Гласовият фишинг вече не се ограничава само до убедително телефонно обаждане и фалшива страница за влизане. Новоизследвана криминална платформа, наречена „Work Panel“, обединява проучването на мишените, управлението на обаждащите се, създаването на фишинг сайтове и обработката на откраднати идентификационни данни в една уеб-базирана операция.
Резултатът е по-бърз път от обаждане с представяне за служител на отдел поддръжка (helpdesk) до пълно превземане на корпоративен акаунт.
Платформата се използва във вишинг (vishing) кампании, насочени към клиенти на множество доставчици на идентичност.
Тя позволява на операторите да събират подробности за служителите, да клонират разпознаваеми брандове за влизане, да стартират изолирани фишинг страници и да водят жертвите през подканите за удостоверяване, докато обаждащият се ги държи на телефона.
Това отразява тактиките за оказване на натиск, докладвани при кампании с представяне за служители в Microsoft Teams, където доверието във вътрешните канали за поддръжка се превръща в точка за проникване.
От Okta заявяват в доклад, споделен с Cyber Security News (CSN), че „Work Panel“ е активна операторска конзола, свързана с група за компрометиране, която проследяват като O-UNC-045, известна още като „CORDIALSPIDER“.
Изследователите я описват по-скоро като цялостно приложение за управление на бизнес за превземане на акаунти чрез вишинг, отколкото като обикновен фишинг комплект.
Въздействието не е обвързано с един зловреден домейн или с един конкретен обаждащ се. „Work Panel“ е проектирана за няколко оператори и различни роли на персонала, което позволява бързо стартиране на кампании и възстановяването им след прекъсване.
Този модел предоставя на престъпниците повтаряема услуга, която може да се насочва към организации в голям мащаб, като същевременно държи хората, извършващи обажданията, отделени от тези, които събират откраднатия достъп.
Киберпрестъпна платформа превръща обажданията до поддръжката в превземане на корпоративни акаунти
„Work Panel“ разделя работната си сила на роли за обаждащ се, мениджър и администратор. Обаждащите се намират служители, извличат присвоените им идентификационни данни за интернет телефония, изпращат ограничени имейли с предварително подготвен предлог и разговарят с мишените.
Мениджърите наблюдават сесиите на жертвите в реално време и събират изпратените пароли или кодове за удостоверяване, докато администраторите контролират по-широката инфраструктура, персонала, настройките и опциите за изключване.
Преди обаждане платформата може да прави справки в търговски данни за бизнес контакти, за да върне имена на служители, корпоративни имейл адреси, директни телефонни номера, длъжности и профили в LinkedIn.
Тази подготовка кара фалшивото обаждане от отдел поддръжка да изглежда лично, тъй като обаждащият се може вече да знае ролята на мишената и структурата на отчитане.
Подобен натиск чрез социално инженерство се появява и при измами с поддръжка чрез „имейл бомбардиране“, където объркването кара неочакваната връзка с поддръжката да изглежда достоверна.
Обаждащият се не получава идентификационните данни, уловени по време на атаката. Вместо това мениджър наблюдава опашка на живо, показваща коя фишинг страница преглежда жертвата, и избутва следващата стъпка в реално време, включително подкани за одобрение на насочени (push) известия, съпоставяне на числа, кодове за удостоверяване или завършване на заявка за поддръжка.
Това разделение защитава най-ценните данни на злонамерения субект, като същевременно прави обаждащите се по-лесни за набиране и подмяна. „Work Panel“ също така автоматизира работа, която преди е изисквала технически умения.
Администраторът може да регистрира домейн, да конфигурира DNS, да създаде отделен фишинг сайт, да избере шаблон за влизане в Okta, Microsoft 365 или Salesforce и да клонира визуалния бранд на целевата организация.
След това платформата може да изпраща брандирани фишинг имейли, които насочват служителите към новосъздадения сайт.
Всеки фишинг панел работи независимо със собствен поддомейн, конфигурация, процес и блокиране на уеб сървъра.
Платформата също така включва ротация на тайни ключове, регистриране на активността, наблюдение на обаждащите се на живо и функция за саморазрушаване, която може да премахне фишинг сайтовете и поддържащите DNS записи с едно действие.
Тези функции затрудняват защитниците да разчитат на спирането на един домейн като трайно решение.
Защита срещу ускорен вишинг
Организациите трябва да третират нежеланите повиквания за поддръжка като проблем на проверката, а не просто като въпрос на осведоменост на потребителите.
Служителите се нуждаят от ясно комуникиран, доверен метод за потвърждаване на самоличността на персонала от отдела за поддръжка, преди да споделят информация, да одобрят заявка за влизане или да следват инструкции, получени по телефон, имейл или софтуер за сътрудничество.
Това е особено важно на фона на кампании с техники за фишинг чрез кодове за устройства, които злоупотребяват с легитимно изглеждащи потоци за удостоверяване.
Okta препоръчва устойчиви на фишинг удостоверители, включително ключове за достъп (passkeys) и смарт карти, вместо методи, които могат да бъдат одобрени или прочетени на глас по време на обаждане.
Екипите за сигурност трябва също така да ограничат достъпа до чувствителни приложения само до управлявани устройства, защитени с инструменти за сигурност на крайни точки, да уведомяват потребителите за всяко събитие от жизнения цикъл на удостоверителите и да ограничават промените в тях въз основа на контекста на устройството и мрежата.
Ограниченията за достъп въз основа на местоположението могат допълнително да намалят излагането на риск, като отхвърлят опитите за влизане от държави, мрежи или IP диапазони, в които организацията не оперира.
Тъй като „Work Panel“ може бързо да клонира марки и да изгражда отново своята инфраструктура, защитниците трябва да комбинират тези контроли с незабавно разследване на необичайна дейност по удостоверяване, особено когато потребител повтаря опитите си.