
Источники:
Голосовой фишинг можно условно разделить на три категории: простая атака на потребителя (звонок из банка, звонок сотового оператора и так далее), атака на компанию (звонок якобы из техподдержки), сложная атака якобы от реального, знакомого жертве сотрудника. Ровно год назад в СМИ попала информация об успешной атаке на компанию: условно главному бухгалтеру позвонил гендиректор и попросил сделать перевод на определенный банковский счет. Было украдено 220 тысяч евро, атакующие предположительно использовали алгоритмы машинного обучения, чтобы «воссоздать» голос реального человека. В этот раз речь идет об атаках уровнем ниже. Происходят они следующим образом: сотрудник компании получает телефонный звонок от представителя службы поддержки, тот сообщает о необходимости «починить VPN» и перенаправляет жертву на поддельный сайт с последующей кражей аккаунта.

В этом случае машинное обучение не требуется: крупная корпорация, в IT-департаменте работает много людей — легко убедить жертву, что ей звонит недавно нанятый сотрудник. Сейчас идеальное время для подобных атак: очень много людей работают из дома (хотя ничто не мешает проворачивать такие же атаки и в офисном окружении). Раньше мошенникам не хватало лишь хорошей организации криминального бизнеса. И судя по данным из статьи Брайана Кребса, теперь с организацией у киберпреступников все достаточно неплохо. Вот как они действуют:
- Создают правдоподобные копии страниц авторизации в корпоративной системе, с логотипами и ссылками на реальные ресурсы компании.
- Поднимают поддельные сайты на анонимных хостингах, принимающих оплату криптовалютой. Они используются только в том случае, если удалось установить контакт с жертвой, так как массовую рассылку могут заблокировать корпоративные системы безопасности. Под каждую атаку создается отдельный хостинговый аккаунт, чтобы жалоба на одну страницу не обезвредила всю фишинговую сеть.
- Создают поддельные профили в LinkedIn, с которых потенциальным жертвам отправляются запросы в друзья. Звонок от знакомого по соцсети вызовет меньше подозрений, и у преступников будет больше шансов на успех.
- Предусматривают возможность многофакторной аутентификации. Если используется переменный код доступа, для него будет поле на фишинговой странице.
- После взлома к аккаунту привязывается дополнительный номер телефона или смартфон, чтобы можно было восстанавливать доступ уже без социальной инженерии.
- Выключают поддельный сайт сразу после атаки, чтобы замести следы. Это новый челлендж для индустрии кибербезопасности: идентифицировать фишинговые страницы до того, как они будут использованы.
Контрмерой для любой атаки с использованием социальной инженерии прежде всего является обучение сотрудников. Например, в отчете ФБР работникам компаний рекомендуют добавлять страницу для доступа к веб-сервисам компании в закладки и открывать именно ее, а не ту ссылку, что присылают злоумышленники. Можно затруднить проникновение и с помощью технических методов — например, ограничив доступ к VPN устройствами из белого списка. Самым перспективным методом является аппаратный ключ для доступа к корпоративным ресурсам, который просто не сработает на поддельной странице. Но не так уж просто выдать такой ключ сотням или даже тысячам сотрудников, особенно если они работают удаленно. Универсальной рекомендацией остается снижение потенциального ущерба от взлома одной учетной записи.
Что еще произошло
Компания Google закрыла уязвимость в корпоративном почтовом сервисе (часть пакета услуг G Suite), которая позволяла отправлять сообщения от имени любого пользователя почты Gmail или абонента G Suite. Особенность проблемы заключалась в том, что при спуфинге сохранялись «знаки качества» Google (SPF и DMARC), что и отличает данный баг от других методов подделки реального адреса отправителя. Уязвимость была закрыта через несколько часов после публикации

В США
Интересный