O nouă cercetare Kaspersky privind activitatea de phishing care exploatează platforme cloud legitime a evidenţiat faptul că peste 390.000 de astfel de atacuri au fost desfăşurate doar în ultimele 12 luni, potrivit unui comunicat de presă remis redacţiei.
Aceste campanii folosesc servicii de încredere precum Cloudflare Workers, Vercel, Netlify, GitHub Pages şi IPFS pentru a derula atacuri sofisticate în mai multe etape şi chiar pentru a ocoli autentificarea multifactor (MFA). Informaţii detaliate sunt disponibile într-un nou raport publicat pe Securelist.
Campania de phishing începe atunci când un atacator, care se poate prezenta drept un contact de încredere, creează un pretext pentru a determina victima să se conecteze la contul său Microsoft prin intermediul unui link de phishing. Link-ul este transmis adesea prin e-mail, iar după accesare utilizatorul ajunge pe o presupusă pagină „anti-bot”. Acolo, victimei i se solicită să completeze primul CAPTCHA fals, introducând adresa de e-mail corporativă. În loc să verifice dacă este vorba despre o interacţiune umană, acest pas colectează adresa de e-mail şi redirecţionează automat utilizatorul către un URL .workers.dev furnizat de Cloudflare, transmiţând adresa de e-mail în fragmentul URL, astfel încât următoarea pagină să o poată prelua fără a accesa serverul atacatorului.

Un CAPTCHA fals utilizat pentru colectarea adresei de e-mail a victimei şi filtrarea boţilor
Pe următoarea pagină, găzduită pe un subdomeniu gratuit Cloudflare Workers, utilizatorul trece printr-un alt CAPTCHA, de această dată unul autentic, care nu este integrat în codul HTML, ci este încărcat dinamic în pagină, ceea ce îl face mai dificil de detectat de soluţiile de securitate.
În cele din urmă, utilizatorului îi este afişată ceea ce pare a fi o fereastră standard de autentificare Office 365, creată folosind tehnica Browser-in-the-Browser (BiTB), completată cu o bară de adrese şi controale de fereastră cu aspect autentic. În realitate, aceasta este o fereastră flotantă, care transmite toate informaţiile introduse către atacatori. Pe măsură ce victima introduce numele de utilizator, parola şi codul de autentificare multifactor, scriptul injectat capturează toate datele de autentificare şi cookie-urile de sesiune, apoi redirecţionează utilizatorul către o pagină generică de eroare pentru a ascunde compromiterea.

Un site web cu un formular de autentificare Microsoft care pare legitim, dar care redirecţionează în secret traficul către atacatori
Pentru a rămâne în siguranţă, Kaspersky oferă următoarele recomandări:
CAPTCHA-urile, în mod normal, nu solicită informaţii personale - precum adresa de e-mail. Dacă o etapă de verificare necesită introducerea datelor personale pentru a demonstra că nu sunteţi un robot, acesta este un semnal puternic de avertizare privind un posibil atac de phishing sau o fraudă.
Fiţi atenţi la solicitările neaşteptate de autentificare, chiar dacă acestea provin de la domenii de încredere sau afişează certificate SSL valide.
Verificaţi URL-ul din bara principală de adrese a browserului, atacurile Browser-in-the-Browser pot imita elemente ale ferestrei sau ferestre pop-up, dar nu pot modifica domeniul real afişat de browser.
Menţineţi browserele şi extensiile de securitate actualizate.
Utilizaţi soluţii de securitate de încredere care analizează scripturile paginilor şi elementele dinamice, nu doar reputaţia domeniilor.
















































Opinia Cititorului