Kyberturvallisuus
Uusi CalPhishing-kampanja muuttaa sisäiset välitykset kirjautumistietojen houkutuksiksi

Fortra Intelligence and Research Experts (FIRE) on tunnistanut uuden CalPhishing-kampanjan, joka muuttaa yhden työpaikan tavallisimmista toimintatavoista – myyntikyselyn välittämisen oikealle kollegalle – kirjautumistietojen varastamisen jakelukeinoksi.
Sen sijaan, että hyökkääjä lähestyisi myyjää suoraan epäilyttävällä kylmäviestillä, hän ottaa ensin yhteyttä myyntitiimin ulkopuoliseen työntekijään ja esiintyy mahdollisena asiakkaana. Pyyntö vaikuttaa tavanomaiselta: yhdistä lähettäjä henkilöön, jonka kanssa hän voi keskustella tuotteesta tai palvelusta. Kun työntekijä vastaa, hyökkääjä lähettää kokousvarauslinkin ja pyytää välittämään sen organisaation sisällä.
Välitetty viesti saavuttaa tämän jälkeen varsinaisen kohteen ja sisältää jotakin, mitä hyökkääjä ei helposti voisi itse valmistaa: tutun kollegan uskottavuuden.
Näin luottamusketju rakennetaan
Fortra kuvaa tekniikkaa ”porrastetuksi luottamuksen väärinkäytöksi”. Hyökkääjä ei turvaudu murrettuun postilaatikkoon tai vakuuttavaan johtajan jäljitelmään. Sen sijaan kampanja värvää tietämättömän työntekijän toimimaan luottamussiltana.
Tapahtumasarja alkaa mahdollisen asiakkaan kyselyä muistuttavalla viestillä, joka lähetetään henkilölle, joka ei vastaa myynnistä. Työntekijä yrittää auttaa ja vahvistaa, että pyyntö voidaan ohjata oikealle henkilölle. Hyökkääjä antaa sitten varauslinkin, jonka työntekijä välittää myyjälle tai toiselle liiketoiminnan kehityksessä toimivalle kohteelle.
Tässä vaiheessa viesti ei enää näytä pyytämättömältä ulkoiselta yhteydenotolta. Se vaikuttaa lämpimältä sisäiseltä siirrolta. Alkuperäisen lähettäjän henkilöllisyys voi edelleen näkyä viestiketjussa, mutta viestin välittänyt työntekijä on käytännössä antanut sosiaalista vahvistusta, joka madaltaa vastaanottajan varovaisuutta.
Tämä on kampanjan keskeinen uudistus. Perinteinen tietojenkalastelu perustuu usein kohteen luottaman henkilön jäljittelyyn. Tässä hyökkääjä saa aidosti luotetun henkilön toimittamaan houkutuksen tämän tietämättä.
Varaussivusta tulee tietojenkalastelusivusto
Välitetty linkki avaa tavalliselta ajanvaraussivulta näyttävän sivun. Vierailija valitsee vapaan päivämäärän ja ajan, mikä vahvistaa vaikutelmaa siitä, että työnkulku on aito ja lähes valmis.
Vasta ajan valinnan jälkeen sivu esittää ratkaisevan vaiheen: Microsoft 365 -työ- tai koulutilin kirjautumiskehotteen, jonka väitetään olevan tarpeen kokouksen vahvistamiseksi tai synkronoimiseksi. Fortran mukaan havaittu kulku vastaa yritystä kerätä Microsoft 365 -kirjautumistietoja.
Viivästetty kirjautumistietopyyntö on olennainen. Heti pyytämättömän sähköpostin jälkeen esitetty kirjautumiskehote voi herättää epäilyksiä. Sama kehote voi tuntua vähemmän epätavalliselta, kun käyttäjä on seurannut kollegan välitystä, käynyt viimeistellyllä varaussivulla ja valinnut kokousajan.
Jokainen yksittäinen toimi muistuttaa tavallista liiketoimintaa. Vasta koko ketju – ulkoisesta kyselystä sisäiseen välitykseen, kalenterisivuun ja tunnistautumispyyntöön – paljastaa hyökkäyksen.
Miksi vain sähköpostia tarkasteleva suojaus voi ohittaa hyökkäyksen
Tekniikka hyödyntää viestiin kohdistuvan luottamuksen ja kohteeseen kohdistuvan luottamuksen välistä eroa. Työntekijöitä koulutetaan usein tarkistamaan lähettäjä, varomaan esiintymistä toisena henkilönä ja suhtautumaan odottamattomiin ulkoisiin viesteihin varovaisesti. Nämä tavat toimivat heikommin, kun haitallinen linkki saapuu aidon kollegan välittämässä viestiketjussa.
Se voi myös vaikeuttaa automaattista tunnistamista. Alkuperäinen ulkoinen viesti ei välttämättä sisällä liitettä, ilmeistä haittaohjelmaa tai kiireellistä rahapyyntöä. Viestin välittänyt työntekijä ei ole vaarantunut, ja sisäinen viesti on aidosti lähetetty organisaation sähköpostijärjestelmästä.
Fortra suosittelee, että tutkinnassa yhdistetään koko tapahtumapolku: alkuperäinen ulkoinen kysely, sisäinen välitys, käynti varausverkkotunnuksessa ja kaikki sitä seuraava tunnistautumistoiminta. Vain yhden vaiheen tarkastelu voi saada kampanjan näyttämään harmittomalta.
Havainnot vahvistavat myös sähköpostiturvallisuuden laajempaa muutosta. Hyökkääjät hyödyntävät yhä enemmän liiketoimintaympäristöä ja laillisia työnkulkuja sen sijaan, että luottaisivat vain selvästi haitallisiin sisältöihin. Äskettäisessä Unite.AI:n haastattelussa StrongestLayerin toimitusjohtaja Alan LeFort kertoi, miksi nykyaikaisen tietojenkalastelun tunnistuksen on yhä useammin pääteltävä liiketoimintaympäristöstä eikä vain etsittävä tunnettuja allekirjoituksia.
Mitä organisaatioiden tulisi tarkkailla
Selkein varoitusmerkki on tuntemattomassa tai asiaan liittymättömässä verkkotunnuksessa oleva varaussivu, joka pyytää vierailijaa kirjautumaan yrityksen Microsoft 365 -tilillä ajan valitsemisen jälkeen. Työntekijän tulisi pysähtyä tässä vaiheessa ja varmistaa kokouspyyntö tutun viestintäkanavan kautta.
Tietoturvatiimien tulisi myös käsitellä sisäisesti välitettyjä linkkejä ulkoisina kohteina, ellei taustalla olevaa verkkotunnusta ole vahvistettu erikseen. Se, että kollega välitti viestin, ei osoita linkitetyn sivuston olevan turvallinen.
Jos kirjautumistiedot saadaan kerättyä, hyökkääjät voivat päästä käsiksi yrityssähköpostiin, arkaluonteisiin tietoihin ja asiakasviestintään. Vaarantunutta tiliä voidaan sen jälkeen käyttää petoksiin, uusiin tietojenkalasteluyrityksiin, toisena esiintymiseen tai sivuttaiseen liikkumiseen organisaatiossa.
Käytännön opetus on suoraviivainen: sisäinen välitys voi lisätä uskottavuutta, mutta se ei voi tehdä ulkoisesta kohteesta luotettavaa. Tässä CalPhishing-muunnoksessa ensimmäinen työntekijä ei ole lopullinen kohde. Hän on osa jakeluketjua – ja juuri pieni avulias teko tekee myöhemmästä houkutuksesta vakuuttavamman.












