Útočníci si s oběťmi trpělivě vyměňují profesionální e-maily klidně i několik týdnů a často požadují podepsání dohody o mlčenlivosti, než odešlou škodlivý soubor.
Podnikům následně hrozí krádeže citlivých informací, vydírání, finanční podvody, narušení provozu firem i ochromení celých odvětví.
Kyberbezpečnostní společnost Check Point Software Technologies identifikovala kampaň nazvanou ZipLine, která je jednou z nejsofistikovanějších phishingových kampaní posledních let.
Místo rozesílání nevyžádaných phishingových e-mailů útočníci navazují kontakt prostřednictvím kontaktních formulářů na webech. To nutí oběti napsat první e-mail, takže se komunikace jeví jako legitimní. Tím se daří podvodníkům oklamat tradiční bezpečnostní řešení.
Podvodníci nejvíc napodobují Microsoft. Kradou přihlašovací údaje i finanční data
Sociální inženýrství kyberzločinců
„ZipLine ukazuje, jak trpělivé sociální inženýrství může obelstít bezpečnostní mechanismy. Útočníci tráví dny a někdy i týdny věrohodnými, profesionálními konverzacemi a často požadují, aby oběť podepsala dohodu o mlčenlivosti,“ varuje Pavel Krejčí, Security Engineer z kyberbezpečnostní společnosti Check Point Software Technologies.
„Zároveň vytvářejí falešné webové stránky, které v některých případech napodobují legitimní společnosti. Jakmile oběť získá pocit, že je vše v pořádku, útočníci zašlou zprávu s nebezpečným souborem,“ dodává Krejčí.
ZIP soubor obsahuje neškodné dokumenty, ale i škodlivý soubor LNK. Po spuštění extrahuje skrytý skript PowerShell vložený do binárních dat archivu. Tento skript se spustí v paměti a nakonec nasadí vlastní implantát MixShell.
Sociálka varuje klienty před podvodnými SMS. Cílem ´šmejdů´ je ukrást peníze
Útočníci na vlně umělé inteligence
Check Point objevil i druhou vlnu e-mailů, které využívají texty připravené umělou inteligencí. Phishingové zprávy se maskují jako interní hodnocení dopadu umělé inteligence, které údajně požaduje vedení společnosti, aby mohla být vyhodnocena efektivita a úspory nákladů.
Zprávy tvrdí, že zaměstnanci byli požádáni, aby vyplnili krátký dotazník, jak by umělá inteligence mohla ovlivnit jejich pracovní postupy.
„Útočníci se v kampani ZipLine aktuálně zaměřují hlavně na americký výrobní průmysl a kritické součásti dodavatelského řetězce. Zároveň stejné útoky hrozí i v Evropě a české společnosti by měly přijmout odpovídající bezpečnostní opatření a připravit se na podobně zákeřné triky,“ upozorňuje Pavel Krejčí.
Kyberbezpečnost: Etický hacker radí, jak chránit citlivá data
„Hrozí krádeže citlivých informací, úniky dat, finanční podvody a vydírání pomocí ransomwaru. V důsledku podobného útoku může dojít k zastavení výrobních linek a ke kolapsu výroby. Kyberzločinci se navíc zaměřují i na organizace, které jsou kritickou částí dodavatelských řetězců, takže by v případě úspěšného útoku mohlo dojít i k paralyzování celých odvětví,“ doplňuje Krejčí.
Zneužitím běžných komunikačních kanálů a vícestupňovým phishingem útočníci podle něj ukazují, že sociální inženýrství je jedním z nejúčinnějších způsobů, jak proniknout do organizací.
Jak se před podobnými podvody chránit?
- Monitorujte všechny komunikační kanály: Kontaktní formuláře, nástroje pro spolupráci a další zdánlivě neškodné kanály považujte za potenciálně nebezpečné vstupní body.
- Vzdělávejte uživatele: Proškolte zaměstnance a informujte je o sociálním inženýrství, phishingových tricích a typech škodlivých souborů.
- Pečlivě prověřujte nové dodavatele a partnery: Používejte nezávislé zdroje pro ověření legitimity organizací a kontaktních osob.
- Zpřísněte kontrolu příloh a odkazů: Zajistěte, aby bezpečnostní nástroje mohly analyzovat obsah archivních souborů.
- Chraňte se před krádežemi účtů a podvodníky napodobujícími vedoucí pracovníky: Vyžadujte používání multifaktorového ověřování a sledujte neobvyklé chování.
