Κυβερνοασφάλεια
Νέα Καμπάνια CalPhishing Μεττρέπει τις Εσωτερικές Προωθήσεις Email σε Δολώματα Κλοπής Διαπιστευτηρίων

Fortra Ειδικοί στην Πληροφορία και την Έρευνα (FIRE) έχει εντοπίσει μια νέα καμπάνια CalPhishing που μετατρέπει μία από τις πιο συνηθισμένες συμπεριφορές στο χώρο εργασίας — τη προώθηση ενός ερωτήματος πώλησης στον κατάλληλο συνεργάτη — σε μηχανισμό παράδοσης κλοπής διαπιστευτηρίων.
Αντί να στοχεύσει απευθείας έναν πωλητή με ένα ύποπτο ψυχρό email, ο επιτιθέμενος πρώτα προσεγγίζει έναν υπάλληλο εκτός της ομάδας πωλήσεων προσποιούμενος έναν υποψήφιο πελάτη. Το αίτημα φαίνεται ρουτινικό: σύνδεση του αποστολέα με κάποιον που μπορεί να συζητήσει ένα προϊόν ή μια υπηρεσία. Μόλις ο υπάλληλος απαντήσει, ο επιτιθέμενος παρέχει έναν σύνδεσμο κράτησης συνάντησης και ζητά να προωθηθεί εσωτερικά.
Το προωθημένο μήνυμα στη συνέχεια φθάνει στον προορισμό, μεταφέροντας κάτι που ο επιτιθέμενος δεν θα μπορούσε να κατασκευάσει εύκολα: την αξιοπιστία ενός γνωστού συναδέλφου.
Πώς Δημιουργείται η Αλυσίδα Εμπιστοσύνης
Η Fortra περιγράφει την τεχνική ως μια μορφή «κατάχρησης εμπιστοσύνης σε επίπεδα». Ο επιτιθέμενος δεν βασίζεται σε ένα παραβιασμένο γραμματοκιβώτιο ή σε μια πειστική μίμηση ενός στελέχους. Αντίθετα, η καμπάνια προσλαμβάνει έναν αθώο υπάλληλο ώστε να λειτουργήσει ως γέφυρα εμπιστοσύνης.
Η ακολουθία ξεκινά με ένα ερώτημα τύπου προοπτικής που αποστέλλεται σε κάποιον που δεν είναι υπεύθυνος για τις πωλήσεις. Ο υπάλληλος προσπαθεί να βοηθήσει και επιβεβαιώνει ότι το αίτημα μπορεί να διοχετευθεί στο κατάλληλο άτομο. Στη συνέχεια, ο επιτιθέμενος παρέχει έναν σύνδεσμο κράτησης, ο οποίος προωθείται από τον υπάλληλο σε έναν πωλητή ή σε άλλο στόχο επιχειρηματικής ανάπτυξης.
Σε αυτό το σημείο, το μήνυμα δεν φαίνεται πλέον ως μια ανεπιθύμητη εξωτερική προσέγγιση. Φαίνεται ως μια θερμή εσωτερική μετάδοση. Η αρχική ταυτότητα του αποστολέα μπορεί ακόμη να είναι ορατή στη συζήτηση, αλλά ο υπάλληλος που το προωθεί έχει αποτελεσματικά παράσχει κοινωνική απόδειξη που μειώνει τις άμυνες του παραλήπτη.
Αυτή είναι η κεντρική καινοτομία της καμπάνιας. Το παραδοσιακό phishing συχνά εξαρτάται από την απομίμηση κάποιου που εμπιστεύεται ο στόχος. Εδώ, ο επιτιθέμενος πείθει ένα πραγματικό αξιόπιστο άτομο να παραδώσει το δόλωμα χωρίς να το καταλάβει.
Η Σελίδα Κράτησης Γίνεται η Ιστοσελίδα Phishing
Ο προωθημένος σύνδεσμος ανοίγει αυτό που φαίνεται να είναι μια συμβατική σελίδα προγραμματισμού. Ο επισκέπτης επιλέγει μια διαθέσιμη ημερομηνία και ώρα, ενισχύοντας την εντύπωση ότι η ροή εργασίας είναι νόμιμη και σχεδόν ολοκληρωμένη.
Μόνο μετά την επιλογή της ώρας η σελίδα εισάγει το κρίσιμο βήμα: μια προτροπή σύνδεσης Microsoft 365 για εργασία ή σχολείο, που παρουσιάζεται ως απαραίτητη για την επιβεβαίωση ή συγχρονισμό της συνάντησης. Η Fortra δηλώνει ότι η παρατηρηθείσα ροή είναι σύμφωνη με μια προσπάθεια συλλογής διαπιστευτηρίων Microsoft 365.
Η καθυστερημένη αίτηση διαπιστευτηρίων είναι σημαντική. Μια προτροπή σύνδεσης που παραδίδεται αμέσως μετά από ένα ανεπιθύμητο email μπορεί να προκαλέσει υποψία. Η ίδια προτροπή μπορεί να φαίνεται λιγότερο ασυνήθιστη μετά από το ότι ένας χρήστης ακολούθησε τη σύσταση ενός συναδέλφου, επισκέφτηκε μια καλοσχεδιασμένη σελίδα κράτησης και επέλεξε ώρα συνάντησης.
Κάθε μεμονωμένη ενέργεια μοιάζει με κανονική επιχειρηματική δραστηριότητα. Είναι η πλήρης αλυσίδα — από το εξωτερικό ερώτημα μέχρι την εσωτερική προώθηση, τη σελίδα ημερολογίου και το αίτημα πιστοποίησης — που αποκαλύπτει την επίθεση.
Γιατί οι Αμυντικές Μέθοδοι Μόνο Email Μπορεί να Χάσουν την Επίθεση
Η τεχνική εκμεταλλεύεται τη διαφορά μεταξύ της εμπιστοσύνης στο μήνυμα και της εμπιστοσύνης στον προορισμό. Οι υπάλληλοι συχνά εκπαιδεύονται να ελέγχουν τον αποστολέα, να παρακολουθούν τυχόν απομίμηση και να αντιμετωπίζουν προσεκτικά το απροσδόκητο εξωτερικό ταχυδρομείο. Αυτές οι συνήθειες γίνονται λιγότερο αποτελεσματικές όταν ο κακόβουλος σύνδεσμος φτάνει μέσα σε μια συζήτηση που προωθήθηκε από έναν νόμιμο συνεργάτη.
Μπορεί επίσης να περιπλέξει τον αυτοματοποιημένο εντοπισμό. Το αρχικό εξωτερικό μήνυμα μπορεί να μην περιέχει συνημμένο, εμφανές κακό λογισμικό ή επείγον οικονομικό αίτημα. Ο υπάλληλος που το προωθεί δεν είναι παραβιασμένος, και το εσωτερικό μήνυμα είναι πραγματικά αποσταλμένο από το σύστημα αλληλογραφίας του οργανισμού.
Η Fortra συνιστά οι έρευνες να συσχετίζουν ολόκληρη τη διαδρομή: το αρχικό εξωτερικό ερώτημα, την εσωτερική προώθηση, την επίσκεψη στον τομέα κράτησης και οποιαδήποτε δραστηριότητα πιστοποίησης που ακολουθεί. Η εστίαση μόνο σε ένα στάδιο μπορεί να κάνει την καμπάνια να φαίνεται αβλαβής.
Τα ευρήματα ενισχύουν επίσης μια ευρύτερη αλλαγή στην ασφάλεια email. Οι επιτιθέμενοι εκμεταλλεύονται όλο και περισσότερο το επιχειρηματικό πλαίσιο και τις νόμιμες ροές εργασίας αντί να βασίζονται μόνο σε προφανή κακόβουλα πακέτα. Σε μια πρόσφατη συνέντευξη στο Unite.AI, Ο CEO της StrongestLayer, Alan LeFort, συζήτησε γιατί η σύγχρονη ανίχνευση phishing χρειάζεται όλο και περισσότερο να λαμβάνει υπόψη το επιχειρηματικό πλαίσιο, όχι απλώς να ταιριάζει με γνωστές υπογραφές.
Τι Πρέπει να Παρακολουθούν οι Οργανισμοί
Το πιο σαφές σημάδι προειδοποίησης είναι μια σελίδα κράτησης σε έναν άγνωστο ή άσχετο τομέα που ζητά από τον επισκέπτη να συνδεθεί με εταιρικό λογαριασμό Microsoft 365 μετά την επιλογή μιας ώρας. Οι υπάλληλοι πρέπει να σταματήσουν σε αυτό το σημείο και να επαληθεύσουν το αίτημα συνάντησης μέσω ενός γνωστού καναλιού επικοινωνίας.
Οι ομάδες ασφαλείας θα πρέπει επίσης να αντιμετωπίζουν τους εσωτερικά προωθημένους συνδέσμους ως εξωτερικούς προορισμούς, εκτός εάν ο υποκείμενος τομέας έχει επαληθευθεί ανεξάρτητα. Το γεγονός ότι ένας συνεργάτης προώθησε ένα μήνυμα δεν αποδεικνύει ότι ο συνδεδεμένος ιστότοπος είναι ασφαλής.
Αν τα διαπιστευτήρια καταγραφούν επιτυχώς, οι επιτιθέμενοι μπορεί να αποκτήσουν πρόσβαση σε επιχειρηματικό email, ευαίσθητα δεδομένα και επικοινωνίες πελατών. Ένας παραβιασμένος λογαριασμός θα μπορούσε τότε να υποστηρίξει απάτη, περαιτέρω ψάρεμα, απομίμηση ή πλευρική κίνηση εντός του οργανισμού.
Το λειτουργικό μάθημα είναι απλό: μια εσωτερική προώθηση μπορεί να προσθέσει αξιοπιστία, αλλά δεν μπορεί να κάνει έναν εξωτερικό προορισμό αξιόπιστο. Σε αυτή τη παραλλαγή CalPhishing, ο πρώτος υπάλληλος δεν είναι ο τελικός στόχος. Αυτό το άτομο είναι μέρος της αλυσίδας παράδοσης—και η μικρή πράξη του να είναι βοηθητικός είναι αυτό που κάνει το τελικό δόλωμα πιο πειστικό.












