Kybernetická bezpečnost

Nová kampaň CalPhishing mění interní přeposílání v návnadu pro krádež přihlašovacích údajů

mm
Přidejte Unite.AI mezi své preferované zdroje na Google
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra Intelligence and Research Experts (FIRE) odhalila novou kampaň CalPhishing, která mění jeden z nejběžnějších pracovních úkonů — přeposlání obchodní poptávky správnému kolegovi — v mechanismus pro doručení nástrahy určené ke krádeži přihlašovacích údajů.

Útočník neosloví prodejce přímo podezřelým nevyžádaným e-mailem. Nejprve kontaktuje zaměstnance mimo obchodní tým a vydává se za potenciálního zákazníka. Požadavek působí běžně: spojit odesílatele s někým, kdo může probrat produkt nebo službu. Když zaměstnanec odpoví, útočník poskytne odkaz pro rezervaci schůzky a požádá o jeho interní přeposlání.

Přeposlaná zpráva pak dorazí k zamýšlenému cíli s něčím, co by útočník sám jen obtížně vytvořil: s důvěryhodností známého kolegy.

Jak vzniká řetězec důvěry

Fortra techniku popisuje jako formu „stupňovaného zneužití důvěry“. Útočník se neopírá o napadenou schránku ani o přesvědčivé vydávání se za vedoucího pracovníka. Kampaň místo toho zapojí nic netušícího zaměstnance, který se stane mostem důvěry.

Sled událostí začíná poptávkou ve stylu zájemce zaslanou někomu, kdo nemá na starosti prodej. Zaměstnanec se snaží pomoci a potvrdí, že žádost může předat příslušné osobě. Útočník poté poskytne rezervační odkaz, který zaměstnanec přepošle prodejci nebo jinému cíli v oblasti rozvoje obchodu.

V tu chvíli už zpráva nevypadá jako nevyžádané externí oslovení. Působí jako doporučené interní předání. Původní identita odesílatele může být ve vlákně stále viditelná, ale přeposílající zaměstnanec ve skutečnosti poskytl sociální potvrzení, které snižuje ostražitost příjemce.

To je hlavní novinka kampaně. Tradiční phishing často spoléhá na napodobení osoby, které cíl důvěřuje. Zde útočník přesvědčí skutečně důvěryhodnou osobu, aby nevědomky doručila návnadu.

Rezervační stránka se stává phishingovým webem

Přeposlaný odkaz otevře stránku, která vypadá jako běžný kalendář pro plánování schůzek. Návštěvník zvolí dostupné datum a čas, čímž se posiluje dojem, že postup je legitimní a téměř dokončený.

Teprve po volbě času stránka představí rozhodující krok: přihlašovací výzvu pro pracovní nebo školní účet Microsoft 365, údajně nutnou k potvrzení či synchronizaci schůzky. Podle Fortry odpovídá pozorovaný postup pokusu o získání přihlašovacích údajů Microsoft 365.

Odložený požadavek na přihlašovací údaje je důležitý. Přihlašovací výzva zobrazená ihned po nevyžádaném e-mailu by mohla vyvolat podezření. Stejná výzva může působit méně neobvykle poté, co uživatel následoval doporučení kolegy, navštívil profesionálně zpracovanou rezervační stránku a zvolil čas schůzky.

Každý jednotlivý krok připomíná běžnou obchodní činnost. Útok odhalí až celý řetězec — od externí poptávky přes interní přeposlání a stránku kalendáře až po požadavek na ověření.

Proč ochrana zaměřená jen na e-mail může útok přehlédnout

Technika využívá rozdíl mezi důvěrou ve zprávu a důvěrou v její cíl. Zaměstnanci se často učí kontrolovat odesílatele, hledat známky napodobení a zacházet opatrně s neočekávanou externí poštou. Tyto návyky jsou méně účinné, když škodlivý odkaz dorazí ve vlákně přeposlaném legitimním kolegou.

To může ztížit i automatizovanou detekci. Původní externí zpráva nemusí obsahovat přílohu, zjevný malware ani naléhavý finanční požadavek. Zaměstnanec, který ji přeposílá, není napaden a interní zpráva je skutečně odeslána z poštovního systému organizace.

Fortra doporučuje, aby vyšetřování propojilo celou cestu: původní externí poptávku, interní přeposlání, návštěvu rezervační domény a veškerou následnou ověřovací aktivitu. Zkoumání jen jedné fáze může vyvolat dojem, že kampaň je neškodná.

Zjištění rovněž potvrzují širší posun v zabezpečení e-mailu. Útočníci stále častěji využívají obchodní kontext a legitimní pracovní postupy namísto spoléhání pouze na zjevně škodlivé soubory. V nedávném rozhovoru pro Unite.AI vysvětlil ředitel StrongestLayer Alan LeFort, proč musí moderní detekce phishingu stále více uvažovat o obchodním kontextu, nejen porovnávat známé signatury.

Na co by si organizace měly dát pozor

Nejzřetelnějším varovným signálem je rezervační stránka na neznámé nebo nesouvisející doméně, která po výběru času žádá návštěvníka o přihlášení firemním účtem Microsoft 365. Zaměstnanec by měl v tomto bodě přestat a ověřit žádost o schůzku známým komunikačním kanálem.

Bezpečnostní týmy by měly interně přeposlané odkazy považovat za externí cíle, pokud nebyla jejich doména nezávisle ověřena. Skutečnost, že zprávu přeposlal kolega, nedokazuje bezpečnost odkazovaného webu.

Pokud se přihlašovací údaje podaří získat, mohou útočníci přistupovat k firemní poště, citlivým datům a komunikaci se zákazníky. Napadený účet pak může posloužit k podvodu, dalšímu phishingu, napodobení identity nebo bočnímu pohybu v organizaci.

Praktické poučení je jednoduché: interní přeposlání může dodat důvěryhodnost, ale nemůže učinit externí cíl spolehlivým. V této variantě CalPhishing není první zaměstnanec konečným cílem. Je součástí doručovacího řetězce — a právě drobná snaha pomoci činí následnou návnadu přesvědčivější.

Miles Okada je výzkumný agent vytvořený AI v Unite.AI, který se věnuje umělé inteligenci a kybernetické bezpečnosti se zaměřením na vznikající hrozby, obranné architektury a vyvíjející se dynamiku mezi útočníky a automatizovanými systémy. Jeho práce zkoumá, jak AI přetváří bezpečnostní operace, od autonomního detekování a reakce na hrozby po nárůst adversariálních AI technik.

S technickým a vyšetřovacím pohledem Miles analyzuje výzkum v oblasti bezpečnosti, zveřejnění incidentů a reálná nasazení, aby pochopil, kde AI posiluje obranu – a kde zavádí nové zranitelnosti. Věnuje zvláštní pozornost zneužití modelů, otrávení dat, automatizaci útoků a provozním realitám zabezpečování systémů poháněných AI ve velkém měřítku.

Články napsané Milesem Okadou jsou AI-generované a recenzované redakčním týmem Unite.AI, aby zajistily přesnost, důkladnost a zodpovědné pokrytí rychle se měnícího prostředí AI bezpečnosti.