Never Ending Story – Phishing.

Ataki phishingowe stanowią ciągle zagrożenie dla bezpieczeństwa cyfrowego. Analiza dostarczonych materiałów wskazuje na rosnącą złożoność tych ataków, przechodzących od prostych wiadomości e-mail do wysoce zaawansowanych kampanii wykorzystujących zaawansowane techniki obejścia zabezpieczeń. Kluczowym elementem tej ewolucji jest coraz częstsze wykorzystanie legalnych platform i usług w celu zwiększenia wiarygodności i skuteczności ataku.

Przykładem jest opisana kampania wykorzystująca platformę AppSheet firmy Google do masowego rozsyłania wiadomości phishingowych podszywających się pod Meta (Facebook). Ataki te obejmowały zaawansowane techniki, takie jak polimorficzne identyfikatory, zaawansowane mechanizmy proxy typu „man-in-the-middle” oraz obejście uwierzytelniania dwuskładnikowego (2FA). Zastosowanie legalnej domeny noreply@appsheet.com pozwalało na obejście standardowych zabezpieczeń poczty elektronicznej, takich jak SPF, DKIM i DMARC, zwiększając tym samym skuteczność ataku. Dodatkowo, wykorzystanie branding’u Meta i tworzenie poczucia pilności za pomocą fałszywych ostrzeżeń o usunięciu konta, zwiększało prawdopodobieństwo kliknięcia w złośliwe linki. Mechanizm podwójnego monitu o podanie danych logowania i kodów 2FA dodatkowo zwiększał szansę sukcesu ataku.

Inny przykład pokazuje, jak cyberprzestępcy wykorzystują legitymnie wyglądające linki, odwołujące się do nazw domen i systemów SSO (Single Sign-On) firmy, w wiadomościach SMS i e-mail, aby nakłonić pracowników do resetowania haseł lub udostępnienia kodów MFA. Ataki typu „MFA fatigue”, polegające na wielokrotnym wysyłaniu powiadomień MFA, aż do momentu przypadkowego zaakceptowania jednego z nich przez użytkownika, również stanowią poważne zagrożenie. Zauważalne jest również wykorzystywanie platform komunikacji, takich jak Microsoft Teams, do podszywania się pod wewnętrzny dział IT.

Raporty wskazują na znaczący wzrost liczby ataków phishingowych, w tym tych wykorzystujących sztuczną inteligencję (AI). AI pozwala na generowanie bardziej wiarygodnych i spersonalizowanych wiadomości e-mail, trudniejszych do wykrycia przez tradycyjne systemy zabezpieczeń. Sztuczna inteligencja jest wykorzystywana również do generowania dynamicznie tworzonych stron logowania, które potrafią automatycznie pobierać logo firmy, którą naśladują, wykorzystując API legalnych usług marketingowych. Dodatkowo, atak może automatycznie wypełniać pola z danymi użytkownika, aby zwiększyć wiarygodność fałszywej strony.

Problem pogarsza się z powodu braku odpowiedniego szkolenia pracowników. Statystyki pokazują, że przed szkoleniem aż jedna trzecia pracowników klika podejrzane linki. Szkolenia z zakresu świadomości bezpieczeństwa i symulacje ataków phishingowych są kluczowe w redukcji ryzyka. Należy podkreślić, że opóźnienia w reakcji na incydenty, spowodowane sztywnymi procedurami bezpieczeństwa, dają atakującym cenny czas na rozszerzenie ataku. Zbytnie skupienie się na procesach zamiast na szybkiej i skutecznej reakcji może prowadzić do znacznie większych strat.

Dodatkowo, niektóre ataki, jak ten opisany przez Fortra, wykorzystują zaawansowane techniki, takie jak szyfrowanie AES w załącznikach .htm i połączenie z popularną siecią CDN (Content Delivery Network), co utrudnia wykrycie złośliwego oprogramowania. Wykorzystanie zainfekowanych pakietów npm (Node Package Manager) dodatkowo komplikuje sytuację. Te zaawansowane techniki wymagają od administratorów bezpieczeństwa elastyczności i ciągłego monitorowania pojawiających się zagrożeń.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

CAPTCHA ImageChange Image