Kybernetická bezpečnost
Nová kampaň CalPhishing mění interní přeposílání v návnadu pro krádež přihlašovacích údajů

Fortra Intelligence and Research Experts (FIRE) odhalila novou kampaň CalPhishing, která mění jeden z nejběžnějších pracovních úkonů — přeposlání obchodní poptávky správnému kolegovi — v mechanismus pro doručení nástrahy určené ke krádeži přihlašovacích údajů.
Útočník neosloví prodejce přímo podezřelým nevyžádaným e-mailem. Nejprve kontaktuje zaměstnance mimo obchodní tým a vydává se za potenciálního zákazníka. Požadavek působí běžně: spojit odesílatele s někým, kdo může probrat produkt nebo službu. Když zaměstnanec odpoví, útočník poskytne odkaz pro rezervaci schůzky a požádá o jeho interní přeposlání.
Přeposlaná zpráva pak dorazí k zamýšlenému cíli s něčím, co by útočník sám jen obtížně vytvořil: s důvěryhodností známého kolegy.
Jak vzniká řetězec důvěry
Fortra techniku popisuje jako formu „stupňovaného zneužití důvěry“. Útočník se neopírá o napadenou schránku ani o přesvědčivé vydávání se za vedoucího pracovníka. Kampaň místo toho zapojí nic netušícího zaměstnance, který se stane mostem důvěry.
Sled událostí začíná poptávkou ve stylu zájemce zaslanou někomu, kdo nemá na starosti prodej. Zaměstnanec se snaží pomoci a potvrdí, že žádost může předat příslušné osobě. Útočník poté poskytne rezervační odkaz, který zaměstnanec přepošle prodejci nebo jinému cíli v oblasti rozvoje obchodu.
V tu chvíli už zpráva nevypadá jako nevyžádané externí oslovení. Působí jako doporučené interní předání. Původní identita odesílatele může být ve vlákně stále viditelná, ale přeposílající zaměstnanec ve skutečnosti poskytl sociální potvrzení, které snižuje ostražitost příjemce.
To je hlavní novinka kampaně. Tradiční phishing často spoléhá na napodobení osoby, které cíl důvěřuje. Zde útočník přesvědčí skutečně důvěryhodnou osobu, aby nevědomky doručila návnadu.
Rezervační stránka se stává phishingovým webem
Přeposlaný odkaz otevře stránku, která vypadá jako běžný kalendář pro plánování schůzek. Návštěvník zvolí dostupné datum a čas, čímž se posiluje dojem, že postup je legitimní a téměř dokončený.
Teprve po volbě času stránka představí rozhodující krok: přihlašovací výzvu pro pracovní nebo školní účet Microsoft 365, údajně nutnou k potvrzení či synchronizaci schůzky. Podle Fortry odpovídá pozorovaný postup pokusu o získání přihlašovacích údajů Microsoft 365.
Odložený požadavek na přihlašovací údaje je důležitý. Přihlašovací výzva zobrazená ihned po nevyžádaném e-mailu by mohla vyvolat podezření. Stejná výzva může působit méně neobvykle poté, co uživatel následoval doporučení kolegy, navštívil profesionálně zpracovanou rezervační stránku a zvolil čas schůzky.
Každý jednotlivý krok připomíná běžnou obchodní činnost. Útok odhalí až celý řetězec — od externí poptávky přes interní přeposlání a stránku kalendáře až po požadavek na ověření.
Proč ochrana zaměřená jen na e-mail může útok přehlédnout
Technika využívá rozdíl mezi důvěrou ve zprávu a důvěrou v její cíl. Zaměstnanci se často učí kontrolovat odesílatele, hledat známky napodobení a zacházet opatrně s neočekávanou externí poštou. Tyto návyky jsou méně účinné, když škodlivý odkaz dorazí ve vlákně přeposlaném legitimním kolegou.
To může ztížit i automatizovanou detekci. Původní externí zpráva nemusí obsahovat přílohu, zjevný malware ani naléhavý finanční požadavek. Zaměstnanec, který ji přeposílá, není napaden a interní zpráva je skutečně odeslána z poštovního systému organizace.
Fortra doporučuje, aby vyšetřování propojilo celou cestu: původní externí poptávku, interní přeposlání, návštěvu rezervační domény a veškerou následnou ověřovací aktivitu. Zkoumání jen jedné fáze může vyvolat dojem, že kampaň je neškodná.
Zjištění rovněž potvrzují širší posun v zabezpečení e-mailu. Útočníci stále častěji využívají obchodní kontext a legitimní pracovní postupy namísto spoléhání pouze na zjevně škodlivé soubory. V nedávném rozhovoru pro Unite.AI vysvětlil ředitel StrongestLayer Alan LeFort, proč musí moderní detekce phishingu stále více uvažovat o obchodním kontextu, nejen porovnávat známé signatury.
Na co by si organizace měly dát pozor
Nejzřetelnějším varovným signálem je rezervační stránka na neznámé nebo nesouvisející doméně, která po výběru času žádá návštěvníka o přihlášení firemním účtem Microsoft 365. Zaměstnanec by měl v tomto bodě přestat a ověřit žádost o schůzku známým komunikačním kanálem.
Bezpečnostní týmy by měly interně přeposlané odkazy považovat za externí cíle, pokud nebyla jejich doména nezávisle ověřena. Skutečnost, že zprávu přeposlal kolega, nedokazuje bezpečnost odkazovaného webu.
Pokud se přihlašovací údaje podaří získat, mohou útočníci přistupovat k firemní poště, citlivým datům a komunikaci se zákazníky. Napadený účet pak může posloužit k podvodu, dalšímu phishingu, napodobení identity nebo bočnímu pohybu v organizaci.
Praktické poučení je jednoduché: interní přeposlání může dodat důvěryhodnost, ale nemůže učinit externí cíl spolehlivým. V této variantě CalPhishing není první zaměstnanec konečným cílem. Je součástí doručovacího řetězce — a právě drobná snaha pomoci činí následnou návnadu přesvědčivější.












