originated Downloads और Credential Submission जैसी गतिविधियों की पहचान की जा सकती है।

रिपोर्ट में Apps Script URLs को निम्न Indicators के साथ Correlate करने की सलाह दी गई है:

  • Destination Domains
  • IP Addresses और ASNs
  • Certificates
  • URL Parameters
  • File Hashes
  • Redirect Chains
  • Related Campaign Infrastructure

Evidence-based Classification पर जोर

TraceX Labs ने Research में Observed, Correlated, Suspected, Potential, Benign और Unknown जैसी Evidence Categories का इस्तेमाल किया है।

रिपोर्ट के अनुसार केवल किसी URL, Screenshot या Infrastructure Indicator के आधार पर किसी व्यक्ति या Organization की Ownership, Criminal Intent या Attribution स्थापित नहीं की जानी चाहिए।

विशेष रूप से CSAM/CSE, NCII और Sextortion जैसे Sensitive मामलों में किसी Finding को प्रकाशित करने से पहले अतिरिक्त Corroboration और Evidence Verification महत्वपूर्ण है।

MITRE ATT&CK Techniques से Mapping

रिपोर्ट में संभावित गतिविधियों को कई MITRE ATT&CK Techniques के साथ Map किया गया है। इनमें T1583.006 Web Services, T1583.007 Serverless, T1608.006 SEO Poisoning, T1608.001 Upload Malware और T1566.002 Phishing Link शामिल हैं।

TraceX Labs ने यह भी कहा है कि T1102 Web Service और T1567 Exfiltration Over Web Service जैसी Techniques को तभी लागू किया जाना चाहिए जब संबंधित Behaviour के पर्याप्त Evidence उपलब्ध हों।

पांच चरणों वाला Investigation Framework

रिपोर्ट में Security Teams के लिए एक Structured Investigation Model भी दिया गया है:

Discover → Validate → Correlate → Classify → Report

इस Framework का उद्देश्य किसी Suspicious Infrastructure को केवल एक Indicator के आधार पर वर्गीकृत करने के बजाय अलग-अलग Sources से प्राप्त Evidence को जोड़कर Analysis करना है।

TraceX Labs के Assessment में Google Apps Script Infrastructure से जुड़े संभावित Abuse Areas में SEO Poisoning, Spam और Doorway Pages, Phishing और Fraud, Malware Distribution, Malicious Redirection, Adult और NSFW Spam, NCII और Sextortion, Suspected CSAM/CSE-related Infrastructure, Gambling और Betting, Drug-related Spam, Deepfake और Synthetic Media तथा Search और Video Spam जैसी गतिविधियां शामिल हैं।

रिपोर्ट का मुख्य संदेश यह है कि किसी Infrastructure को केवल इसलिए संदिग्ध नहीं माना जाना चाहिए क्योंकि वह Google Apps Script पर Hosted है। किसी भी Security Investigation में Behaviour, Content, Destination और संबंधित Infrastructure के बीच संबंध को Evidence के आधार पर समझना अधिक महत्वपूर्ण है।