Cyberbezpieczeństwo
Nowa kampania CalPhishing zmienia wewnętrzne przekazania w przynęty do kradzieży danych logowania

Fortra Intelligence and Research Experts (FIRE) wykryło nową kampanię CalPhishing, która zamienia jedno z najzwyklejszych zachowań w pracy — przekazanie zapytania sprzedażowego właściwemu współpracownikowi — w mechanizm dostarczania przynęty służącej do kradzieży danych logowania.
Zamiast bezpośrednio atakować sprzedawcę podejrzaną, nieoczekiwaną wiadomością, napastnik najpierw kontaktuje się z pracownikiem spoza zespołu sprzedaży, podając się za potencjalnego klienta. Prośba wygląda rutynowo: połączyć nadawcę z kimś, kto może omówić produkt lub usługę. Gdy pracownik odpowiada, napastnik przekazuje link do rezerwacji spotkania i prosi o przesłanie go wewnątrz firmy.
Przekazana wiadomość trafia następnie do właściwego celu, niosąc coś, czego napastnik nie mógłby łatwo stworzyć: wiarygodność znanego współpracownika.
Jak budowany jest łańcuch zaufania
Fortra opisuje technikę jako formę „warstwowego nadużycia zaufania”. Napastnik nie polega na przejętej skrzynce ani przekonującym podszyciu się pod członka kierownictwa. Kampania wykorzystuje nieświadomego pracownika jako pomost zaufania.
Sekwencja zaczyna się od zapytania przypominającego wiadomość potencjalnego klienta, wysłanego do osoby, która nie odpowiada za sprzedaż. Pracownik stara się pomóc i potwierdza, że prośbę można skierować do właściwej osoby. Napastnik podaje następnie link rezerwacyjny, który pracownik przekazuje sprzedawcy lub innej osobie z obszaru rozwoju biznesu.
W tym momencie wiadomość przestaje wyglądać jak nieoczekiwany kontakt z zewnątrz. Sprawia wrażenie ciepłego wewnętrznego polecenia. Pierwotna tożsamość nadawcy może wciąż być widoczna w wątku, lecz przekazujący pracownik dostarczył w praktyce społecznego potwierdzenia, które osłabia czujność odbiorcy.
To główna innowacja tej kampanii. Tradycyjny phishing często zależy od podszywania się pod osobę, której cel ufa. Tutaj napastnik przekonuje prawdziwą, zaufaną osobę do nieświadomego dostarczenia przynęty.
Strona rezerwacyjna staje się witryną phishingową
Przekazany link otwiera stronę przypominającą zwykły kalendarz spotkań. Użytkownik wybiera dostępną datę i godzinę, co wzmacnia wrażenie, że proces jest prawidłowy i niemal zakończony.
Dopiero po wyborze godziny strona wprowadza kluczowy krok: prośbę o zalogowanie się służbowym lub szkolnym kontem Microsoft 365, przedstawioną jako konieczną do potwierdzenia lub zsynchronizowania spotkania. Fortra twierdzi, że zaobserwowany przebieg odpowiada próbie pozyskania danych logowania Microsoft 365.
Opóźniona prośba o dane logowania ma znaczenie. Ekran logowania wyświetlony natychmiast po nieoczekiwanej wiadomości mógłby wzbudzić podejrzenia. Ten sam ekran może wydawać się mniej niezwykły, gdy użytkownik skorzystał z polecenia współpracownika, odwiedził dopracowaną stronę rezerwacji i wybrał godzinę spotkania.
Każda czynność z osobna przypomina normalną aktywność biznesową. Dopiero pełny łańcuch — od zewnętrznego zapytania przez wewnętrzne przekazanie, stronę kalendarza i prośbę o uwierzytelnienie — ujawnia atak.
Dlaczego zabezpieczenia analizujące tylko e-mail mogą nie wykryć ataku
Technika wykorzystuje różnicę między zaufaniem do wiadomości a zaufaniem do celu linku. Pracownicy są często szkoleni, aby sprawdzać nadawcę, wypatrywać prób podszywania się i ostrożnie traktować nieoczekiwaną korespondencję zewnętrzną. Nawyki te są mniej skuteczne, gdy szkodliwy link przychodzi w wątku przekazanym przez prawdziwego współpracownika.
Może to również utrudnić automatyczne wykrywanie. Pierwotna wiadomość zewnętrzna może nie zawierać załącznika, jawnego złośliwego oprogramowania ani pilnej prośby finansowej. Pracownik, który ją przekazuje, nie został przejęty, a wewnętrzna wiadomość jest naprawdę wysłana z systemu pocztowego organizacji.
Fortra zaleca, by dochodzenia korelowały całą ścieżkę: pierwotne zapytanie zewnętrzne, wewnętrzne przekazanie, wizytę w domenie rezerwacyjnej i wszelką późniejszą aktywność uwierzytelniającą. Analiza tylko jednego etapu może sprawić, że kampania wyda się nieszkodliwa.
Ustalenia potwierdzają też szerszą zmianę w bezpieczeństwie poczty. Napastnicy coraz częściej wykorzystują kontekst biznesowy i prawidłowe procesy zamiast polegać wyłącznie na wyraźnie złośliwych ładunkach. W niedawnym wywiadzie Unite.AI dyrektor generalny StrongestLayer Alan LeFort wyjaśnił, dlaczego nowoczesne wykrywanie phishingu coraz częściej musi rozumować o kontekście biznesowym, a nie tylko dopasowywać znane sygnatury.
Na co organizacje powinny zwracać uwagę
Najwyraźniejszym sygnałem ostrzegawczym jest strona rezerwacji w nieznanej lub niezwiązanej domenie, która po wyborze godziny prosi użytkownika o zalogowanie firmowym kontem Microsoft 365. Pracownik powinien w tym momencie przerwać i potwierdzić prośbę o spotkanie znanym kanałem komunikacji.
Zespoły bezpieczeństwa powinny także traktować wewnętrznie przekazywane linki jako cele zewnętrzne, chyba że domena została niezależnie zweryfikowana. Fakt, że współpracownik przekazał wiadomość, nie dowodzi bezpieczeństwa witryny.
Jeśli dane logowania zostaną przechwycone, napastnicy mogą uzyskać dostęp do poczty biznesowej, poufnych danych i komunikacji z klientami. Przejęte konto może następnie służyć do oszustw, dalszego phishingu, podszywania się lub przemieszczania się wewnątrz organizacji.
Wniosek operacyjny jest prosty: wewnętrzne przekazanie może dodać wiarygodności, lecz nie czyni zewnętrznego celu godnym zaufania. W tej odmianie CalPhishing pierwszy pracownik nie jest ostatecznym celem. Jest częścią łańcucha dostarczenia — a drobny gest pomocy sprawia, że późniejsza przynęta staje się bardziej przekonująca.












