روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ محققین بازار فیشینگی به نام ONNX Store کشف کردهاند که به مجرمان سایبری دسترسی به ابزارهایی را برای سرقت اکانتهای مایکروسافت 365 میدهد. این شامل ابزاری برای دور زدن احراز هویت دوعاملی (2FA) نیز میشود. بدینترتیب عاملین تهدید روی هر دو اکانتهای ایمیل آفیس 365 و مایکروسافت 365 حمله فیشینگ اجرا میکنند. تیمهای امنیت اطلاعات سازمانی باید از این تهدید مطلع شوند و محافظتهای ضد فیشینگ خود را رو کنند. بیایید این خطر را دقیقتر نگاه کنیم.
پیوستی مخرب با کد کیو آر و قابلیت عبور از احراز هویت دوعاملی
گزارش محققین حملهای را شرح داده که از ابزارهای فیشینگ ONNX Store که کارشان هدف قرار دادن چندین موسسه مالی است استفاده میکند. ابتدا، قربانیان ایمیلهایی به ظاهر از سوی دپارتمانهای منابع انسانی با موضوع پاداش (که یک طعمه است) دریافت میکنند. ایمیلها حاوی پیوست پیدیافاند و در آنها کدهای کیو آری هم هست که میبایست برای دسترسی به داکیومنت امن با اطلاعاتی حیاتی در مورد دستمزد گیرنده اسکن شود. این ایده بابت مجاب کردن قربانی است تا لینک را نه روی کامپیوتر شرکت –که محافظت ضد فیشینگ بیشتری دارد- بلکه روی اسمارتفون شخصیاش که شاید محافظت بالایی نداشته باشد باز کند.
این لینک، سایت فیشینگی را که از پیج لاگین مایکروسافت 365 تقلید میکند باز کرده و اینجا از قربانی خواسته میشود نام کاربری و پسورد را در ادامه کد یکبار مصرف احراز هویت دوعاملی وارد کند. همه این اطلاعات البته صاف به دست مهاجمین میرسد! کدهای 2FA معمولاً عمر کوتاهی دارند (30 ثانیه). از این رو برای تسریع تحویل اطلاعات، کیت فیشینگ از پروتکل وبسوکت که ارتباط در لحظه ارائه میدهد استفاده میکند. مهاجمین مجهز به اطلاعات سرقتی که هنوز معتبرند، فوراً به اکانت لاگین کرده و دسترسی کامل به مکاتبات قربانی پیدا میکنند. این دسترسی سپس برای حمله BEC و سایر حملات اکسپلویت میگردد.
فیشینگ در قالب سرویس: کلی ماهی در دریا!
هاب این عملکرد فیشینگ، مسنجر فوری تلگرام است. ONNX Store از این قابلیت اتوماسیون بهره کامل را میبرد- همه تعاملات با کاربران از طریق باتهای تلگرامی است. سازندگان آن روی پایه عضویت، خدمات فیشینگ ارائه میدهند. قیمتها هم به شدت پایین است. برای مثال عضویت ماهانه انباشت پسوردهای اکانت مایکروسافت 365 برای یک مهاجم بالقوه بدون عبور از احراز هویت دوعاملی حدود 200 دلار آب میخورد (اگر احراز هم لحاظ میکنیم میشود چیزی حدود 400 دلار). حتی مجرمان سایبری دونپایه هم میتوانند این مبالغ را بپردازند. برای این سرمایهگذاری فروتنانه، آنها به مجموعه ابزارهای فیشینگ دسترسی پیدا میکنند. فقط کافیست تارگت مورد حمله را انتخاب کرده و نقشه پولسازی را طراحی کنند.
راهکارهای امنیتی
این آستانهای با ورود کم است که مدل فیشینگ در قالب سرویس را به تهدید تبدیل میکند: دایره مجرمان سایبری با ابزارهای خطرناک در اختیار، دارد وسیع و وسیعتر میشود. از این رو، قویاً توصیه میکنیم در سازمان خود اقدامات پیشگیرانه علیه حمله پیشرفته فیشینگ انجام دهید:
- استفاده از توکنهای سخت افزاری FIDO U2F (همچنین به عنوان YubiKeys شناخته میشود) یا کلیدهای عبور برای 2FA را در نظر بگیرید. این ابزارها حتی پیچیدهترین حملات فیشینگ مخفی را نیز خنثی میکنند.
- راهکار امنیتی قابل اعتماد با محافظت در برابر فیشینگ را در همه دستگاههای شرکتی، از جمله گوشیهای هوشمند و تبلتها، به کار بگیرید.
- برای آموزش کارکنان به منظور شناسایی و برخورد با ایمیلهای مشکوک، آموزشهای آگاهی از امنیت را به طور منظم برگزار کنید. پلتفرم هوشیاری امنیتی خودکار کسپرسکی تعاملی ما هر آنچه را که در این مورد و موارد دیگر نیاز دارید فراهم میکند.
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.