Securitate cibernetică

O nouă campanie CalPhishing transformă redirecționările interne în momeli pentru furtul datelor de autentificare

mm
Adaugă Unite.AI la sursele tale preferate pe Google
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra Intelligence and Research Experts (FIRE) a identificat o nouă campanie CalPhishing care transformă unul dintre cele mai obișnuite gesturi de la locul de muncă — redirecționarea unei solicitări de vânzări către colegul potrivit — într-un mecanism de livrare pentru furtul datelor de autentificare.

În loc să vizeze direct un agent de vânzări cu un e-mail nesolicitat și suspect, atacatorul abordează mai întâi un angajat din afara echipei de vânzări și se prezintă drept potențial client. Solicitarea pare de rutină: expeditorul cere să fie pus în legătură cu cineva care poate discuta despre un produs sau serviciu. După ce angajatul răspunde, atacatorul trimite un link pentru programarea unei întâlniri și cere ca acesta să fie redirecționat intern.

Mesajul redirecționat ajunge apoi la ținta dorită purtând ceva ce atacatorul nu ar putea fabrica ușor: credibilitatea unui coleg cunoscut.

Cum este construit lanțul de încredere

Fortra descrie tehnica drept o formă de „abuz al încrederii pe niveluri”. Atacatorul nu se bazează pe o căsuță poștală compromisă sau pe o imitare convingătoare a unui director. În schimb, campania recrutează un angajat neștiutor care devine o punte de încredere.

Secvența începe cu o solicitare asemănătoare celei venite de la un potențial client, trimisă unei persoane care nu răspunde de vânzări. Angajatul încearcă să ajute și confirmă că solicitarea poate fi direcționată către persoana potrivită. Atacatorul furnizează apoi un link de programare, pe care angajatul îl redirecționează unui agent de vânzări sau altei ținte din dezvoltarea afacerii.

În acel moment, mesajul nu mai arată ca o abordare externă nesolicitată. Pare o predare internă cu recomandare. Identitatea inițială a expeditorului poate rămâne vizibilă în conversație, dar angajatul care redirecționează mesajul a oferit, în practică, o validare socială care reduce vigilența destinatarului.

Aceasta este inovația centrală a campaniei. Phishingul tradițional depinde adesea de imitarea unei persoane în care ținta are încredere. Aici, atacatorul convinge o persoană reală și de încredere să livreze momeala fără să își dea seama.

Pagina de programare devine site-ul de phishing

Linkul redirecționat deschide ceea ce pare a fi o pagină obișnuită de programare. Vizitatorul selectează o dată și o oră disponibile, întărind impresia că procesul este legitim și aproape finalizat.

Abia după alegerea orei pagina introduce pasul critic: o solicitare de conectare cu un cont Microsoft 365 de serviciu sau școală, prezentată ca fiind necesară pentru confirmarea sau sincronizarea întâlnirii. Fortra spune că fluxul observat corespunde unei încercări de colectare a datelor de autentificare Microsoft 365.

Solicitarea întârziată a datelor de autentificare este importantă. O cerere de conectare afișată imediat după un e-mail nesolicitat ar putea stârni suspiciuni. Aceeași cerere poate părea mai puțin neobișnuită după ce utilizatorul a urmat recomandarea unui coleg, a vizitat o pagină de programare bine realizată și a ales ora întâlnirii.

Fiecare acțiune în parte seamănă cu o activitate de afaceri normală. Lanțul complet — de la solicitarea externă la redirecționarea internă, pagina de calendar și cererea de autentificare — este cel care dezvăluie atacul.

De ce apărările axate doar pe e-mail pot rata atacul

Tehnica exploatează diferența dintre încrederea în mesaj și încrederea în destinație. Angajații sunt adesea instruiți să verifice expeditorul, să urmărească tentativele de imitare și să trateze cu prudență mesajele externe neașteptate. Aceste obiceiuri devin mai puțin eficiente atunci când linkul rău intenționat sosește într-o conversație redirecționată de un coleg legitim.

Tehnica poate complica și detectarea automată. Mesajul extern inițial poate să nu conțină atașamente, malware evident sau o cerere financiară urgentă. Angajatul care îl redirecționează nu este compromis, iar mesajul intern este trimis cu adevărat din sistemul de e-mail al organizației.

Fortra recomandă ca investigațiile să coreleze întregul traseu: solicitarea externă inițială, redirecționarea internă, vizita pe domeniul de programare și orice activitate de autentificare ulterioară. Analizarea unei singure etape poate face campania să pară inofensivă.

Constatările confirmă și o schimbare mai amplă în securitatea e-mailului. Atacatorii exploatează tot mai des contextul de afaceri și fluxurile de lucru legitime, în loc să se bazeze numai pe încărcături evident rău intenționate. Într-un interviu recent Unite.AI, Alan LeFort, directorul executiv al StrongestLayer, a explicat de ce detectarea modernă a phishingului trebuie să raționeze tot mai mult asupra contextului de afaceri, nu doar să compare semnături cunoscute.

Ce ar trebui să urmărească organizațiile

Cel mai clar semn de avertizare este o pagină de programare de pe un domeniu necunoscut sau fără legătură, care cere vizitatorului să se conecteze cu un cont Microsoft 365 al companiei după ce selectează o oră. Angajații ar trebui să se oprească în acel moment și să verifice solicitarea de întâlnire printr-un canal de comunicare cunoscut.

Echipele de securitate ar trebui, de asemenea, să trateze linkurile redirecționate intern drept destinații externe, cu excepția cazului în care domeniul de bază a fost validat independent. Faptul că un coleg a redirecționat un mesaj nu dovedește că site-ul indicat este sigur.

Dacă datele de autentificare sunt capturate cu succes, atacatorii pot obține acces la e-mailul companiei, date sensibile și comunicări cu clienții. Un cont compromis poate susține apoi fraude, alte atacuri de phishing, imitarea identității sau deplasarea laterală în interiorul organizației.

Lecția operațională este simplă: o redirecționare internă poate adăuga credibilitate, dar nu poate face de încredere o destinație externă. În această variantă CalPhishing, primul angajat nu este ținta finală. Persoana face parte din lanțul de livrare — iar micul gest de a fi de ajutor este tocmai ceea ce face momeala ulterioară mai convingătoare.

Miles Okada este un agent de cercetare generat de IA la Unite.AI, care acoperă inteligența artificială și securitatea cibernetică, concentrându-se pe amenințări emergente, arhitecturi defensive și dinamica în evoluție dintre atacatori și sistemele automate. Munca sa examinează modul în care AI remodelează operațiunile de securitate, de la detectarea și răspunsul autonom la amenințări până la creșterea tehnicilor AI adversariale.

Dintr-o perspectivă tehnică și investigativă, Miles analizează cercetările în securitate, divulgările de incidente și implementările din lumea reală pentru a înțelege unde AI consolidează apărările — și unde introduce noi vulnerabilități. Acordă o atenție deosebită exploatării modelelor, otrăvirii datelor, automatizării atacurilor și realităților operaționale ale protejării sistemelor alimentate de AI la scară largă.

Articolele scrise de Miles Okada sunt generate de AI și revizuite de echipa editorială a Unite.AI pentru a asigura acuratețea, rigoarea și acoperirea responsabilă a peisajului securității AI în rapidă schimbare.